「蜜罐诱捕 → 安全审计 → 自动封停」是 NGFW One 的核心闭环:蜜罐发现攻击者,审计规则对多源事件做关联判定,满足条件后自动或经审批封停来源,误封时可一键回滚。本功能适用于企业版与数据中心版。
闭环流程
- 诱捕:在网内部署看似真实的诱饵服务。正常用户不会访问它们,因此任何访问都高度可疑。
- 审计:将蜜罐事件与 WAF、IDS、病毒防护、登录失败等事件按 IP、设备、时间窗口关联打分。
- 处置:达到阈值后生成封停动作,按策略自动执行或提交审批。
- 回滚:误封可一键解封,并加入白名单防止再次触发。
1. 部署蜜罐
- 进入「蜜罐 → 蜜罐管理」,点击「新建蜜罐」。
- 选择诱饵类型,例如 SSH、RDP、数据库、Web 管理后台、文件共享等(可用类型以产品实际为准)。
- 为蜜罐分配 IP 与端口:建议使用各业务网段中未被使用的地址,使其看起来像该网段的普通主机。
- 可在真实主机上部署「诱饵凭据」或「诱饵文件」,攻击者使用时即触发告警。
- 保存后,在「蜜罐 → 事件」中可看到每次触发的来源 IP、交互内容与时间。
蜜罐与真实业务隔离,攻击者在蜜罐中的操作不会影响生产系统。建议每个重要网段至少部署一个蜜罐。
2. 配置审计规则
在「安全审计 → 审计规则」中,每条规则由事件源、条件、时间窗口和处置动作组成。示例:
| 规则 | 条件 | 建议动作 |
|---|---|---|
| 蜜罐即封 | 任意蜜罐被交互 1 次 | 自动封停 |
| WAF 高危累计 | 同一 IP 10 分钟内触发高危 WAF 规则 ≥ 5 次 | 自动封停 |
| 内网横向探测 | 内网主机 5 分钟内扫描 ≥ 20 个地址或端口 | 提交审批 |
| 暴力破解 | 同一 IP 对 VPN 或后台登录失败 ≥ 10 次 | 自动封停 |
表中阈值仅为配置示例,请结合自身业务基线调整。新规则建议先设为「仅告警」运行一段时间,确认无误再启用封停。
3. 自动封停与审批
- 封停对象:外部源 IP,或内网失陷设备(结合网内设备管理,按 IP/MAC 隔离)。
- 封停时长:可设为固定时长(如 1 小时、24 小时)或永久;到期自动解封并触发
block.released事件。 - 执行方式:
- 自动执行:适合蜜罐命中等确定性高的规则。
- 审批后执行:动作进入「待审批」队列,指定审批人在后台确认后生效,适合涉及内网设备或核心业务的规则。
- AI 研判:企业版可启用 AI 助手对待处置事件进行研判,给出建议与理由,最终是否自动执行仍由规则配置决定。
- 通知:封停时通过 Webhook 推送
block.created,可对接 IM、工单系统。
务必先配置保护白名单:出口网关、DNS、监控系统、运维堡垒机、合作方接口等地址加入「封停白名单」,任何规则都不会封停这些地址。
4. 误封回滚
- 在「安全审计 → 封停列表」中按 IP 搜索,查看封停原因、命中规则与证据链。
- 点击「解封」立即生效;可勾选「同时加入白名单」并填写原因。
- 需要批量回滚时(例如某条规则阈值设置有误),可按规则筛选后批量解封,并将该规则改回「仅告警」。
- 所有封停、解封、审批操作都会记录到审计日志,包含操作人或触发来源(规则、API、MCP)。
5. 通过接口操作
封停列表可通过 REST API 的 /blocklist、/allowlist 端点或 MCP 工具 block_ip、unblock_ip、list_blocked 进行管理,详见REST API 参考与MCP 接入。免费版仅支持手动封停与只读 API。