威胁防护进阶配置

NGFW One 威胁防护进阶配置:上网行为管理、加密流量检测(SSL 解密)、DNS 安全、数据防泄漏、威胁情报联动、API 与 Bot 防护、暴露面与弱口令检测。

本文介绍在核心防护(WAF、病毒、IDS、域名黑白名单)之上的七项进阶能力。它们的告警同样进入蜜罐、审计与自动封停闭环。

本文介绍企业版与数据中心版的进阶能力。具体菜单名称、参数与默认值以正式发布版本为准;各能力的版本归属见版本对比。

上网行为管理

  1. 先配置用户认证(「用户 → 认证」),让上网记录对应到人。
  2. 在「上网行为 → 应用控制」中按应用类别或具体应用设置动作,可细到应用功能,例如允许即时通讯聊天、禁止文件传输。
  3. 在「上网行为 → 网址过滤」中按分类管控网站,与域名黑白名单共用对象。
  4. 在「上网行为 → 审计策略」中选择要记录的行为类型与保存天数。
  5. 在「报表」中订阅部门上网报表,定期发送给负责人。
审计范围请以法律法规和单位制度为准,避免记录与工作无关的个人敏感信息。

加密流量检测

  1. 在「安全 → SSL 解密 → 证书」中生成或导入解密用的 CA 证书,并通过域控、MDM 等方式下发到员工终端。
  2. 新建解密策略:选择方向(出站 / 入站)、用户组与网站分类。入站解密需导入被保护服务器的证书。
  3. 在「解密例外」中排除网银、医疗等敏感类别,以及使用证书固定(pinning)的应用。
  4. 开启「免解密识别」,对未解密的流量做 TLS 指纹与行为分析。
  5. 观察「SSL 解密 → 统计」中的解密率与失败原因,逐步扩大范围。

解密会消耗较多性能,规划设备型号时请按开启解密后的吞吐评估。

DNS 安全

  1. 将内网 DNS 指向 NGFW One,或在出口开启 DNS 流量检测。
  2. 在「安全 → DNS 安全」中开启 DNS 隧道检测、DGA 识别和新注册域名管控,为每项选择动作(拦截 / 重定向到安全提示页 / 仅记录)。
  3. 设置上游解析为 DoT 或 DoH,防止解析结果被篡改。
  4. 开启「失陷主机标记」:反复解析恶意域名的内网主机会出现在「网内设备」的风险列表中,并可联动隔离。

数据防泄漏

  1. 在「数据防泄漏 → 数据标识」中定义敏感数据:内置正则(身份证、手机号、银行卡)、关键字词典、文件类型,或上传样本文件生成文件指纹。
  2. 在「数据分级」中把标识归入级别(如核心、重要、一般)。
  3. 新建外发策略:选择渠道(网页上传、邮件、网盘、即时通讯、AI 应用)、用户组、数据级别与动作(告警 / 拦截 / 审批)。
  4. 选择「审批」时,指定审批人与超时动作;审批记录保存在外发审计中。

HTTPS 渠道的检测依赖加密流量检测。

威胁情报联动

  1. 在「威胁情报 → 情报源」中启用内置情报,并按需添加第三方情报源(STIX / TAXII、CSV 地址或 API)。
  2. 为每个情报源设置信誉权重与更新周期。
  3. 在「联动策略」中设置:信誉高于阈值的 IOC 自动下发到封停与 DNS 拦截,低于阈值的只告警。
  4. 开启「历史回溯」,新情报到达时自动检索过去 30 天日志中的通信记录。

数据中心版可在「情报共享」中开启集群节点与租户之间的本地情报共享。

API 与 Bot 防护

  1. 在 WAF 站点设置中开启「API 发现」,学习 3–7 天后在「API 资产」中查看接口清单、参数与调用方。
  2. 对接口打标签:登录、注册、验证码、下单、查询等,导入 OpenAPI 文件可开启规范校验。
  3. 在「Bot 管理」中开启恶意 Bot 识别,设置良性爬虫白名单(搜索引擎等),选择处置方式:拦截、限速或人机验证。
  4. 在「业务防刷」中为登录、短信验证码等接口设置频率与行为规则。

WAF 免费版提供基础 CC 防护;API 发现、Bot 管理与业务防刷为企业版及以上能力。

暴露面与弱口令检测

  1. 确认「网内设备」资产清单已完成发现。
  2. 在「安全 → 暴露面检测」中新建任务:选择资产范围、检测项(对外端口、高危漏洞、弱口令)与执行周期。
  3. 弱口令检测会对服务发起登录尝试,请选择业务低峰期执行,并把检测源地址加入相关系统的白名单与告警例外。
  4. 在「整改清单」中按风险排序处理,修复后点击「复查」。修复前可一键下发 WAF / IDS 虚拟补丁。