本文介绍三项 AI 安全能力的配置:管住员工使用大模型的 AI 应用防火墙,管住企业内部 AI Agent 的 Agent 与 MCP 安全网关,以及替你值守的 AI 自动研判与处置。AI 助手本身的配置见 AI 助手。
本文介绍企业版与数据中心版的进阶能力。具体菜单名称、参数与默认值以正式发布版本为准;各能力的版本归属见版本对比。
AI 应用防火墙
前提
- 识别网页版大模型提交的内容需要开启出站 SSL 解密,见加密流量检测。未开启解密时,只能做到按应用放行或阻断。
- 建议先完成用户认证(LDAP / AD / Portal),策略才能落到具体人员和部门。
配置步骤
- 进入「AI 安全 → AI 应用」,查看设备已识别的大模型服务清单与近 7 天使用情况。
- 为每个 AI 应用设置访问级别:允许、仅限指定用户组、禁止。未列出的新 AI 应用默认进入「观察」。
- 在「AI 安全 → 数据保护」中选择要检测的敏感数据类型(身份证号、手机号、银行卡号、源代码、自定义关键字),并为每类选择动作:脱敏后放行、拦截并提示用户、仅记录。
- 保护企业自建的大模型应用:在「AI 安全 → 自建应用防护」中添加应用地址,开启提示词注入检测与输出内容审查。
- 先以「仅记录」运行一周,在「AI 安全 → 审计」中检查命中情况,再切换为拦截。
| 动作 | 用户看到什么 | 适用场景 |
|---|---|---|
| 脱敏后放行 | 请求正常发出,敏感字段被替换为 *** | 手机号、邮箱等低敏数据 |
| 拦截并提示 | 浏览器显示拦截说明页,可申请例外 | 源代码、合同、客户名单 |
| 仅记录 | 无感知 | 试运行与审计 |
上网行为审计与内容检测涉及员工个人信息,启用前请确认符合单位制度与适用法律法规,并按要求告知员工。
Agent 与 MCP 安全网关
安全网关位于企业内部 AI Agent 与各个 MCP 服务之间。Agent 不再直接连接 MCP 服务,而是连接网关提供的统一地址,由网关完成授权、审批与审计。
- 在「AI 安全 → MCP 服务登记」中添加企业允许使用的 MCP 服务(名称、地址、认证方式)。网关会拉取每个服务的工具清单,并在工具描述发生变更时告警。
- 在「AI 安全 → Agent 身份」中为每个 Agent 创建身份与凭据,绑定负责人。
- 为每个 Agent 配置授权:可访问的 MCP 服务、可调用的工具、参数范围(例如只允许查询特定数据库)。
- 配置高风险操作:选择需要人工确认的工具或参数(删除、外发、改权限等),并指定审批人与超时动作(默认拒绝)。
- 把 Agent 的 MCP 客户端配置改为网关地址,例如
https://<设备IP>:9443/mcp-gateway/<服务名>。 - 开启「影子 MCP 发现」:网关在流量中识别未登记的 MCP 连接并告警。
每一次工具调用都记录在「AI 安全 → 调用审计」中,可按 Agent、工具、会话筛选并回放。这与 NGFW One 自身对外提供的 MCP Server 是两回事:后者让 AI 管理防火墙,安全网关则保护你所有的 AI Agent。
AI 自动研判与处置
- 在「AI 安全 → 自动研判」中选择需要研判的事件来源(WAF、IDS、病毒、蜜罐、DNS 安全等)与最低等级。
- 在「处置剧本」中启用内置剧本或新建剧本。内置剧本包括:封停来源 IP、隔离内网设备、重置 VPN / 零信任会话、通知负责人、创建工单。
- 为每个剧本设置自动化级别:
- 全自动:置信度高于阈值时直接执行;
- 半自动:生成处置建议,等待值守人员一键确认;
- 只建议:只出研判结论,不执行任何动作。
- 在「值守报告」中设置推送时间与渠道(邮件、钉钉、企业微信、飞书),例如每天 08:30 推送夜间摘要。
研判结论附带证据链与置信度;所有自动执行的动作都写入审计日志,可在事件详情中一键回滚。