#2427: Работа СОВ с исключениями в 6 версии
Отредактирована: 651 день назадСимптомы
- Есть сработка СОВ для определенного хоста, пытаемся сделать исключение.
- Создаем блокирующее правило СОВ в котором указываем список IP, стандартный профиль сигнатур, специальный профиль с одной сигнатурой в исключениях.
- Создаем нижнее правило, которое разрешает весь трафик от этого хоста.
- Ниже идут другие запрещающие правила.
- Блокировка все еще происходит по одному из нижних правил. В чем причина?
Решение
Вы можете исключить ложно срабатывающую сигнатуру двумя способами:
- Полностью исключив трафик с ней из прохождения через модуль СОВ - добавив IP-адрес хоста в разрешающее правило и поместив его выше всех запрещающих для этого трафика. Если над этим разрешающим правилом будет хоть одно запрещающее, под которое попадает трафик (источник/назначение/сервис), даже с профилем исключения этой сигнатуры, то разрешающее не сработает и сработка все еще может произойти в каком либо из нижних запрещающих правил с данной сигнатурой в профилях (при условии соответствия трафика фильтрам источника/назначения/сервиса).
- При помощи профиля исключения - во всех запрещающих правилах, где в профиле имеется данная сигнатура и трафик проходит по фильтрам, добавить соответствующий профиль исключения. Принцип в том, что профиль исключения исключает сигнатуру из проверяемых только в конкретном правиле.
Причина
Правила модуля СОВ работают несколько иначе, чем МЭ. Если трафик попадает в модуль СОВ (т.е. в запрещающее правило) по фильтрам, то его уже нельзя пустить мимо модуля. Таким образом, разрешающее правило должно располагаться в самом верху.