深信服社区»版块 安全类 下一代防火墙NGAF 我们防火墙版本是NGAF6.7,在单位外部,检测机构能够用 ...

我们防火墙版本是NGAF6.7,在单位外部,检测机构能够用绿盟

查看数: 1223 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-12-6 17:36

正文摘要:

我们防火墙版本是NGAF6.7,在单位外部,检测机构能够用绿盟的软件扫描到我们单位内部的服务器漏洞。例如apache的版本,openssh的版本,服务器开放的端口等。 请问,怎样配置防火墙,能阻拦外网类似的扫描? &nb ...

回复

ie5000 发表于 2018-12-15 12:52
学习了,是在做漏扫吗?
Sangfor2419 发表于 2018-12-6 22:09
可以设置应用隐藏防护,将服务器的server等字段信息隐藏起来,这样一些原理性扫描的漏扫设备就不会提示有漏洞了。另外,为了服务器安全,建议升级到最新版本并开启对应的IPS、WAF等安全防护策略来保护服务器的安全。
应用隐藏的配置步骤如下:
WEB应用防护的应用隐藏支持HTTP应用隐藏和FTP应用隐藏

①标准版本AF7.0之前版本操作路径示例:可在【服务器保护】-【WEB应用防护】对应策略中的【应用隐藏】-【HTTP 设置】中勾选【启用过滤HTTP响应报文头】,配置好其他选项后保存

②以标准版本AF7.3版本操作路径示例:可在【服务器保护】-【WEB应用防护】对应策略中勾选【应用隐藏】然后在【高级配置】-【基本防护功能】-【应用隐藏】-【HTTP 设置】中勾选【启用过滤HTTP响应报文头】,配置好其他选项后保存

③以标准版本AF7.4版本操作路径示例:可在【对象】-【安全策略模版】-【WEB应用防护】对应模版中中勾选【应用隐藏】然后在【高级配置】-【基本防护功能】-【应用隐藏】-【HTTP 设置】中勾选【启用过滤HTTP响应报文头】,配置好其他选项后保存

然后在【策略】-【安全策略】-【安全防护策略】里面新增【业务防护策略】,在【防御】-【增强功能】选择【对应模版】,然后点击确定
黄忠 发表于 2018-12-6 20:48
WEB防护中有个防漏扫看看勾选没,还有看看规则库是否为最新
社区智能服务小组_慧慧 发表于 2018-12-6 17:40
您好。请问您的服务器开放的端口都有在web应用防护里的端口设置里进行添加了么?且AF是否有开启直通和全局放行呢?这两个模块需要是关闭状态的哈