适用版本
版本:8.0以上版本
平台:通用
问题描述
业务可以正常访问,但无访问日志。
报错信息
业务可以正常访问,但无访问日志,无具体报错信息。
原因分析
1、资产配置错误,配置了错误的网段、端口或web主机,导致流量无法匹配到资产。
2、若是代理模式,可能代理配置中配置了错误的web主机导致无法匹配。
3、资产配置中的访问日志未开启,或配置中将例外全部勾选了,导致所有类型的日志都被例外掉不做记录。
4、无双向流量过WAF,WAF针对单向流量不进行检测。
5、进入了bypass状态。
6、源地址被加入到了白名单中。
7、站点是https站点,但没有配置透明代理或者反向代理策略,WAF无法解密流量进行检测。
解决方案
1、检查【基础配置】>【防护资产】中配置的ip地址、端口和web主机是否错误,一般建议将web主机设置为空。
2、检查【代理网关】>【透明代理规则/反向代理规则】中配置的web主机是否正确,可以将web主机删除后测试访问。
3、在【基础配置】>【防护资产】中将访问日志开启,并将例外全部取消勾选,测试访问。
4、在【系统管理】>【运维工具】>【Tcpdump】中根据接口和地址进行抓包,查看流量是否是双向流量,若为单向流量,需要排查调整网络,使来回流量都经过WAF。
5、查看【日志报表】>【审计日志】中是否有进入bypass,可在【高可用性】>【Bypass】处关闭硬件bypass。可在首页查看内存或CPU是否过高,若内存和CPU不高,可以在【高可用性】>【过载保护】处临时关闭过载保护,让设备不进入软件bypass。
6、查看【访问控制】>【黑白名单】>【IP白名单/URL白名单】中是否配置了对应的白名单策略,可结合抓包进行确认,将策略删除后测试访问。
7、在【代理网关】>【透明代理规则/反向代理规则】中配置对应https站点的代理策略,测试访问。