|
一、功能优化 1.1 floweye命令优化 1.1.1 功能概述 Panabit TANG r7p10优化WEBUI后台floweye命令调用逻辑,解决页面输入校验不严引发的命令注入安全问题,并兼容原有老旧命令调用方式。
1.1.2 场景与解决方案 旧版WEBUI后台存在安全短板,TANG r7p9版本已修复配置文件读取导致的命令注入问题,但页面输入校验机制不完善,存在恶意输入拼接参数引发命令注入的安全风险,无法满足后台安全运行要求。
对此,Panabit TANG r7p10优化floweye命令调用规则,通过增加分隔符将全部业务参数封装为单个字符串传入,阻断shell参数展开。规范参数传递逻辑,规避非法命令注入风险,保障后台业务安全稳定运行。
1.1.3 配置方法 WEB界面输入指令第三个参数为“--”
例:原输入指令为floweye flow list port=443 ip=10.1.1.10
现:输入指令为floweye flow list -- "port=443 ip=10.1.1.10"
1.2 安全策略新增用户并发连接数匹配条件
1.2.1 功能概述 Panabit TANG r7p10优化安全策略模块,新增用户连接数条件,可根据内网用户并发连接数量触发安全策略,在会话创建前拦截超限连接,且拦截连接不占用会话授权。
1.2.2 场景与解决方案 旧版安全策略缺少针对单内网用户并发连接的管控能力,部分用户大量发起连接会持续占用设备会话资源,影响网络整体使用体验。
对此,Panabit TANG r7p10在安全策略新增条件参数userflow:
- 默认取值为0
- 配置数值N后,内网用户连接数大于等于N时策略条件生效。
通过该参数能够实现内网用户连接数动态限制,管控逻辑在会话创建前执行,超限被拒绝的连接不会占用会话授权。
1.2.3 配置方法 【安全防护】>>【安全策略】>>在指定策略组下添加策略时,对用户连接数进行配置:
相关指令: | 名称 | 命令参数 | 备注 | | 配置安全策略内网用户连接数 | floweye aclrule set group=xx id=xx userflow=N | group:策略组名 id:优先级,1~65535 |
1.3 安全策略模块增加阻断日志记录 1.3.1 功能概述 Panabit TANG r7p10支持通过Panalog Ultra与Panabit查询安全策略阻断相关记录,实现安全策略阻断行为可审计。
1.3.2 场景与解决方案 旧版安全策略执行阻断动作后,缺少便捷查询途径,管理人员难以快速核查阻断事件。
对此,Panabit TANG r7p10优化日志输出与查询能力,配置安全策略放行、阻断规则后,阻断产生的相关记录可通过Panalog Ultra以及Panabit检索,方便管理员排查网络访问阻断事件。
Panabit:【系统概况】>>【阻断日志】>>【阻断类型】选择【安全策略】进行查看:
说明:关键字搜索不包括类型。 或在【安全防护】>>【安全策略】>>【日志】中进行查看:
说明:关键字搜索不包括动作。 Panalog Ultra:【安全分析】>>【安全策略】>>【基础查询】中查看安全策略阻断日志 1.4 优化网卡状态检查时间 1.4.1 功能概述 Panabit TANG r7p10优化网卡状态检查周期,检测时长缩短,加快模块状态变化同步。
1.4.2 场景与解决方案 旧版网卡状态检测周期较长,网卡状态变更后,业务模块状态同步存在时延,故障响应不够及时。
Panabit TANG r7p10优化网卡状态检查耗时,减少500ms,网卡状态变动信息可更快同步至各业务模块,提升故障感知与业务切换效率。
1.5 禁止导入尚未生效授权 1.5.1 功能概述 Panabit TANG r7p10优化授权导入校验逻辑,禁止导入尚未生效的授权文件。
1.5.2 场景与解决方案 旧版允许导入尚未生效的授权,易出现运维误操作,导入后授权无法正常启用。
Panabit TANG r7p10在授权导入环节增加时间校验,若授权生效时间晚于当前系统时间则进行拦截。
1.6 CPX50系列支持
1.6.1 功能概述 Panabit TANG r7p10扩充硬件适配能力,新增支持 CPX50 全系列设备识别。
1.6.2 场景与解决方案 旧版无法识别 CPX50 系列硬件型号,设备信息展示异常。
Panabit TANG r7p10增加CPX50系列设备适配,覆盖CPX50、CPX50-5G、CPX50-W5G、CPX50-W四款机型。
相关指令:
1.7 V6NATFLOW默认值增加 1.7.1 功能概述 Panabit TANG r7p10上调V6NATFLOW默认容量,提升IPv6 NAT加速流表承载规格。
1.7.2 场景与解决方案 旧版V6NATFLOW默认容量偏小,在IPv6大流量业务场景下,容易达到流表条目上限,造成新建IPv6 NAT连接失败。
Panabit TANG r7p10扩大V6NATFLOW默认承载规格,提升设备IPv6 NAT并发映射能力,更好支撑大规模IPv6网络业务部署。
相关指令:
1.8 DNS管控域名跟踪优化 1.8.1 功能概述 Panabit TANG r7p10优化DNS管控域名跟踪功能,新增IP排除规则,默认过滤内网IP与主流公共DNS地址,同时支持自定义IP群组作为排除对象,减少域名跟踪产生的误识别。
1.8.2 场景与解决方案 旧版域名跟踪机制会将所有域名解析目标IP纳入活跃IP列表,对内网服务器、公共DNS地址产生误识别,影响域名跟踪数据分析准确性。
对此,Panabit TANG r7p10增加域名跟踪模块的IP过滤逻辑:默认排除内网IP以及主流公共DNS服务器地址;支持指定自定义IP群组,群组内IP不再录入活跃IP列表。管理员可通过对应命令配置及查询该参数,提升域名跟踪结果精准度。
1.8.3 配置方法 1、自定义黑名单IP群组:
【对象管理】>>【IP群组】>>【+添加】需要排除跟踪的IP群组,并记录对应群组ID:
2、配置DNS跟踪黑名单群组:
WEB界面输入命令 floweye dnrt config blackipgrp=群组ID,绑定自定义过滤IP群组;
3、查看配置状态:
WEB界面输入命令 floweye dnrt stat | grep blackipgrp,核对当前黑名单群组配置是否生效。
说明: - dnrt config blackipgrp默认值为0,代表不启用自定义黑名单群组过滤。
- 默认将当前内网下的IP,还有以下公共DNS服务器IP(8.8.8.8、 8.8.4.4、 114.114.114.114、 223.5.5.5)排除在活跃IP之外。
1.9 SR支持MTU改大 1.9.1 功能概述 Panabit TANG r7p10优化SR线路转发能力,支持SR线路承载大MTU报文(需在网卡支持范围内)。
1.9.2 场景与解决方案 旧版SR线路仅支持标准MTU报文,在数据中心、大文件传输等高吞吐场景下,报文强制分片,增加设备处理开销,降低传输效率。
Panabit TANG r7p10增加SR线路大MTU报文处理能力,最高支持9000字节报文传输,减少报文分片频次,降低协议头部开销,提升大流量业务转发性能。 1.9.3 配置方法设备在后台/etc/PG.conf文件中添加:MBUFLEN=10 ETHERMTU=9000
1.10 iWAN Server支持SR专用模式 1.10.1 功能概述 Panabit TANG r7p10优化iWAN Server能力,新增SR专用模式配置。开启后iWAN隧道仅放行SR报文与隧道控制报文,拦截普通数据报文及分片报文。
1.10.2 场景与解决方案 旧版iWAN隧道不区分报文类型,无法满足仅用iWAN做SR分段通道、禁止终端直传业务数据的组网需求。
Panabit TANG r7p10增加iWAN Server新增SR专用模式开关,支持识别iWAN隧道内报文类型。开启该功能后,仅放行SR报文、保活探测、隧道协商等控制报文,丢弃普通数据报文及分片报文,实现iWAN仅作为SR分段承载通道,杜绝业务流量通过iWAN直连传输至总部。
1.10.3 配置方法 WEB界面输入命令 floweye nat setproxy name=iWAN-Server-Name sronly=1
1.11 域名跟踪的DNS服务器支持配置多个 1.11.1 功能概述 Panabit TANG r7p10优化域名跟踪DNS代理能力,支持配置多台IPv4 DNS服务器(最多支持8台),采用轮询方式发起解析请求。
1.11.2 场景与解决方案 旧版WAN仅支持配置单一DNS服务器,组网场景下POP节点开启WAN DNS代理,DNS服务器故障时将引发全网解析失败,业务中断。
Panabit TANG r7p10增加域名跟踪模块支持配置多台IPv4 DNS服务器,解析请求将轮询发送至列表内服务器;最多生效8台IPv4 DNS地址,前端界面超出数量仅展示前8条;版本升级后原有配置不丢失,存量无DNS、单条IPv4 DNS配置均可正常兼容运行。
说明:不支持IPv6域名服务器。 1.11.3 配置方法 【网络设置】>>【DNS管控】>>【域名跟踪】>>【+添加】域名路由时可配置DNS服务器: 二、BUG修复 | | | | 导入用户组时,poolname长度大于47时引发crash | | | | | | 云主机 rdtsc 计时偏差引发的流量统计不一致问题 | | | 策略路由下一跳为线路组,线路组的ID和被删除的线路ID一样时,会误删除策略 | | | | | | 改进Linux下的ipe_monitor,优化httpd状态检查脚本 | | | | | | 暗黑模式下,vMGT页面和新版VRRP页面显示异常 | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | 通过本地账号认证的用户,使用MAC记忆登录后,如果本地账号过期了,通过MAC记忆方式登录的用户不能下线 | | | | | | DHCP Server模块用户renew时分配到被排除在外而不应该分配给客户的IP地址 | | | | | | 内网用户通过MAC记忆上线后,IP对象的ugid会变化 | | | radsnif模块转发计费start报文时,未同步start标记和未清空IP流量 | |
三. DPI特征库更新
3.1. 新增应用
| 1 | KhanAcademy | 12 | Plutotv | 23 | pCloud | | 2 | | | | | | | 3 | | | | | | | 4 | | | | | | | 5 | | | | | | | 6 | | | | | | | 7 | | | | | | | 8 | | | | | | | 9 | | | | | | | 10 | | | | | | | 11 | | | | | |
3.1. 更新应用 | 1 | CCTV点播 | 8 | 星驰VPN | 15 | 微信文件传输 | | 2 | | | | | | | 3 | | | | | | | 4 | | | | | | | 5 | | | | | | | 6 | | | |
|
| | 7 | | | |
|
|
|