AI 助手内置于 NGFW One 企业版与数据中心版管理后台,帮助运维人员用自然语言完成查询、分析和策略编写。所有 AI 生成的变更都以「草稿」形式呈现,需人工确认后才会生效(另有规则单独授权的自动封停除外)。
主要能力
自然语言查询
在后台右侧打开 AI 助手面板,直接提问,例如:
- 「过去 24 小时被封停最多的 10 个 IP 是哪些?分别是什么原因?」
- 「192.168.10.35 这台设备昨晚访问了哪些可疑域名?」
- 「本周哪个站点的 SQL 注入攻击最多?」
助手会将问题转换为日志检索,返回结果表格并附上原始日志链接,便于核对。
策略生成
- 描述需求,如「只允许财务网段在工作日访问 ERP 服务器的 443 端口」,助手生成 ACL 策略草稿。
- 草稿会显示将新增或修改的对象与策略、所在位置,以及与现有策略的冲突提示。
- 确认无误后点击「应用」;也可以先「保存为草稿」交给他人审核。
告警降噪
- 对同源、同类型的告警进行聚合,识别扫描器噪声与已知误报,标注优先级。
- 可对每条聚合结果查看判定依据,并一键创建例外规则。
周报
- 在「AI 助手 → 报告」中开启周报,选择收件人或 Webhook 推送。
- 周报包含攻击趋势、Top 威胁、封停与解封统计、新发现设备、待处理事项和改进建议。
- 报告也可通过 API
/reports或 MCP 工具generate_report生成。
权限控制
- AI 助手继承当前登录管理员的权限:只读管理员只能查询,不能应用策略。
- 可在「系统 → 管理员」中为角色单独关闭 AI 助手。
- AI 助手的每次查询、生成与应用操作都记录在审计日志中。
数据与隐私
AI 推理方式以产品正式说明为准,后台可关闭云端 AI 功能。关闭后,依赖云端推理的能力将不可用,其他安全功能不受影响。
相关开关位于「AI 助手 → 设置」。如所在单位对数据出境或外发有合规要求,请在启用前与我们确认部署方案。
外部工具(MCP Client)
AI 助手可作为 MCP Client 接入外部 MCP 服务,扩展其能力,例如:
- 威胁情报:研判告警时自动查询 IP、域名、文件哈希的信誉。
- 工单系统:将高危事件转为工单并跟踪处理。
- IM 通知:将封停审批、周报推送到团队群聊。
在「AI 助手 → 外部工具」中添加 MCP 服务地址与认证信息,并为每个外部工具单独设置是否允许调用。配置细节见 MCP 接入。
使用建议
- 提问时尽量包含时间范围、对象(IP、站点、设备)与期望输出。
- AI 生成的结论应结合原始日志核实,尤其是涉及封停和策略变更时。