檢視次數:
有關事件的一般最佳實踐,請參閱 Server & Workload Security保護 中的事件
要查看由Server & Workload Security保護捕獲的入侵防護事件,請前往Events & Reports Events Intrusion Prevention Events

入侵防護事件顯示哪些資訊?

這些欄位可以顯示在入侵防護事件頁面上。您可以點選Columns來選擇在表格中顯示哪些欄位。
  • Time:事件在電腦防護上發生的時間。
  • 電腦防護:記錄此事件的電腦防護。(如果電腦防護已被移除,此項將顯示為“未知電腦防護”。)
  • Reason:與此事件相關的入侵防護規則。
  • Tag(s):與事件相關的任何標籤。
  • Application Type:與導致此事件的入侵防護規則相關的應用程式類型。
  • 處理行動:入侵防護規則所採取的動作(封鎖或重置)。如果規則處於Detect Only模式,則動作前會加上「僅偵測:」。 - Rank:排名系統提供了一種量化入侵防護和防火牆事件重要性的方法。通過為電腦分配「資產值」,並為入侵防護規則和防火牆規則分配「嚴重性值」,事件的重要性(「排名」)是通過將這兩個值相乘來計算的。這使您在查看入侵防護或防火牆事件時可以按排名排序事件。
  • Severity:入侵防護規則的嚴重性值。
  • Direction:封包的方向(進入或發出)。
  • Flow:觸發此事件的封包是按照(「連線流」)還是反向(「反向流」)入侵防護規則監控的流量方向進行。
  • Interface:封包通過的介面之 MAC 位址。
  • Frame Type:所詢封包的框架類型。可能的值為 "IPV4"、"IPV6"、"ARP"、"REVARP" 和 "Other: XXXX",其中 XXXX 代表框架類型的四位十六進位代碼。
  • 通訊協定:可能的值為 "ICMP"、"ICMPV6"、"IGMP"、"GGP"、"TCP"、"PUP"、"UDP"、"IDP"、"ND"、"RAW"、"TCP+UDP" 和 "Other: nnn",其中 nnn 代表一個三位數的十進位值。
  • Flags:封包中設定的標誌。
  • 來源 IP:封包的來源 IP。
  • Source MAC:封包的來源 MAC 位址。
  • 來源通訊埠:封包的來源通訊埠。
  • 目標 IP:封包的目標 IP 位址。
  • Destination MAC:封包的目的地 MAC 位址。
  • 目標通訊埠:封包的目標通訊埠。
  • Packet Size:封包的大小(位元組)。
  • Repeat Count:事件連續重複的次數。
  • Time (microseconds):事件在電腦防護上發生的時間,精確到微秒。
  • Event Origin:事件來源的 Server & Workload Security保護 組件。
以下欄位也可用。它們顯示由代理版本 12 星期五 或更新版本保護的電腦上的容器觸發的事件資訊:
  • Interface Type:容器介面類型。
  • Container Name:事件發生的容器名稱。
  • Container ID:事件發生的容器 ID。
  • Image Name:用於創建發生事件的容器的映像名稱。
  • RepoDigest:識別容器映像的唯一摘要。
  • Process Name:導致事件的容器中的進程名稱。

查看其他入侵防護事件資訊

匯出入侵防護事件時,匯出的資料包括上面列出的欄位,以及其他在Server & Workload Security保護主控台中不可見的欄位。唯一的例外是Severity欄位,該欄位在CSV檔案中不可用。
  • Note:事件的有意義字串,例如 CVE 代碼。
  • End Time:封包最近被看到的時間。
  • Position In Buffer:封包中的位置。
  • Position In Stream:在 TCP/IP 流中的封包位置。
  • Data Flags:有關資料防護標誌值的詳細資訊,請參閱下表:
條碼
旗標
筆記
0x01
資料被截斷
無法記錄資料。
0x02
日誌溢出
此條目後的日誌已溢出。
0x04
已抑制
在此條目之後發生了日誌閾值抑制。
0x08
有資料
封包資料已記錄。
0x10
參考資料
資料防護ID已記錄。封包有效負載在此事件中未記錄。有效負載僅在具有0x08標誌和相同資料防護索引的事件中記錄。
0x20
haveRawPkt
資料防護是完整的原始封包。
  • Data Index:封包資料的唯一 ID(dataId)。所有具有相同 dataId 的記錄都來自同一個封包。
  • 資料防護:封包的有效負載。
  • Original IP (XFF):顯示客戶端的原始 IP 位址。要獲取此欄位的資料,請啟用規則 1006450 - Enable X-Forwarded-For HTTP Header Logging
以下欄位也可用。它們顯示由代理版本 12 或更新版本的 FR 保護的電腦上的容器觸發的事件資訊:
  • Process ID:容器報告的進程 ID。
  • Thread ID:容器報告的執行緒 ID。
  • Image ID:容器映像檔的本地 ID。
  • Pod ID:Pod ID(如果適用)。

所有入侵防護事件列表

ID
事件
筆記
200
區域過大
一個區域(編輯區域、URI 等)超過了允許的最大緩衝大小(7570 位元組)而未被關閉。這通常是因為資料不符合通訊協定。
201
記憶體不足
封包無法正確處理,因為資源已耗盡。這可能是因為同時有太多並發連接,或者系統內存不足。
202
超過最大編輯次數
單個封包區域中的編輯次數(32 次)已超過上限。
203
編輯過大
嘗試編輯以增加區域大小超過允許的最大大小(8188 位元組)。
204
封包中的最大匹配數已超過
封包中有超過 2048 個位置出現模式匹配。達到此限制時會返回錯誤並中斷連線,因為這通常表示垃圾或規避封包。
205
引擎呼叫堆疊過深
206
執行時錯誤
執行時錯誤。
207
封包讀取錯誤
讀取封包資料時出現低層問題。
258
故障開放:重置
記錄應該重置的連接,但在啟用故障開放功能且處於內聯模式時不記錄
300
不支援的加密
已請求未知或不支援的加密套件。
301
生成主密鑰時出錯
無法從主密鑰推導出加密密鑰、Mac 秘密和初始化向量。
302
記錄層消息(未準備好)
SSL 狀態引擎在會話初始化之前遇到了 SSL 記錄。
303
握手訊息(未準備好)
SSL 狀態引擎在握手協商後遇到了握手消息。
304
握手訊息順序錯誤
遇到格式良好的握手訊息,但順序錯誤。
305
記憶體分配錯誤
封包無法正確處理,因為資源已耗盡。這可能是因為同時有太多並發連接,或者系統內存不足。
306
不支援的 SSL 版本
客戶端嘗試協商 SSL V2 會話。
307
解密預主密鑰時出錯
無法從 ClientKeyExchange 訊息中解開 pre-master secret。
308
用戶端嘗試還原
客戶端嘗試還原到比ClientHello訊息中指定的SSL通訊協定更早的版本。
309
續訂錯誤
正在請求使用無法找到的快取會話金鑰的 SSL 會話。
310
密鑰交換錯誤
伺服器正在嘗試使用臨時生成的密鑰建立 SSL 會話。
311
超過最大 SSL 密鑰交換次數
已超過同時金鑰交換請求的最大數量。
312
金鑰過大
主密鑰大於通訊協定標識符指定的大小。
313
握手中的參數無效
在嘗試解碼握手通訊協定時遇到無效或不合理的值。
314
無可用的會話
315
壓縮方法不支援
316
不支援的應用層通訊協定
已請求未知或不支援的 SSL 應用層通訊協定。
386
故障開放:重置
記錄應該重置的連接,但在啟用故障開放功能且處於 Tap 模式時不記錄。
500
URI 路徑深度超出
"/" 分隔符過多。最大路徑深度為 100。
501
無效遍歷
嘗試使用 "../" 超出根目錄。
502
非法字元在 URI 中
非法字元用於 URI。
503
不完整的 UTF8 序列
URI 在 utf8 序列中間結束。
504
無效的 UTF8 編碼
無效或非標準編碼嘗試。
505
無效的十六進位編碼
%nn 其中 nn 不是十六進位數字。
506
URI 路徑長度過長
路徑長度超過 512 個字元。
507
字符使用無效
使用已停用的字元
508
雙重解碼漏洞
雙重解碼漏洞攻擊嘗試 (%25xx, %25%xxd 等)。
700
無效的 Base64 內容
預期應以Base64格式編碼的封包內容未正確編碼。
710
損壞的 Deflate/GZIP 內容
預期應以Base64格式編碼的封包內容未正確編碼。
711
不完整的 Deflate/GZIP 內容
不完整的 Deflate/GZIP 內容
712
Deflate/GZIP 校驗和錯誤
Deflate/GZIP 校驗和錯誤。
713
不支援的 Deflate/GZIP 字典
不支援的 Deflate/GZIP 字典。
714
不支援的 GZIP 標頭格式/方法
不支援的 GZIP 標頭格式或方法。
801
通訊協定解碼搜尋限制已超過
通訊協定解碼規則定義了搜尋或PDU物件的限制,但在達到限制之前未找到該物件。
802
通訊協定解碼限制錯誤
通訊協定解碼規則解碼了不符合通訊協定內容約束的資料。
803
通訊協定解碼引擎內部錯誤
804
通訊協定解碼結構過深
通訊協定解碼規則遇到了一個類型定義和封包內容,導致超過了最大類型嵌套深度(16)。
805
通訊協定解碼堆疊錯誤
一個規則編程錯誤試圖導致遞歸或使用過多的嵌套過程調用。
806
無限資料循環錯誤