加密流量检测
加密流量检测:看清 HTTPS 里的威胁
NGFW One 加密流量检测提供 SSL/TLS 解密后的深度检测,并对不便解密的流量通过握手特征、证书与行为指纹识别恶意通信,在检测效果与隐私合规之间取得平衡。
问题
为什么需要加密流量检测
绝大部分网络流量已经加密,恶意软件下载、C2 回连和数据外泄也躲进了 HTTPS。不解密就看不见,全部解密又涉及性能和隐私问题。
工作原理
它是怎么工作的
- 加密流量进入
- 按策略选择解密或免解密
- 深度检测 / 指纹识别
- 联动 WAF、病毒、IDS、DLP
- 拦截并告警
核心能力
加密流量检测能做什么
SSL 解密检测
解密后交给 WAF、病毒防护、IDS 和数据防泄漏深度检测,支持出站与入站两个方向。
免解密识别
基于 TLS 握手指纹、证书信息和流量行为识别恶意软件与 C2 通信。
隐私例外
网银、医疗等敏感类别可设置为不解密,策略按用户组配置。
证书管理
统一管理解密所需证书,发现过期、自签名和可疑证书。
AI 加持
流量行为模型在不解密的情况下识别异常加密通信,例如固定间隔的心跳回连、异常的数据外发节奏。
融入闭环
加密流量检测的检测结果和处置动作会进入「蜜罐 → 审计 → 封停」闭环,与其他能力联动。 了解闭环