蜜罐、审计与自动封停

配置 NGFW One 蜜罐诱捕、安全审计规则与自动封停闭环:部署诱饵服务、设定封停阈值与审批流程、设置封停时长,以及误封快速回滚与白名单保护。

「蜜罐诱捕 → 安全审计 → 自动封停」是 NGFW One 的核心闭环:蜜罐发现攻击者,审计规则对多源事件做关联判定,满足条件后自动或经审批封停来源,误封时可一键回滚。本功能适用于企业版与数据中心版。

闭环流程

  1. 诱捕:在网内部署看似真实的诱饵服务。正常用户不会访问它们,因此任何访问都高度可疑。
  2. 审计:将蜜罐事件与 WAF、IDS、病毒防护、登录失败等事件按 IP、设备、时间窗口关联打分。
  3. 处置:达到阈值后生成封停动作,按策略自动执行或提交审批。
  4. 回滚:误封可一键解封,并加入白名单防止再次触发。

1. 部署蜜罐

  1. 进入「蜜罐 → 蜜罐管理」,点击「新建蜜罐」。
  2. 选择诱饵类型,例如 SSH、RDP、数据库、Web 管理后台、文件共享等(可用类型以产品实际为准)。
  3. 为蜜罐分配 IP 与端口:建议使用各业务网段中未被使用的地址,使其看起来像该网段的普通主机。
  4. 可在真实主机上部署「诱饵凭据」或「诱饵文件」,攻击者使用时即触发告警。
  5. 保存后,在「蜜罐 → 事件」中可看到每次触发的来源 IP、交互内容与时间。
蜜罐与真实业务隔离,攻击者在蜜罐中的操作不会影响生产系统。建议每个重要网段至少部署一个蜜罐。

2. 配置审计规则

在「安全审计 → 审计规则」中,每条规则由事件源、条件、时间窗口和处置动作组成。示例:

规则条件建议动作
蜜罐即封任意蜜罐被交互 1 次自动封停
WAF 高危累计同一 IP 10 分钟内触发高危 WAF 规则 ≥ 5 次自动封停
内网横向探测内网主机 5 分钟内扫描 ≥ 20 个地址或端口提交审批
暴力破解同一 IP 对 VPN 或后台登录失败 ≥ 10 次自动封停

表中阈值仅为配置示例,请结合自身业务基线调整。新规则建议先设为「仅告警」运行一段时间,确认无误再启用封停。

3. 自动封停与审批

  • 封停对象:外部源 IP,或内网失陷设备(结合网内设备管理,按 IP/MAC 隔离)。
  • 封停时长:可设为固定时长(如 1 小时、24 小时)或永久;到期自动解封并触发 block.released 事件。
  • 执行方式:
    • 自动执行:适合蜜罐命中等确定性高的规则。
    • 审批后执行:动作进入「待审批」队列,指定审批人在后台确认后生效,适合涉及内网设备或核心业务的规则。
  • AI 研判:企业版可启用 AI 助手对待处置事件进行研判,给出建议与理由,最终是否自动执行仍由规则配置决定。
  • 通知:封停时通过 Webhook 推送 block.created,可对接 IM、工单系统。
务必先配置保护白名单:出口网关、DNS、监控系统、运维堡垒机、合作方接口等地址加入「封停白名单」,任何规则都不会封停这些地址。

4. 误封回滚

  1. 在「安全审计 → 封停列表」中按 IP 搜索,查看封停原因、命中规则与证据链。
  2. 点击「解封」立即生效;可勾选「同时加入白名单」并填写原因。
  3. 需要批量回滚时(例如某条规则阈值设置有误),可按规则筛选后批量解封,并将该规则改回「仅告警」。
  4. 所有封停、解封、审批操作都会记录到审计日志,包含操作人或触发来源(规则、API、MCP)。

5. 通过接口操作

封停列表可通过 REST API 的 /blocklist、/allowlist 端点或 MCP 工具 block_ip、unblock_ip、list_blocked 进行管理,详见REST API 参考与MCP 接入。免费版仅支持手动封停与只读 API。