流量管理与域名黑白名单

配置 NGFW One 流量管理与域名黑白名单:按用户、应用、线路进行带宽限速与保障,查看流量排行,以及基于 DNS 的恶意域名拦截与放行规则。

本文介绍企业版与数据中心版中的流量管理和域名黑白名单功能。两者都依赖设备处于业务流量路径上(路由或透明模式),旁路模式下仅提供流量统计与域名访问审计。

流量管理

流量可视

  • 在「流量 → 实时流量」中查看按接口、用户、设备、应用划分的实时带宽。
  • 「流量排行」展示指定时间段内的 Top 用户、Top 应用、Top 目的地址,可用于排查带宽异常。
  • 同样的数据可通过 API /reports 或 MCP 工具 get_traffic_top 获取。

带宽策略

在「流量 → 带宽策略」中新建策略,匹配条件与动作如下:

项目说明
匹配条件源/目的地址、用户或用户组、应用分类、出口线路、时间段
最大带宽限制上行/下行速率上限
保障带宽为关键业务(视频会议、ERP 等)预留带宽
单用户限速在共享策略内对每个 IP 再做平均限制
优先级链路拥塞时高优先级流量优先转发

常见做法:工作时段为视频会议和业务系统设置保障带宽,对下载、视频类应用设置上限。结合多 WAN,可将大流量下载引导到指定线路。

应用识别能力与可识别的应用列表以产品规格书为准,特征库会随版本更新。

域名黑白名单

域名规则在 DNS 解析和连接阶段生效,可阻止内网设备访问恶意或不合规的域名。

启用前提

  • 推荐将内网 DHCP 下发的 DNS 指向 NGFW One,由设备进行 DNS 转发与过滤。
  • 同时在 ACL 中限制内网直接访问外部 DNS(TCP/UDP 53),避免绕过。

配置规则

  1. 进入「安全 → 域名黑白名单」,点击「添加规则」。
  2. 填写域名,支持精确匹配(bad.example.com)和通配匹配(*.example.net)。
  3. 选择动作:黑名单(拦截并返回阻断页或空解析)或白名单(始终放行,优先于黑名单和威胁情报)。
  4. 可设置生效范围(全部用户或指定用户组/网段)和备注。
  • 支持批量导入域名列表。
  • 可启用威胁情报订阅,自动拦截已知恶意域名;企业版的 AI 助手还可通过 MCP Client 接入外部威胁情报源。
  • 对应 API 为 /domains/rules,MCP 工具为 add_domain_rule。

排查

  • 在「日志 → DNS 日志」中查看某设备的查询记录与命中规则。
  • 误拦截时,将域名加入白名单即可立即放行。
  • 内网设备访问恶意域名往往意味着已失陷,可在「网内设备」中查看该设备详情,并结合自动封停进行隔离。