说明:以下为《数智物联安全网关 — 用户手册 V2.1》全文在线版,由 DOCX 转换生成,内容与原版文档一致;个别排版可能与 Word 略有差异。

原始文档: 下载数智物联安全网关-用户手册V2.1.docx

数智物联安全网关

用户手册

2026年 5月

目录

一. 登录数智物联安全网关 2

1.1 登录前的准备 2

1.1.1 配置口介绍 2

1.1.2 环境搭建 2

1.1.3 默认用户 2

1.2 登录数智物联安全网关 3

1.3 通用操作说明 5

二. 首页 6

2.1 常规信息 6

2.2 系统信息 7

2.3 攻击态势 8

2.4 会话统计 8

2.5 接口状态 9

2.6 实时流量 10

2.7 应用流量 11

2.8 用户流量 11

三. 数据中心 13

3.1 日志中心 13

3.1.1 系统日志 13

3.1.2 操作日志 14

3.1.3 威胁日志 15

3.1.4 控制日志 21

3.2 数据分析 27

3.2.1 会话监控统计 27

3.2.2 用户流量统计 31

3.2.3 应用流量统计 31

3.2.4 设备流量统计 32

3.2.5 IP流量统计 32

3.2.6 服务流量统计 33

3.2.7 协议流量统计 33

3.2.8 时间流量统计 34

3.2.9 组合流量统计 34

3.3 系统监控 34

3.3.1 在线用户 34

3.3.2 接口状态 35

3.3.3 系统资源 35

3.3.4 流量监控 36

3.3.5 TCP流量监控配置 37

四. VPN监控 40

4.1 数据概览 40

4.2 用户画像 40

4.3 VPN代理审计 41

4.4 VPN域名审计 42

4.5 高危访问审计 43

4.6 DNS审计 44

4.7 VPN监控策略 45

4.8 VPN特征库升级 46

五. 策略配置 48

5.1 安全防护策略 48

5.1.1 新增安全策略 48

5.1.2 编辑安全策略 59

5.1.3 删除安全策略 60

5.2 入侵防御策略 61

5.2.1 新增入侵防御策略 61

5.2.2 查看和编辑 62

5.2.3 删除入侵防御策略 63

5.3 地址转换策略 64

5.3.1 接口/区域 64

5.3.2 地址转换地址池 65

5.3.3 源地址转换 67

5.3.4 目的地址转换 68

5.4 流量控制策略 70

5.4.1 限流器 70

5.4.2 规则 72

5.4.3 策略应用 74

5.5 连接控制策略 75

5.5.1 添加连接控制策略 75

5.5.2 删除连接控制策略 76

5.6 白名单策略 76

5.7 黑名单策略 77

5.8 抗Dos策略 78

5.8.1 抗拒绝服务 78

5.8.2 自学习 81

5.9 终端管理 81

5.9.1 终端信息 82

5.9.2 终端配置 84

5.9.3 自定义终端 85

5.10 行为管理 86

5.10.1 行为学习 86

5.10.2 行为学习分析 87

六. 资源中心 88

6.1 应用对象 88

6.1.1 应用资源列表 88

6.1.2 应用资源对象 88

6.2 地址对象 89

6.3 服务对象 90

6.4 时间对象 90

6.5 URL对象 91

6.6 MAC对象 93

6.7 用户管理 93

6.7.1 用户对象 93

6.7.2 IP-MAC绑定 94

6.8 关键字对象 94

6.9 自定义规则 95

6.10 入侵特征资源 97

6.10.1 入侵特征库 97

七. 网络管理 98

7.1 接口配置 98

7.1.1 桥 98

7.1.2 物理接口 98

7.1.3 管理口配置 100

7.1.4 VLAN子接口 100

7.1.5 链路聚合 101

7.2 路由管理 102

7.2.1 静态路由 103

7.2.2 策略路由 103

八. 系统管理 106

8.1 管理员 106

8.1.1 管理员 106

8.1.2 角色管理 107

8.2 系统设定 107

8.2.1 管理设定 107

8.2.2 时间设定 108

8.2.3 SNMP配置 109

8.2.4 日志设定 110

8.2.5 高可用性 112

8.2.6 服务器管理 115

8.3 系统维护 116

8.3.1 系统升级 116

8.3.2 授权管理 117

8.3.3 配置维护 118

8.3.4 系统重启 119

8.4 系统告警 119

九. 数智物联安全网关FAQ 121

9.1 部署方式FAQ 121

9.1.1 数智物联安全网关应部署在哪里? 121

9.1.2 数智物联安全网关部署方式有哪些? 121

9.1.3 什么是路由模式? 121

9.1.4 路由模式使用在什么情况下? 121

9.1.5 路由模式下无法访问外网? 122

9.1.6 什么是透明模式? 122

9.1.7 透明模式的工作原理? 122

9.1.8 透明模式的实用性在哪里? 122

9.1.9 什么是旁路模式? 122

9.1.10 使用旁路模式的好处是什么? 123

9.1.11 查看数智物联安全网关日志信息为空时怎么处理? 123

9.1.12 部署数智物联安全网关有什么好处? 123

9.1.13 为什么数智物联安全网关配置正确但是数据无法通过? 123

9.2 设备管理FAQ 123

9.2.1 为什么HTTPS无法打开数智物联安全网关的WEB页面? 123

9.2.2 用户登录成功后,可在哪里修改密码? 123

9.3 流控FAQ 124

9.3.1 带宽的上下行如何区分? 124

9.3.2 配置最大带宽和保障带宽为何无法成功? 124

9.3.3 最大带宽和保障带宽分别有什么作用? 124

9.3.4 配置了保障带宽但是在拥塞时流量无法达到其保障带宽? 124

9.4 设备流量统计FAQ 124

9.4.1 设备流量统计的值为何比实际数据包的速率小? 124

9.4.2 设备整机转发流量中上行、下行如何区分? 124

9.4.3 设备流量统计为何与用户流量统计有所出入? 125

9.4.4 设备异常掉电后,为何丢失了部分统计数据? 125

9.4.5 更改系统时间对设备流量统计会产生哪些影响? 125

9.5 策略路由 FAQ 125

9.5.1 什么是策略路由? 125

9.5.2 策略路由转发流程图 126

9.5.3 策略路由下一跳不可达的判断条件是什么? 126

9.6 网络断联故障排查FAQ 126

十. 附录:安全常用缩略语 128

修订记录

序号

描述

修订人员

时间

1

首次发布。

赫琦、袁义坤

2022.09.27

2

增加FAQ章节,完善接口说明。

朱正路

2023.11.25

3

所有配置界面参数说明进行完善。

袁义坤

2025.03.15

4

增加VPN审计功能。

黄文龙

2026.5.15

  1. 登录数智物联安全网关

登录前的准备

数智物联安全网关设备提供了HTTP、HTTPS的Web登录访问方式。当管理数智物联安全网关的终端设备与数智物联安全网关设备之间有可达路由时,可以通过局域网或广域网连接,采用Web方式登录到数智物联安全网关进行监控查看、配置和用户管理、告警处理等。

在登录数智物联安全网关之前首先要完成网络和用户相关的初始配置,使用户可以通过Web界面管理数智物联安全网关。

配置口介绍

数智物联安全网关提供了一个RS-232异步串行配置口(CONSOLE),用户将CONSOLE口的波特率设置为115200,通过此接口用户可完成对数智物联安全网关的初始配置操作。

环境搭建

将配置终端或PC的串口和数智物联安全网关的Console口通过USB转串口线连接,用网线连接配置终端或PC的网口和数智物联安全网关的管理口。在实际使用中,通常使用PC作为管理主机使用。

串口

默认用户

为使用户可以通过Web登录,并且有权限对代数智物联安全网关进行管理,必须为用户添加登录账户并且赋予其权限。

数智物联安全网关支持三权管理。三权管理是指对数智物联安全网关配置和管理的三种权限控制,分别为管理权限、配置权限和审核权限。这三种权限控制对数智物联安全网关的用户权限管理、系统运行和配置以及审计有重要影响。

系统管理员权限:具有管理权限的人员可以对数智物联安全网关进行角色定义、增删相应角色的人员,对角色可操作数智物联安全网关的动作进行权限授予等,负责保护网络安全,确保数智物联安全网关的被合法接入管理。

配置员权限:具有配置权限的人员可以对数智物联安全网关进行配置操作,包括添加规则、修改规则、删除规则等。

审计员权限:具有审核权限的人员可以查看和审查数智物联安全网关操作记录,包括登录、配置操作日志等,他们负责对数智物联安全网关配置进行审计和监控,确保网络安全符合法规和规定。

通过对数智物联安全网关进行三权管理,可以有效地保障网络安全。管理员可以通过控制权限,确保数智物联安全网关的配置和管理只有授权人员能够进行,从而防止非法操作和人为失误。同时,审计员可以对数智物联安全网关配置进行监控和审计,及时发现和纠正安全问题。

在出厂设置时系统预定了三个默认用户,分别对应三种权限:config(配置员)、system(管理员)、audit(审计员) ,默认用户的初始密码为:123456。

以上三个用户首次登录会弹出修改密码界面,因为系统出厂时的密码过于简单,只有修改完密码后才能正常登录系统。

用户权限说明:

角色名称

功能权限

系统管理员

增加删除修改用户信息,分配用户权限。

配置员

设备管理人员,设备进行配置、运行维护等操作。

审计员

对配置人员的操作进行审计。

登录数智物联安全网关

当配置终端与数智物联安全网关设备之间有可达路由时,可以用Web方式通过局域网或广域网登录到设备,然后对设备进行配置。

配置步骤:在PC机打开浏览器,输入Web管理地址,如:https://192.168.3.162:8443(本节以该IP为例)用户名:config 密码:Coconet1.

在弹出的登录对话框中输入用户名、密码,点击<登录>按钮。

拖动弹出的人机验证框内的拼图至正确位置即可登入数智物联安全网关。

用户首次登录数智物联安全网关会提示修改密码,依次输入旧密码(初始为123456)、新密码、确认新密码,完成密码修改。密码需要包含小写字母、数字、大写字母等,密码强度越高,被暴力破解的概率越低。

通用操作说明

图形用户界面, 应用程序

描述已自动生成

数智物联安全网关整体页面布局如上图所示,上方为功能模块按钮,包括首页、数据中心、策略配置、资源中心、网络管理和系统管理6大模块。

最右侧为登录的用户名复选框 以及注销按钮。单击用户名的位置会弹出用户信息修改对话框,该对话框内可完成修改用户基本信息和密码等操作。

首页模块主要呈现设备基本信息、设备流量、攻防情况等。

数据中心模块主要呈现系统日志、操作日志、威胁日志、控制日志、流量监控以及系统状态等。

策略配置模块用于配置安全策略和认证管理等。

资源中心模块用于配置资源对象,其中有内置的应用(APP)资源列表和入侵防御特征库。

网络管理模块主要用于接口配置、路由配置、VPN配置等网络配置。

系统管理模块主要用于系统维护、系统管理、高可用配置、邮件转发配置以及查看系统告警等。

首页

登录成功后,可以看到如下的首页界面。

图形用户界面, 应用程序

描述已自动生成

首页主要由常规信息、系统信息、攻击态势、会话统计、接口状态、实时流量、应用流量、用户流量、等八个模块组成,主要呈现设备基本信息、设备流量、攻防情况等,后续对此八个模块进行详细说明展示。

常规信息

常规信息模块主要展示数智物联安全网关设备的名称、管理IP、网络掩码、默认网关、MAC地址、型号、序列号、软件版本、特征库版本以及设备运行时间。

图形用户界面, 应用程序

描述已自动生成

参数

说明

设备名称

数智物联安全网关的显示名称。

管理IP地址

通过连接此IP地址对数智物联安全网关进行管理操作。

管理网络掩码

管理地址所处网段的掩码。

管理默认网关

管理用IP地址所处网段的网关地址。

管理MAC地址

管理接口的物理MAC信息。

型号

数智物联安全网关型号,与数智物联安全网关硬件规格相关。

序列号

本数智物联安全网关的序列编号。

软件版本

数智物联安全网关软件包版本号。

WAF特征库版本

数智物联安全网关当前已经激活的Web防护相关的特征库版本号。

运行时间

从数智物联安全网关上一次启动到当前时间的差值。

参数说明:

系统信息

系统信息模块主要展示系统CPU、内存以及磁盘使用情况。

本示例显示数智物联安全网关CPU占有率为57%,内存占有率31%,磁盘占有率81%,磁盘占有率较高,已经达到预警门限,需要管理员关注处理。

攻击态势

攻击态势模块主要展示数智物联安全网关检测到的DDos、入侵防御、WAF攻击的情况。下拉复选框可指定时间查看。

本示例横坐标为时间轴,表示时间变化。纵坐标为比例,从0到1,表示DDOS、IPS、WAF等攻击在总攻击数中的占比。

概念解释:

DDoS指的是分布式拒绝服务攻击(Distributed Denial of Service),是一种网络攻击方式,通过占用目标系统的网络带宽和资源,使得正常用户无法访问或使用目标系统。

IPS是指入侵防御系统(Intrusion Prevention System),主要是分析网络流量、协议和应用程序,以检测恶意活动。当检测到潜在的攻击或威胁时,采取一系列防御措施,包括阻止流量或禁止特定的操作等。

WAF指的是Web应用程序数智物联安全网关(Web Application Firewall),是一种针对Web应用程序的安全控制设备,用于保护Web应用程序免受各种网络攻击,包括跨站点脚本(XSS)、SQL注入、代码注入和许多其他Web攻击。

会话统计

会话统计是指数智物联安全网关监控网络通信流量并记录数据,包括新增会话数、当前会话数,在某段时间内分析和统计的过程。通过分析会话数的变化趋势,可以对数智物联安全网关的应用负载等进行评估,并识别业务高峰时段。

概念解释:

在网络中,会话是两个或多个通信设备之间,或计算机与用户之间临时的、交互式的信息交换,可以理解为一个信息交互的过程,如客户端与服务器建立链接后数据传输的过程。会话在某个时间点建立,然后在稍后的某个时间点被结束。会话通常是有状态的,至少有一个通信方需要保存当前状态信息并保存关于会话历史的信息,以便能够进行通信。

通过观测会话的在线情况,可以分析数智物联安全网关的运行状态。一方面是数智物联安全网关负载情况,防止出现过载;另外一方面当出现大量攻击时,会显著导致会话增多,可以配合识别攻击来源和时间等。

接口状态

接口状态主要展示接口名、接收速率、传输速率以及接口状态,一分钟刷新一次。接口状态可以监控接口的实际数据流量情况、接口UP还是DOWN的状态等。

参数说明:

参数

说明

接口

接口名称。

接收速率

进入到该物理或者逻辑接口的数据传送速率。通常用Kbps或者Mbps表示。

传出速率

该物理或者逻辑接口的向外传送的数据速率。通常用Kbps或者Mbps表示。

接口状态

绿色表示接口UP,工作正常。红色表示接口处于DOWN状态,不可用。

概念解释:

Kbps(千比特每秒),表示网络的传输速度是每秒钟传送多少个千位的信息。

Mbps(兆比特每秒),表示网络的传输速度是每秒钟传送多少个兆位的信息。

实时流量

实时流量,图形化展示最近一小时流量使用情况,一分钟刷新一次。

应用流量

应用流量,统计最近(时间) 使用流量前10位的应用流量。

用户流量

流量使用较大的用户上下行数据流量情况。

数据中心

日志中心

数智物联安全网关的日志中心能够将会话消息或包过滤的动作等各种类型的业务日志存入缓冲区或定向发送到日志主机上。对日志内容的分析和归档,能够使管理员检查数智物联安全网关的安全漏洞、何时何人试图违背安全策略、网络攻击的类型,实时的日志记录还可以用来检测正在进行的入侵。

网络安全审计平台提供了日志显示的功能,可以进行日志的查看和分析,及时发现系统上所有的行为活动,找到危害安全的业务或是动作。

系统日志

登录日志

操作步骤:数据中心->日志中心->系统日志->登录日志。

审计人员可查看,用于分析登录用户是否存在异常,该表记录了登录用户名、登录IP、时间以及事件类型(登录和登出等)。

单击时间组件可以选择查询事件的时间范围,选择后单击确定即可。

点击按钮,可以刷新最新的事件数据。

参数说明:

字段

配置说明

事件描述

该事件的描述信息,例如XX登录系统等。

请求IP

该事件发生时,请求者的登录IP地址。

操作时间

该事件发生的时间。

事件类型

事件类型,一般包含登录、登出等。

操作日志

操作步骤:数据中心->日志中心->操作日志。

审计人员可查看,该表记录了操作人员对系统进行了哪些配置或者查询操作。

点击按钮可根据操作类型:查询、添加、修改、删除、导入、导出等查询操作日志。

单击时间组件可以选择查询操作的时间范围,选择后单击确定即可。

点击按钮,可以刷新最新的操作数据。

参数说明:

字段

配置说明

事件描述

该事件的描述信息,例如XX登录系统等。

操作类型

用户进行的操作动作,一般为查询、添加、修改、删除、导入、导出等。

请求IP

该操作用户的登录IP地址。

操作时间

该操作发生的时间。

威胁日志

威胁日志

配置安全策略后,通过数智物联安全网关的数据包均会记录并且检查,对于匹配到特征库的事件,设备会记录威胁日志。

操作步骤:数据中心->日志中心->威胁日志->威胁日志->列表视图

列表试图详细记录了攻击IP、时间、端口、目标协议类型以及攻击次数,防护策略所执行的操作与漏洞级别。

参数说明:

参数

说明

Sid

该攻击事件在规则库中的唯一编号。

接收时间

系统发现该攻击事件的时间。

类型

类型方式,如木马攻击、口令攻击、缓冲溢出攻击等。

名称

该攻击对应的规则名称。

攻击IP

攻击发起者的IP地址信息。

源端口

攻击者使用的源端口信息。

目的IP

一般为被攻击者的IP地址,表示谁被攻击了。

目的端口

被攻击者被攻击的目的端口。

协议类型

攻击者使用的一般为TCP或者UDP协议类型。

攻击次数

攻击者发起的攻击次数统计。

URL负荷

HTTP攻击报文的载荷。

操作

表示攻击被发现时数智物联安全网关采取的动作措施。禁止表示流量被阻塞,攻击不会产生作用。通过表示发现了攻击,但是数智物联安全网关仅记录事件,不会阻塞攻击流量。

级别

表示攻击事件的影响程度。主要分为:轻微、低危、中危、高危、严重。

轻微:对系统无影响,一般无需关注。

低危:一般为简单和常见的攻击,威胁较低,比如弱口令、文件共享等。此级别日志需要技术人员支持处理。

中危:一般针对常见攻击,比如钓鱼、恶意软件、SQL注入等,需要具有一定经验的技术人员进行支持处理。

高危:比较复杂的恶意攻击,黑客入侵等,需要专家进行比较长时间的分析才能有效识别威胁。

严重:一般为0 Day攻击,需要作为安全事件组织紧急响应处理小组进行处理。0 day攻击一般指零日漏洞。“零日漏洞”(zero-day)又叫零时差攻击,是指被发现后立即被恶意利用的安全漏洞。

日志过滤参数

点击【时间】框

  • 选择一个开始时间
  • 再选择一个结束时间
  • 点击【确定】按钮

可以对日志进行时间范围过滤。

对查询到的显示信息,可以点击导出成文件进行保存。

日志检索参数

日志检索可根据“类型、IP、端口、名称、级别、URL”进行关键字的检索以查找用户想要看到的日志信息。

  • 点击搜索框前面按钮

勾选想要检索的日志类型、级别并输入SID、攻击IP、目的IP、源端口、目标端口(非必填项,根据需求输入关键字段检索入侵防御日志);

  • 点击按钮,进行日志搜索
  • 点击按钮,即可导出日志

统计视图

操作步骤:数据中心->日志中心->威胁日志->入侵防御日志->统计视图。

统计视图按照攻击特征、攻击类型、事件级别、攻击来源TOP10、攻击目标TOP10进行绘图统计,点击将下载视图保存为图片到本地。

抗Dos日志

记录了被保护服务器受攻击时的攻击流量,即当攻击流量触发了抗Dos策略中的抗拒绝服务规则或全局防护模块时,抗Dos日志就会记录下该攻击的攻击流量。数智物联安全网关管理人员可以在此查看所有的抗拒绝服务日志、删除日志、导出日志,并可以按照设定的详细条件查询日志信息。

操作步骤:数据中心->日志中心->威胁日志->抗Dos日志。

参数说明:

参数

说明

接收时间

遭受攻击的时间。

攻击IP

攻击者IP。

目的IP

被攻击者IP。

攻击信息

攻击的详细日志。

类型

攻击的类型,如SYN Flood、UDP Flood、ICMP Flood等。

防病毒日志

操作步骤:数据中心->日志中心->威胁日志->防病毒日志。

数智物联安全网关启用病毒防护功能后,记录查杀到病毒的行为信息,并向WEB服务器上传。防病毒日志展示内容包括序号、日志时间、源IP、源端口、目的IP、目的端口、病毒名、病毒文件名以及病毒文件md5值。

选择左上方时间(默认显示当天的日志信息),可以按时间段过滤出日志信息,并显示在日志列表中。

主要参数说明:

参数

说明

病毒名

病毒的名称。

病毒文件名

脚本病毒文件名,常见exe、VBS、VBE、JS、JSE、WSH、WSF等后缀。

病毒文件md5

作为数字签名的应用。

概念解释:

MD5(Message-Digest Algorithm 5)是一种常用的哈希函数,用于将任意长度的数据压缩成一个固定长度(通常为128位)的哈希值。MD5算法具有不可逆性,即无法从哈希值推导出原始数据,但对于相同的输入数据,始终会得到相同的哈希值。病毒文件通常也会使用MD5作为校验值来确保文件的完整性和真实性。MD5值通常用于标识和识别不同的病毒样本。

自定义特征日志

配置自定义规则后,通过数智物联安全网关的数据包均会记录并且检查,对于匹配到自定义规则的事件,设备会记录IPS(即入侵防御系统: Intrusion Prevention System)自定义特征日志。

IPS自定义策略日志详细记录匹配到自定义规则的事件攻击IP、时间、端口、目标协议类型以及攻击次数,防护策略所执行的操作与漏洞级别。

按照时间检索的操作方法与其他日志检索类似。

操作步骤:数据中心->日志中心->威胁日志->自定义特征日志。

参数说明:

参数

说明

源IP

攻击发起者的IP地址信息。

源端口

攻击者使用的源端口信息。

目的IP

一般为被攻击者的IP地址,表示谁被攻击了。

目的端口

被攻击者被攻击的目的端口。

协议

攻击者使用的一般为TCP或者UDP协议类型。

包长度

攻击报文的长度。

动作

表示攻击被发现时数智物联安全网关采取的动作措施。禁止表示流量被阻塞,攻击不会产生作用。通过表示发现了攻击,但是数智物联安全网关仅记录事件,不会阻塞攻击流量。

策略名称

匹配到的自定义的策略名称。

组名称

匹配到的策略组名称。

负荷内容

攻击报文的载荷信息。

时间

匹配到该策略的时间。

控制日志

URL日志

用来查看用户访问URL产生的日志信息,方便管理员根据用户的访问情况调整URL过滤策略,规范用户的上网行为。

URL日志展示内容包括时间、源IP、源端口、目的IP、目的端口、协议、URL类别、主机名及状态。

操作步骤:数据中心->日志中心->控制日志->URL日志。

参数说明:

参数

说明

时间

访问URL发生的时间。

源IP

发起访问URL的IP地址信息。

源端口

发起访问者使用的源端口信息。

目的IP

访问的URL对应的目的地址。

目的端口

访问的URL对应的目的端口。

协议

访问该URL使用的协议类型。

URL类别

URL的分类信息。

主机名

访问的主机名称。

状态

当前的访问状态。

应用日志

流量经过数智物联安全网关时,命中应用对象中的协议,会根据策略中的行为进行操作,并产生日志。

应用日志展示内容包括时间、源IP、源端口、目的IP、目的端口、协议以及包长(bytes)。

输入HTTP、HTTP_Download、HTTP_Connect、HTTP_Proxy等协议类型,则可以快速检索出对应的APP日志。

操作步骤:数据中心->日志中心->控制日志->应用日志。

参数说明:

参数

说明

时间

访问应用程序发生的时间。

源IP

发起访问应用的IP地址信息。

源端口

发起访问者使用的源端口信息。

目的IP

访问的应用对应的目的地址。

目的端口

访问的应用对应的目的端口。

协议

访问应用使用的协议类型。一般为HTTP、HTTP_Download、HTTP_Connect、HTTP_Proxy等。

包长(bytes)

访问应用程序的总包长度。

概念解释:

HTTP:超文本传输协议(Hyper Text Transfer Protocol,HTTP)是一个简单的请求-响应协议,它通常运行在TCP之上。它指定了客户端可能发送给服务器什么样的消息以及得到什么样的响应。

包过滤日志

包过滤的原理在于利用路由器监视并过滤网络上流入流出的IP包,拒绝发送可疑的包。主要工作在网络层上,数据包从源发地发出并需要穿过数智物联安全网关时,一般通过检查单个包的源地址、目的地址、所封装的协议(TCP、UDP )、端口、ICMP 包的类型、输入/输出接口等信息来决定是否允许此数据包穿过数智物联安全网关。

操作步骤:数据中心->日志中心->控制日志->包过滤日志。

参数说明:

参数

说明

名称

该策略对应的业务规则名称。

时间

发起业务访问的时间。

源IP

发起业务的IP地址信息。

源端口

发起业务者使用的源端口信息。

目的IP

业务访问的目的地址。

目的端口

业务访问的目的端口信息。

源MAC

发起业务的MAC地址信息。

目的MAC

业务访问的目的主机MAC地址信息。

协议

一般为TCP、UDP等。

用户

访问业务的用户信息。

IP/MAC日志

当IP/MAC策略生效时,数智物联安全网关如果检测到IP和MAC不一致,会将该业务流进行阻断并产生相应的日志。系统支持通过搜索IP的方式对所需日志进行快速定位。

操作步骤:数据中心->日志中心->控制日志->IP/MAC日志。

参数说明:

参数

说明

操作时间

检测到IP/MAC不一致的时间。

源IP

发起业务的IP地址信息。

目的IP

业务访问的目的地址。

源MAC

发起业务的MAC地址信息。

目的MAC

业务访问的目的主机MAC地址信息。

类型

一般警告或者拦截,表示对IP/MAC不一致的处理策略。

概念解释:

MAC:MAC地址(Media Access Control Address),直译为媒体存取控制位址,也称为局域网地址(LAN Address),MAC位址,以太网地址(Ethernet Address)或物理地址(Physical Address),它是一个用来确认网络设备位置的位址。由网络设备制造商生产时烧录在网卡(Network lnterface Card)的EPROM(一种闪存芯片,通常可以通过程序擦写)。IP地址与MAC地址在计算机里都是以二进制表示的,IP地址是32位的,而MAC地址则是48位的。

连接控制日志

连接控制日志是在命中策略配置中的连接控制策略时所产生的日志。该控制策略主要对相关业务的连接数量进行控制,超出连接数量时的新建连接会被阻断并产生日志。

操作步骤:数据中心->日志中心->控制日志->连接控制日志。

参数说明:

参数

说明

策略编号

该连接匹配到的策略对应的规则编号。

源IP

发起业务的IP地址信息。

源端口

发起业务者使用的源端口信息。

目的IP

业务访问的目的地址。

目的端口

业务访问的目的端口信息。

当前连接数

符合该策略的当前在线的连接数量。

当前连接速度

符合该策略的会话建立速度,一般为每秒建立多少个连接。

时间

该策略匹配时的时间信息。

内容过滤日志

在安全策略中引用已经配置好的关键字对象后,流量经过数智物联安全网关时,命中关键字对象,会根据安全策略中的行为进行操作,并产生日志。

操作步骤:数据中心->日志中心->控制日志->内容过滤日志。

参数说明:

参数

说明

策略名称

匹配到的策略名称。

源IP

发起业务的IP地址信息。

目的IP

业务访问的目的地址。

源端口

发起业务者使用的源端口信息。

目的端口

业务访问的目的端口信息。

类型

业务访问的类型。

协议

业务访问使用的协议。

终端日志

操作步骤:数据中心->日志中心->控制日志-终端日志。

数据分析

数据分析模块提供了丰富的统计图表支持对数智物联安全网关业务进行分析。

能够通过 IP 地址、网络服务、时间和协议类型等参数或它们的组合对流量进行正确的统计;能够实时或者以报表形式输出流量统计结果。

实时流量统计展示内容包括应用类型(APP)、IP地址、服务类型、时间、协议类型、用户的实时流量统计以及网络流量详情。

会话监控统计

使用会话监控统计功能可以及时发现网络设备之间的异常行为,并及时采取有效的措施,从根源上预防发生安全事件。

会话统计

会话数图

操作步骤:数据中心->数据分析->会话监控统计->会话统计->会话数图。

图形化展示统计总会话数量,点击可选择统计的天数,点击可将展示的数据保存为图片。

历史会话统计图

操作步骤:数据中心->数据分析->会话监控统计->会话统计->历史会话统计图。

图形化展示统计TCP/UDP会话,点击可选择统计的天数,点击可将展示的数据保存为图片。

会话表格

操作步骤:数据中心->数据分析->会话监控统计->会话统计->会话表格。

查看基于会话源排名与会话目的排名统计会话连接数。

会话排名

操作步骤:数据中心->数据分析->会话监控统计->会话排名。

可根据会话源地址、目的地址、目的端口统计会话连接数,并进行排序。

会话监控

操作步骤:数据中心->数据分析->会话监控统计->会话监控。

监控会话的源地址、目的地址、源端口、目的端口、协议、应用以及收发流量。

字段说明如下:

字段

配置说明

用户

该会话的用户信息,一般为IP地址或者用户名称。

用户组

该会话用户所属的用户组织信息。

源地址

该会话发起方地址。

源端口

该会话发起方使用的端口。

目的地址

该会话访问目的方的IP地址。

目的端口

该会话访问目的方的端口信息。

协议

该会话使用的协议类型,一般为TCP。

应用

该会话承载的应用程序。

发送流量

该会话发起方发送的数据流量,

接收流量

该会话发起方接收的数据流量。

总流量

该会话总体流量信息。

连接类型

TCP半连接及全连接状态,它通常是反应服务端的处理能力。

用户流量统计

操作步骤:数据中心->数据分析->会话监控统计->用户流量统计。

统计最近一小时内TOP10用户流量信息,默认每分钟刷新一次。

可以按照时间、统计指标进行查询,并可配置刷新的时间间隔。

应用流量统计

操作步骤:数据中心->数据分析->会话监控统计->应用流量统计。

统计最近一小时内TOP10应用流量信息,每分钟刷新一次。

设备流量统计

操作步骤:数据中心->数据分析->会话监控统计->设备流量统计。

统计数智物联安全网关总体的流量使用情况,可根据IP地址、服务类型、时间、协议类型、APP名称、用户名进行展示。

点击按钮,可以刷新数据。

对查询到的显示信息,可以点击导出成文件进行保存。

点击可以恢复到初始选择,即按照IP地址进行报表呈现。

IP流量统计

操作步骤:数据中心->数据分析->会话监控统计->IP流量统计。

服务流量统计

操作步骤:数据中心->数据分析->会话监控统计->服务流量统计。

协议流量统计

操作步骤:数据中心->数据分析->会话监控统计->协议流量统计。

时间流量统计

操作步骤:数据中心->数据分析->会话监控统计->时间流量统计。

组合流量统计

操作步骤:数据中心->数据分析->会话监控统计->组合流量统计。

系统监控

数智物联安全网关的能够实时监控系统用户在线状态、网络接口使用情况、系统资源的使用情况以及流量使用情况等。

在线用户

操作步骤:数据中心->系统监控->在线用户。

属于系统管理员的权限,可查看在线的用户、用户登录时间等信息。

参数

说明

登录者

登录人员使用的用户名称。

登录时间

登录的时间信息。

参数说明:

接口状态

操作步骤:数据中心->系统监控->接口状态。

查看接口实时状态,以及流量接收和传出速率。

参数说明:

参数

说明

接口

在数智物联安全网关上为接口配置的名称,系统为接口分配缺省名称,名称可以修改。

接收速率

进入到该物理或者逻辑接口的数据传送速率。通常用Kbps或者Mbps表示。

传出速率

该物理或者逻辑接口的向外传送的数据速率。通常用Kbps或者Mbps表示。

接口状态

绿色表示接口UP,工作正常。红色表示接口处于DOWN状态,不可用。

系统资源

操作步骤:数据中心->系统监控->系统资源。

查看近24小时CPU/内存的使用情况,以图表的形式进行展示。通过CPU和内存的变化情况,可以用来分析是否存在短时间的业务过载或者内存泄漏等。

如果内存在24小时内的占有率一直上升,则表示可能出现了内存泄漏的情况,需要联系运维人员进行处理。

一般来说,CPU和内存的占有率随着业务流量增减、配置规则的增减会有变化,在合理范围内的变化无需处理。

流量监控

操作步骤:数据中心->系统监控->流量监控。

监控网络接口的24小时通过数智物联安全网关的流量,了解网络流量的情况以及保证网络安全。

各个接口的流量都在本图中显示。

TCP流量监控配置

互联网85%以上的流量为TCP协议承载。TCP流量监控配置指的是配置数智物联安全网关,以监控网络中的TCP流量,包括应用对象、数据包、会话等信息。

添加TCP流量监控配置

操作步骤:数据中心->系统监控->TCP流量监控配置。

  • 点击【添加】按钮添加配置
  • 配置均为可选项
  • 配置完成后点击【确定】按钮保存配置

添加完配置后可在 数据中心->数据分析->设备流量统计 查看流量统计结果。

字段配置说明:

字段

配置说明

IP

需要监控流量的IP地址。

服务类型

通过DSCP编码值来区分服务类型。

协议类型

TCP或者UDP协议。

应用对象

调用 资源中心->应用对象->应用资源对象 中的对象配置。对流量统计的应用类型进行选择。

IP段

可以是IP段或者IP范围。

用户名

标识符,用来标识用户信息。

时间对象

调用 资源中心->时间对象 中的对象。控制流量统计的生效时间。

概念解释:

DSCP差分服务代码点(Differentiated Services Code Point),IETF发布Diff-Serv(Differentiated Service)的QoS分类标准。

TCP和UDP:传输控制协议(TCP,Transmission Control Protocol)是一种面向连接的、可靠的、基于字节流的传输层通信协议。用户数据报协议(UDP,User Datagram Protocol),是一种无连接的传输协议,UDP 为应用程序提供了一种无需建立连接就可以发送封装的 IP 数据包的方法。Internet 的传输层的两个主要协议,互为补充。无连接的是 UDP,它除了给应用程序发送数据包功能并允许它们在所需的层次上架构自己的协议之外,几乎没有做什么特别的事情。面向连接的是 TCP,该协议几乎做了所有的事情。

修改TCP流量监控配置

数据中心->系统监控->TCP流量监控配置

  • 点击【修改】按钮选中策略

  • 参考添加流量监控的配置方法进行修改

删除TCP流量监控配置

数据中心->系统监控->TCP流量监控配置

  • 点击【】按钮选中策略
  • 点击【删除】按钮删除配置

VPN监控

数据概览

操作步骤:VPN监控->数据概览。

页面说明
展示 VPN 相关行为的整体统计数据,包括违规终端、疑似翻墙、高危访问、DNS 请求等关键指标,以及 24 小时行为趋势、各 Top10 榜单、访问地域分布等可视化图表。

字段

配置说明

24小时行为趋势

折线图/柱状图,展示 VPN代理、DNS请求、高危访问、VPN域名在 00:00-21:00 各时点的计数

高危域名Top10

排名前10的高危域名列表(当前显示“暂无数据”)

VPN提供者Top10

排名前10的 VPN 服务提供商(当前显示“暂无数据”)

VPN应用Top10

排名前10的 VPN 应用(当前显示“暂无数据”)

访问地域分布

地图或地域统计(当前显示“暂无数据”)

域名类型分布

饼图/柱状图,各域名类型占比(当前显示“暂无数据”)

用户活跃Top10

活跃度排名前10的用户(当前显示“暂无数据”)

用户画像

操作步骤:VPN监控->用户画像。

页面说明
展示单个用户或整体用户的详细行为分析。页面顶部提供时间筛选和用户名搜索,中部显示关键统计指标(违规账号、警惕行为、疑似警惕、高危网站),下方展示用户列表及对应的 IP 流量卡片。

字段

配置说明

用户名

例如 “张东东”

组织/公司

例如 “ShenzhenhaiyingZhilianIndustrial”

IP 地址

例如 “34063F.168.10.241”(可能为脱敏或格式问题,实际应为IP)

警惕行为(数字)

该用户的警惕行为计数

疑似警惕(数字)

该用户的疑似警惕计数

高危网站(数字)

该用户访问高危网站的计数

下方 IP 卡片

包含:IP 地址、VPN 应用、国外应用、发现时间

违规账号

存在违规行为的账号数量(示例为0)

警惕行为

检测到的警惕行为总数

疑似警惕

疑似警惕行为总数

高危网站

访问高危网站的计数

VPN代理审计

操作步骤:VPN监控->VPN代理审计。

页面说明

通过加密和隧道技术以外部主机为跳板达到“翻墙”目的(常用协议:Vmess、Trojan、SS、SSR、Vless 等)。支持按客户端 IP 和发现时间筛选,展示审计结果列表。

字段

配置说明

客户端IP

发起代理连接的客户端 IP

智能研判

分析结果(如“翻墙行为”)

协议类型

使用的协议(如 443,可能为端口或协议标识)

VPN代理端口

VPN 代理使用的端口号

访问网站/应用

访问的目标网站或应用名称

外部代理节点

外部代理服务器的 IP 或域名

最近发现时间

最近一次检测到该行为的时间

VPN域名审计

操作步骤:VPN监控->VPN域名审计。

页面说明
审计通过 VPN 访问的域名记录,包含本地 IP、目标 IP、端口、请求域名、应用协议、动作、状态、MAC 地址、VPN 服务商、智能研判、域名类型及时间等信息。

字段

配置说明

序号

列表顺序编号

本地IP

发起访问的本地 IP 地址

目标IP

访问的目标 IP 地址

端口

使用的端口号

请求域名

请求的域名(如 google.com)

应用协议

应用层协议(如 HTTP、HTTPS)

动作

策略动作(如“允许”或“拒绝”)

状态

会话状态或策略状态(如“已启用”)

MAC地址

设备的 MAC 地址

VPN服务商

VPN 服务提供商(如 YepFast(椰皮加速))

智能研判

智能分析结果(如“疑似翻墙”)

域名类型

域名分类(如“VPN”)

高危访问审计

操作步骤:VPN监控->高危访问审计。

页面说明
审计高危访问行为,记录本地 IP、目标 IP、MAC 地址、请求域名、应用协议、动作、厂商及时间等信息。

字段

配置说明

序号

列表顺序编号

本地IP

发起访问的本地 IP 地址

目标IP

访问的目标 IP 地址

端口

使用的端口号

请求域名

请求的域名(如 nju.edu.cn)

应用协议

应用层协议(如 HTTP、HTTPS)

动作

策略动作(如“允许”或“拒绝”)

路径

访问的 URL 路径

MAC地址

设备的 MAC 地址

智能研判

智能研判结果(如“翻墙行为”)

域名类型

域名分类(如“门户网站”)

厂商

厂商信息(如“谷歌”)

DNS审计

操作步骤:VPN监控->DNS审计。


页面说明
审计 DNS 查询记录,支持按时间、DNS服务器、本地IP、DNS端口进行筛选,展示详细的DNS请求和应答信息。

字段

配置说明

序号

列表顺序编号

请求域名

查询的域名(如 wns.notify.trafficmanager.net)

本地IP

发起 DNS 查询的本地 IP 地址

DNS服务器

DNS 服务器地址及归属(如 114.114.11.414 / Microsoft Azure)

端口

DNS 服务端口(通常为 53)

请求类型

DNS 请求类型(如 UDP)

应答类型

DNS 应答类型(如 A记录、CNAME)

响应值

DNS 响应内容(如 IP 地址或别名)

域名类型

域名分类(如“通用域名”)

时间

记录时间(如 2026-05-15 07:3...)

VPN监控策略

操作步骤:VPN监控->VPN监控策略。

页面说明
配置 VPN 访问的控制策略,包括工作模式(本地模式/联动模式)以及针对高危网站、VPN 代理域名访问、VPN 代理访问的三组独立策略开关(策略启用、拦截动作)

字段

配置说明

本地模式

策略在本地生效

高危访问审计 - 策略启用

是否启用高危网站拦截策略

高危访问审计 - 拦截动作

是否执行拦截动作

VPN代理域名访问 - 策略启用

是否启用 VPN 代理域名访问策略

VPN代理域名访问 - 拦截动作

是否拦截

VPN代理访问 - 策略启用

是否启用 VPN 代理访问策略

VPN代理访问 - 拦截动作

是否拦截

VPN特征库升级

操作步骤:VPN监控->VPN特征库升级。

页面说明
管理 VPN 特征库和协议识别库的版本升级,支持自动更新和手动上传 tar.gz 文件。

状态与列表区域

字段名称

说明

更新状态

显示当前特征库的更新状态(如“正常”或“需更新”)

序号

列表序号

升级状态

当前升级的状态(如“成功”、“失败”等)

升级方式

升级类型(自动/手动)

升级内容

升级的特征库内容(如“VPN特征库”)

升级时间

最近一次升级的时间

自动更新配置

字段名称

字段类型

说明

特征库/引擎自动更新

开关

是否启用自动更新

每日更新时间

时间输入框 (HH:mm)

自动更新的每日时间点(如 23:00)

应用(自动更新旁)

按钮

保存自动更新设置

手动更新配置

字段名称

字段类型

说明

手动更新VPN特征库

按钮

触发手动更新操作

点击上传

文件上传按钮

上传特征库文件

提示文字

文本

“只能上传.tar.gz文件”

应用(手动更新旁)

按钮

确认手动更新(上传后应用)

策略配置

数智物联安全网关提供完整的防御策略管理功能。

网络防御策略是管理系统中最重要的信息,数智物联安全网关可以依据网络防御策略可以发现潜在侵害风险,让网络守护者知道如何侦测攻击,如何在发现攻击后要作什么反应,以及要保护什么,以及何时保护。因此,一条网络防御策略是由侦测信息 (攻击辨识码、统计参数等)、保护对象、时间、动作、以及类别,发布日期等信息组成。

安全防护策略

安全防护策略是策略配置中最重要的信息,数智物联安全网关可以依据安全防护策略发现潜在侵害风险,让数智物联安全网关系统知道如何侦测攻击,在发现攻击后要作什么反应,要保护什么以及何时保护。

操作步骤:策略配置->安全防护策略,即可以进入安全防护策略配置界面。

数智物联安全网关缺省的安全规则为禁止数据报文通过,点击Text

Description automatically generated with medium confidence 可以修改缺省策略。

新增安全策略

操作步骤:策略配置->安全策略->添加->填入*必填项->确定。

点击确定保存该操作,则可以看到界面增加了一条安全策略,至此一条安全策略添加成功。

安全策略的匹配原则为与的关系,即如果对配置进行了选择和配置的情况下,则基础配置、高级配置、URL对象、应用对象、入侵防御、自定义规则等,每一个规则都匹配到的情况下,视为规则命中。如果没有将对应的对象配置纳入本策略,则视为该类别无需匹配。

相关参数配置说明:

参数

说明

名称

定义策略名称。

策略动作

允许或拒绝 (表示匹配到策略后,允许或拒绝流量通过数智物联安全网关)。

状态

启用或禁用 (是否启用此策略,禁用状态下策略不生效)。

描述信息

用户可读信息(描述该策略的功能与作用)。

基础配置

详见以下基础配置说明。

高级配置

详见以下高级配置说明。

URL对象

引用5.5 URL对象中的对象。表示当匹配到URL对象定义的URL信息时策略生效。

应用对象

引用5.1.2应用资源对象中的对象。应用程序一般可从资源库中进行选择配置,匹配到对应的应用类别视为策略命中。

入侵防御

引用4.2中的入侵防御策略。入侵防御策略有预定义规则和自定义规则,匹配到对应的入侵行为后视为策略命中。

自定义规则

引用5.9自定义规则中的规则。

关键字对象

引用5.8关键字对象中的对象。关键字对象为数据流中的信息,当数据流中含有关键字配置的文本等信息时,视为策略命中。

在安全策略中应用基础配置

操作步骤:策略配置->安全策略->添加->基础配置

以下为示例:基础配置的各项参数都是这样添加 (配置参数:参考以下基础配置说明)

点击可以直接添加配置到5.2地址对象,点击引用5.2地址对象中的对象。

基础配置说明如下:

参数

说明

源地址

发起业务访问的源地址信息。引用了5.2地址对象中的对象。

目的地址

发起业务访问的目的地址信息。引用了5.2地址对象中的对象。

源端口

发起业务访问的源端口信息。引用了5.3服务对象中的对象。

目的端口

发起业务访问的目的端口信息。引用了5.3服务对象中的对象。

协议

可选择TCP或UDP。

用户对象

引用5.7.1用户对象中的对象。用户对象一般为用户的名称和IP地址,匹配时采用用户IP地址进行规则匹配。

在安全策略中应用高级配置

操作步骤:策略配置->安全策略->添加->高级配置。

以下为示例:高级配置的各项参数都是这样添加 (配置参数:参考以下高级配置说明)。

点击可以添加配置到5.4地时间对象,点击引用5.4时间对象中的对象。

高级配置说明如下:

参数

说明

时间对象

安全策略生效的时间。引用了5.4时间对象中的对象。

MAC对象

需要匹配的MAC地址信息。引用了5.6MAC对象中的对象

应用服务对象

安全策略需要匹配的服务信息,一般为提供服务的端口信息。引用了5.3服务对象中的对象

老化时间

0-100000000/秒,默认值是0,即表示使用各个协议默认的老化时间。

在安全策略中应用URL对象

操作步骤:策略配置->安全策略->添加->URL对象。


点击可以直接手动选择分类URL,添加5.5 URL对象,点击引用5.5 URL对象中的对象。

在安全策略中应用应用对象

操作步骤:策略配置->安全策略->添加->应用对象。

点击可以直接手动选择分类URL,点击引用5.5 URL对象中的对象。

在安全策略中应用入侵防御

操作步骤:策略配置->安全策略->添加->入侵防御。

点击引用4.2中的入侵防御策略。

打开防病毒开关则启用病毒库进行病毒检测。

在安全策略中应用自定义规则

操作步骤:策略配置->安全策略->添加->自定义规则。

点击可以直接添加自定义规则到5.9自定义规则中,点击引用5.9自定义规则中的对象,具体配置参考5.9自定义规则。

在安全策略中应用关键字对象

操作步骤:策略配置->安全策略->添加->关键字对象。

点击可以直接添加关键字对象到5.8关键字对象中,点击引用5.8关键字对象中的对象,具体配置参考5.8关键字对象。

编辑安全策略

除策略名称不可修改外,可以对IP、端口、传输层协议、时间对象、URL类、应用、安全策略、动作等关键字段进行修改,配置方法和新增安全策略基本一致。

操作步骤:策略配置-> 安全策略->修改。

删除安全策略

操作步骤:策略配置->攻击防御策略->选中策略名称->删除->确定

可以勾选一条或者多条安全策略,确定后删除一条或者多条策略。

勾选表头部分的多选框,可以选中本页显示的所有策略,点击删除后可以批量删除安全策略。

入侵防御策略

入侵防御策略是识别攻击事件的依据,防御策略可以让网络管理员知道如何侦测攻击,在发现攻击后要做什么反应,以及要保护什么,何时保护。策略定义的严谨程度关系到数智物联安全网关的工作效率和攻击防御效果。用户应该根据自己网络的情况来详细制定对网络事件的响应策略。

网站接入数智物联安全网关后,可自动开启默认的入侵防御透明模式、入侵防御严格模式、入侵防御低危模式、入侵防御中危模式、入侵防御高危模式五种防护模式,帮助网站自动阻断包含指定特征的访问请求。

操作步骤:策略配置->安全防护策略,进入入侵防御策略配置界面。如下图所示:

新增入侵防御策略

操作步骤:策略配置->安全防护策略->添加。

  • 数智物联安全网关有5条默认策略模板,不可修改,默认模版可以复制成一条新策略。
  • 点击模板中复制按钮添加一条防护策略;

点击确定完成添加。配置完入侵防御策略后,可在 数据中心->日志中心->威胁日志->入侵防御日志 中查看相应日志。

默认策略说明如下:

策略名称

策略说明

入侵防御透明模式

流量匹配到入侵特征库时,默认只记录日志不做拦截。

入侵防御严格模式

流量匹配到入侵特征库时,拦截并记录日志。

入侵防御低危模式

流量匹配到入侵特征库时记录日志,并拦截匹配到特征库中低危及低危以上的日志。

入侵防御中危模式

流量匹配到入侵特征库时记录日志,并拦截匹配到特征库中危及中危以上的日志。

入侵防御高危模式

流量匹配到入侵特征库时记录日志,并拦截匹配到特征库高危及高危以上的日志。

查看和编辑

操作步骤:策略配置->安全防护策略,即可查看入侵防御策略。如下图所示:

点击策略配置按钮可以查看该条策略。

点击处理动作和是否输出日志列中的按钮即可对某一策略进行修改操作。对于处理动作,按钮变为红色表示当识别到该威胁禁止流量通过,绿色则为允许流量通过。对于当检测到威胁时是否输出日志,按钮红色表示不输出日志记录,绿色为输出日志记录。

删除入侵防御策略

操作步骤:策略配置->安全防护策略,即可查看入侵防御策略。如下图所示:

  • 选中要删除的入侵防御策略,点击删除按钮,确定删除即可删除策略。只能删除自定义策略,默认策略不可删除。
  • 点击删除按钮,弹出确认对话框。

地址转换策略

网络地址转换(Network Address Translation,缩写为NAT),也叫做网络掩蔽或者IP掩蔽(IP masquerading),用于实现私有网络和公有网络之间的互访,是一种在IP数据包通过路由器或数智物联安全网关时重写来源IP地址或目的IP地址的技术。

接口/区域

操作步骤:策略配置->地址转换策略->接口/区域,即可查看和配置接口/区域。对于地址转换功能,需要预先配置区域信息。

编辑接口区域

操作步骤:策略配置->地址转换策略->接口/区域。

  • 点击按钮。
  • 选择WAN口和LAN使用的接口,点击确定即可完成配置。

注意:WAN口和LAN口不能是同一个接口。LAN和WAN表示了地址转换的方向。从LAN侧发往WAN侧的数据会进行源地址转换。

地址转换地址池

操作步骤:策略配置->地址转换策略->地址转换地址池,即可查看地址转换地址池,该地址池信息主要用于呈现当前进行源地址和目的地址转换所用到的所有地址信息。

添加地址转换地址池

操作步骤:策略配置->地址转换策略->地址转换地址池。

  • 点击【添加】按钮,输入*必选项,

  • 点击【确定】按钮,完成配置。

如果不进行地址池配置,在进行源地址转换和目的地址转换的配置时,系统支持自动添加地址配置。

配置项详细说明如下:

配置

说明

地址池名称

由DNAT/SNAT配置时自动生成,也可手动添加。

开始地址

地址池开始地址。

结束地址

地址池结束地址。默认为空。当配置结束地址时,请务必配置开始地址。为节省资源,两地址之间地址个数不得多于200个。全部地址池地址个数也不得多于200个。

VRF

VPN ID。默认为0,即不在默认空间。

使能双向地址转换

支持双方向地址转换。默认不支持。

删除地址转换地址池

操作步骤:策略配置->地址转换策略->地址转换地址池。

  • 点击按钮,选择要删除的地址池,点击【删除】即可

地址池需手动删除,为避免占用太多资源,请在不需要该对应地址时手动删除地址池地址。

注意:删除地址时应确认该地址下没有用户占用才可操作。

源地址转换

源地址转换是内网地址向外访问时,发起访问的IP地址转换为指定的公网IP地址。

操作步骤:策略配置->地址转换策略->源地址转换,即可查看源地址转换信息。

添加源地址转换

操作步骤:策略配置->地址转换策略->源地址转换。

  • 点击【添加】按钮,

下拉框选择本地接口,填写要转换的IP地址,确定即可。

删除源地址转换

操作步骤:策略配置->地址转换策略->源地址转换。

  • 点击按钮,选择要删除的地址转换配置,点击【删除】即可

目的地址转换

操作步骤:策略配置->地址转换策略->目的地址转换,即可查看目的地址转换。

概念解释:

DNAT:目的网络地址转换(Destination Network Address Translation,DNAT)是一种网络地址转换技术,它将目标IP地址转换为另一个地址,从而改变网络数据包的目标。

在使用DNAT的场景中,当数据包到达网络边界设备(如数智物联安全网关)时,设备将检查数据包的目的IP地址,并将其替换为另一个IP地址,从而隐藏要访问的受保护的真实目的IP地址。这个新的目标地址可以是本地网络上的某个设备,也可以是远程网络上的另一个设备。

DNAT的主要作用是将外部网络流量引导到内部网络中的特定主机或服务器,从而实现网络服务的访问和控制。它通常用于网络地址转换、负载均衡、虚拟专用网络(VPN)等网络应用中。

添加目的地址转换

操作步骤:策略配置->地址转换策略->目的地址转换。

  • 点击【添加】按钮,输入*必选项点击确定即可。

配置项详细说明如下:

配置

说明

名称

必填,目的NAT策略的名称。

映射地址

内网私有IP地址映射后的公网IP地址。

外部接口

将内网主机映射到外网的接口。

本地地址

必填,数据包中目的地址在内网中的实际私有IP地址。

端口映射

端口映射的方式。

1、映射部分端口:将内网主机的部分端口映射到外网。

2、映射所有端口:将内网主机的所有端口映射到外网。

映射端口

内网主机部分端口映射后对应的外网端口。

说明:仅当端口映射选择映射部分端口时,需要配置该参数。

本地端口

映射到外网的内网主机的部分端口。

说明:仅当端口映射选择映射部分端口时,需要配置该参数。

协议

进行端口部分映射时使用的协议。可选项有ICMP,TCP和UDP。

说明:仅当端口映射选择映射部分端口时,需要配置该参数。

删除目的地址转换

操作步骤:策略配置->地址转换策略->目的地址转换。

  • 点击按钮,选择要删除的地址池,点击删除即可

流量控制策略

流量控制是为了防止网络拥挤及死锁的出现而采取的一种措施。当发至某一接收节点的信息速率超出该节点的处理或转换报文的能力时,就会出现拥挤现象。因此,防止拥挤的问题就简化为各节点提供一种能控制来自其他节点的信息速率的方法问题。流量控制的另一目的是使业务量均匀地分配给个网络节点。因此,即使在网络正常工作情况下,流量控制也能减少信息的传递时延,并能防止网络的任何部分(相对于其余部分来说)处于过负荷状态。

使用流量控制策略需要先添加限流器和规则,然后在策略应用中配置应用。

限流器

操作步骤:策略配置->流量控制策略->限流器,即可查看流量控制策略限流器。

添加限流器

操作步骤:策略配置->流量控制策略->限流器。

  • 点击【添加】按钮,

填写必填项,点击【确定】保存即可。

配置项详细说明如下:

配置

说明

名称

必填项,限流器名称。

限制带宽

必填项,限制带宽速率。单位Kbps。

保障带宽

可选项,保障带宽速率。单位Kbps。

CBS(最大突发流量)

必填项,限制报文的最大长度。单位Byte。

DSCP

可选项。

DSCP差分服务代码点,通过编码值来区分优先级,DSCP 使用6个bit,DSCP的值得范围为0~63。用通俗一点的语言解释,其实DSCP就是为了保证通信的QoS,在数据包IP头部的8个标识字节进行编码,来划分服务类别,区分服务的优先级。数值越大表示优先级越高。

DSCP总共分成四类:

1.类选择器Class Selector(CS)aaa 000。

2.加速转发Expedited Forwarding(EF) 101 110。

3.确保转发Assured Forwarding(AF) aaa bb0。

4.默认Default(BE) 000 000。

时间

可选项,选择限流器工作时间段(不填则为任何时间)。

删除限流器

  • 点击按钮,选择要删除的限流器,点击【删除】即可。

规则

操作步骤:策略配置->流量控制策略->规则,即可查看流量控制策略规则。

添加规则

添加规则可对源(目的)IP、源(目的)端口、应用进行流量限制。

操作步骤:策略配置->流量控制策略->规则。

  • 点击【添加】按钮,

填写必填项,点击【确定】保存即可。

配置

说明

规则名称

定义流量控制策略名称。

源 or 目的

可选择基于源或目的流量控制。

源IP

基于源IP的流量控制;源IP与用户组,仅设置一个。若同时设置,按用户组下发。

源端口

基于源端口的流量控制。

用户组

源IP与用户组,仅设置一个。若同时设置,按用户组下发。

目的IP

基于目的IP的流量控制。

应用

可选:HTTP、SMTP、POP3、IMAP、FTP、TELNET。

配置详解如下:

删除规则

操作步骤:策略配置->流量控制策略->规则。

  • 点击按钮,选择要删除的规则,点击【删除】即可。

策略应用

操作步骤:策略配置->流量控制策略->策略应用,即可查看流量控制策略应用策略。

添加策略应用

操作步骤:策略配置->流量控制策略->策略应用。

填写名称,选择限流器与限流规则和限流接口即可,点击确定完成限流配置。

配置

说明

策略应用名称

策略名称。

限流器

引用4.4.1限流器。

限流规则

引用4.4.2规则 中的限流规则。

限流接口(入口)

下拉选择流量入口的网卡。

配置说明如下:

删除策略应用

操作步骤:策略配置->流量控制策略->策略应用。

  • 点击按钮,选择要删除的策略应用,点击【删除】即可。

连接控制策略

连接控制策略能够设置单IP的最大会话数、最大连接速度,来防止大量非法连接产生时影响网络的性能。

操作步骤:策略配置->连接控制策略,即可查看连接控制策略。

添加连接控制策略

操作步骤:策略配置->连接控制策略。

  • 点击【添加】按钮,输入*必选项点击确定即可。

参数说明如下:

配置

说明

策略编号

数据库中的键值。

策略名称

策略标识名。

IP地址

控制TCP连接的IP地址。

最大连接数

对TCP协议的最大连接数进行控制。

最大连接速度

限制TCP每秒的创建数量。

备注

对本控制策略进行说明性解释。

删除连接控制策略

操作步骤:策略配置->连接控制策略。

  • 点击按钮,选择要删除的连接控制策略,点击删除即可。

白名单策略

白名单策略能够设置访问WEB常用IP白名单,不在白名单内的IP将无法通过浏览器访问数智物联安全网关。可以有效避免未知IP对web进行攻击。

操作步骤:策略配置->白名单策略。

按照提示填写添加策略即可。

黑名单策略

黑名单策略用于配置禁止执行任何应用与访问的客户端信息,配置后加入黑名单中的IP地址将禁止任何流量通过数智物联安全网关设备。

操作步骤:策略配置->黑名单策略。

  • 点击【添加】按钮,

按照提示填写添加策略即可。

抗Dos策略

拒绝服务又叫分布式DOS(Denial of Service)攻击,它是使用超出被攻击目标处理能力的大量数据包消耗系统可用系统、带宽资源,最后致使网络服务瘫痪的一种攻击手段。

抗Dos策略能够根据各种DOS/DDOS攻击的种类和攻击原理,对数据报文的TCP/IP以及应用层协议信息进行分析,识别和判定攻击报文,抵御各种基本的拒绝服务攻击如Syn Flood、ICMP Flood和UDP Flood等, 还能够抵御源IP地址欺骗攻击等。并且启用了严格的TCP连接检查,允许系统对每个TCP连接进行严格检查,丢弃那些没有完成三次握手过程的TCP连接,有效地提高系统安全性。

抗拒绝服务

操作步骤:策略配置->抗Dos策略->抗拒绝服务,即可查看抗Dos策略。

添加Dos策略

操作步骤:策略配置->抗Dos策略->抗拒绝服务。

  • 点击【添加】按钮,填写*必选项,

配置说明如下:

配置

说明

名称

策略名称。

源IP

攻击源,一般为公网的网段或IP。

源端口

攻击源端口。

目的IP

需要要保护的网段或IP。

目的端口

需要保护的端口。

  • 点击【DDOS配置】按钮,

DDOS配置:可跟据源和目的进行配置。

支持拦截SYN、UDP、ICMP、HTTP、DNS、ACK、IGMP、ARP洪水攻击。

  • 勾选【】启用策略,

洪水保护参数说明如下:

配置

说明

操作

洪水保护算法early_drop和syncookie,具体详情参阅下面的 洪水保护算法

最大速率(连接数/秒)

若为600,表示每分钟600次攻击,则每秒检测到10个SYN包视为攻击

阻止持续时间

被攻击时阻断的时间

概念解释:

SYN Cookie 算法是通过向服务器发送一个带有 Cookie 的 SYN 包来检测攻击的。当服务器接收到这个包时,它会检查 Cookie 字段,以确保请求来自合法的客户端。如果 Cookie 字段中的值与服务器缓存中的值匹配,则服务器将允许请求并建立连接。否则,服务器将拒绝请求并发送一个 RST 包,指示客户端重新发送请求。

Early Drop 算法则是在服务器接收到 SYN 包时,检查包中的 Cookie 字段,如果 Cookie 字段中的值与服务器缓存中的值不匹配,则服务器将拒绝请求并发送一个 RST 包。但是,Early Drop 算法不会检查 Cookie 的值是否与服务器缓存中的值匹配,因为它担心检查这个值可能会导致过多的 RST 包进入服务器,从而影响服务器的性能。因此,Early Drop 算法采用的是种比较保守的策略,以确保服务器不会受到 SYN 洪水攻击的影响。

删除Dos策略

  • 点击按钮,选择要删除的Dos策略,点击删除即可

自学习

数智物联安全网关支持DDoS攻击流量模型自学习。DDoS攻击的流量模型基于机器学习算法构建,可以从大量的数据中学习攻击流量的模式和特征,从而识别并拦截DDoS攻击流量。自学习的DDoS攻击流量模型是一种动态的安全机制以应对日益复杂和多变的网络攻击。

启用自学习模式后,设备将按照设置对通过设备的流量进行分类记录统计,从而对管理员设置安全策略提供指导性的建议。由于自学习模式比较耗用系统性能,如不手动关闭,默认将10分钟后关闭。

操作步骤:策略配置->抗Dos策略->自学习。

  • 点击按钮,开启自学习。

默认10分钟后自动关闭自学习,在此期间用户可以手动关闭。

终端管理

资产盾接到网络中后,会将发现的终端展示出来。

终端信息

操作步骤:策略配置->终端管理->终端信息,即可查看终端信息。如下图所示:

终端信息界面各字段说明如下:

字段信息

说明

序号

列表中的终端的序号。

终端名

系统根据终端的MAC地址识别出的厂商名称,再默认添加标记设置终端名。

IP地址

该流量的目的IP地址。

MAC地址

该IP地址设备的MAC地址。

类型

识别的终端类型。

厂商名称

该IP地址对应MAC地址的设备的厂商名称。

OS

终端的操作系统信息。

端口

设备连接的端口。

更新时间

设备指纹更新的时间。

备注

主动更新终端设备信息。

审批

设备是否审批。

状态

设备指纹状态。

批量审批

点击左上角“编辑”按钮,可以批量审批列表中的终端设备。

高级搜索

点击界面右上角“”,可以弹出如下弹窗:

高级查询界面配置说明:

配置

说明

终端名

按终端名称查询。

IP地址

按源IP地址查询。

MAC地址

按目的IP地址查询。

厂商名称

按厂商名称查询。

OS

按操作系统查询。

设备是否审批

按设备是否审批查询。

是否在线

按设备是否在线查询。

状态

按终端状态进行查询。

更新时间

按设备更新时间进行查询。

接口

按接入泛终端接入管控系统哪个接口进行查询。

终端配置

操作步骤:策略配置->终端管理->终端配置,即可查看终端配置页面。如下图所示:

探测模块配置说明如下:

配置

说明

类型

主动探测/被动探测

主动探测:通过程序主动探测发现该IP段的终端设备。

被动探测:通过桥接、路由等方式,从流量中发现网络中的终端。

更新时间

主动探测时,扫描间隔。

IP

需要探测的网段。

排除IP

排除不需要扫描的ip地址。

主动扫描状态

显示主动扫描的状态。

被动扫描状态

显示被动扫描的状态。

阻断模块配置说明如下:

配置

说明

部署方式

串联部署:将设备部署在防火墙与核心交换机之间,机或者部署在核心交换机与汇聚交换机之间,具体位置选择参考吞吐量及保护的在线节点数量;可开启最强防御模式,检测到威胁后可直接隔离阻断。

旁路部署:将设备旁挂三层、汇聚或接入交换机上;部署简单,不改变网络拓扑,可实现威胁监测和告警。

阻断接口

点击按钮,选择阻断的接口。

指纹异常阻断

开启指纹异常阻断,即可对指纹异常资产作拦截并阻断。

未审批阻断

开启审批阻断,即可对未审批资产作拦截并阻断。

自定义终端

自定义终端为资产盾接入网络后未发现某终端,用户自定添加的终端信息,可以手动导入、导出自定义终端报表。

操作步骤:策略配置->终端管理->自定义终端,点击左上角“添加”,即可自定义添加终端。

行为管理

行为学习

资产盾接入网络会将通过的流量进行自主的学习,产生行为学习数据,用户可将此数据添加至行为特征中,作为设备的业务流量模型进行针对性防护。启用行为学习后,设备将按照设置对通过设备的流量进行分类记录统计,从而对管理员设置安全策略提供指导性的建议。由于自学习模式比较耗用系统性能,如不手动关闭,默认将10分钟后关闭。

操作步骤:策略配置->行为管理->行为学习,即可查看行为学习。

输入学习流量的大小(Mb),点击开始学习即可学习网络中的流量。

行为学习分析

操作步骤:策略配置->行为管理->行为学习分析,即可查看行为学习分析。

点击查看整体分析结果。

点击根据源IP分析->勾选响应的学习结果->点击批量生成自定义特征,即可生成自定义特征;可在资源中心->自定义规则中查看。

资源中心

资源中心是数智物联安全网关提供完整的防御功能模板。是数智物联安全网关系统中最重要的信息,数智物联安全网关可以依据资源中心的内置模板发现潜在侵害风险,让网络守护者知道如何侦测攻击。

应用对象

应用资源列表

应用资源列表,系统内置APP资源特征库,能识别并控制各种应用类型,支持 HTTP、FTP、TELNET、SMTP和 POP3 等常见应用。

操作步骤:资源中心->应用对象->应用资源列表。

应用资源对象

可根据类别、子类别、技术、风险、属性等模块下的分类,在应用资源列表中筛选出自己期望的应用对象,勾选点击确定按钮添加应用资源对象。

操作步骤:资源中心->应用对象->应用资源对象。

由于系统内置APP资源特征库模板众多,以下为几个常用应用资源对象的示例说明。

相应值

说明

HTTP

超文本传输协议(Hyper Text Transfer Protocol)是一个简单的请求-响应协议,它通常运行在TCP之上。

FTP

File Transfer Protocol(文件传输协议),用于Internet上的控制文件的双向传输。

TELNET

是TCP/IP协议族中的一员,是Internet远程登录服务的标准协议和主要方式。

SMTP

是一种提供可靠且有效的电子邮件传输的协议。

POP3

全名为“Post Office Protocol - Version 3”,即“邮局协议版本3”。主要用于支持使用客户端远程管理在服务器上的电子邮件。

地址对象

地址对象可以是网段、范围、组。需要手动添加。

操作步骤:资源中心->地址对象。

服务对象

服务对象主要指提供的网络服务,一般是一个或者多个业务端口,也可以是一个范围或组。

操作步骤:资源中心->服务对象。

点击添加按钮添加服务对象。

时间对象

时间对象,指安全策略某一时间段内可以生效,包括时间段、周调度以及一次性调度,若不作时间对象配置,则默认所有时间段。

操作步骤:资源中心->时间对象。

URL对象

进入URL配置界面,可以对娱乐、财经、文学等网站分类进行调试,并过滤黄赌毒网站。

操作步骤:资源中心->URL对象。然后选择 按钮。

输入策略名,如test2,选择分类。

将所需分类放到右边,然后点击确定,此时界面就可以看到已添加了一条test2的URL策略。

选中此策略,点击 > 这个图标,添加自定义URL。

可在每个分类下自定义所需要检测的域名。

MAC对象

操作步骤:资源中心->MAC对象。

点击添加按钮,添加MAC对象,(此对象用于安全策略->添加->高级配置->MAC对象 引用)。

用户管理

用户对象

数智物联安全网关的用户对象指的是使用计算机或网络设备的个人或组织。数智物联安全网关通过控制计算机或网络设备的入站和出站流量,保护用户对象的计算机或网络设备免受潜在的网络攻击和威胁。这些用户对象可以是个人用户、企业、组织、政府机构等。使用数智物联安全网关是保护用户对象的重要步骤,以确保计算机和网络设备的安全和保密性。

操作步骤:资源中心->用户管理->用户对象。

一般用户对象表示的该用户名称对应的IP地址、地址段或者地址组。

IP-MAC绑定

IP与MAC绑定是指将特定的IP地址与特定的MAC地址关联起来,使得只有使用该MAC地址的设备才能够使用该IP地址进行网络通信。

操作步骤:资源中心->用户管理-> IP-MAC绑定。

关键字对象

可根据数据包协议内容过滤关键字,也可选择文件类型,根据文件内容过滤关键字。

操作步骤:资源中心->关键字对象。

配置项说明如下:

配置

说明

名称

关键字策略名称。

协议

协议支持HTTP、SMTP、POP3、IMAP、FTP、TELNET。

文件类型

文件类型支持tgz、avi、rmvb、flv、mp3、mp4、exe、Zip、msdoc、msdocx、rar、pdf。

内容过滤

填写要过滤的关键词。

备注

策略信息说明。

自定义规则

可根据攻击包的字段特征添加自定义规则。

操作步骤:资源中心->自定义规则。

  • 点击【添加】按钮,添加自定义规则。

配置说明如下:

配置

说明

名称

自定义规则名称。

类型

指过滤内容可以是单个的,也可以把多个单个的内容变成一个规则组。

包长范围

指定数据包的字节大小。

内容过滤

指过滤包中的特有信息,之后应用策略后会跟据这些信息进行阻断。

验证规则

验证Yara的格式。

概念解释:

Yara规则是基于二进制文件的静态HEX数据内容实现的扫描规则。简单点说,就是基于原始文件的内容数据扫描规则。基于规则的检测是处理已知安全威胁的最有效手段,它作为当前安全检测的核心与基石,其地位短期内还无法动摇。

Yara规则的写作比较复杂,建议专业技术人员进行配置。

入侵特征资源

入侵特征库

入侵特征库是一种用于检测网络入侵的技术。它是一种包含已知网络攻击模式或特征的数据库,用于正在监控的网络流量或系统活动进行比较,以检测是否存在恶意行为。

入侵特征库通常包含各种类型的攻击特征,如恶意软件的行为、网络扫描、漏洞利用、拒绝服务攻击等等。这些特征通常是从真实的攻击活动中收集的,并经过专家分析和验证。

当网络流量或系统活动与入侵特征库中的特征相匹配时,系统会发出警报或采取其他预定义的操作,如封锁来自该源IP地址的流量或启动防御措施以防止攻击进一步扩散。这有助于提高网络安全性,防止未知的恶意行为,以及快速检测和应对已知的网络攻击。

操作步骤:资源中心->入侵特征资源 中查看。

网络管理

接口配置

为了使网络安全审计平台与其他网络设备正常互通,需要在使用安全综合网关设备之前先进行网络配置。

单击网络管理菜单下各模块名称可进入相应配置页面。

桥

桥即为透明模式,顾名思义,首要的特点就是对用户是透明的(Transparent),即用户意识不到数智物联安全网关的存在。

操作步骤:网络管理->接口配置->桥。

点击接口下拉框,配置需要桥接的两个网口。被选中的接口之间组建桥,报文透明传送。

物理接口

可查看数智物联安全网关接口的实时状态,接口名称、MAC地址、接线状态(绿色代表物理链接正常)、接口属性。

可配置接口IP地址、MTU、是否启用接口(绿色代表启用)、是否启用混杂模式(绿色代表启用)。

操作步骤:网络管理->接口配置->物理接口。

点击修改按钮进行配置。

配置说明如下:

配置

说明

接口名称

不可更改,系统自动获取。

物理地址

不可更改,系统自动获取。

IP地址

可配置接口IP。

MTU

Maximum Transmission Unit,最大传输单元MTU,一般情况下网卡的MTU大小是1500(最大可配置到9000),可以通过增加MTU值来增加数据的传输效率。

混杂模式

当网卡工作在混杂模式下时,网卡将来自接口的所有数据都捕获并交给相应的驱动程序,而不论其目的地址是否是它。

接口属性

用于配置内网口和外网口。

管理口配置

操作步骤:网络管理->接口配置->管理口配置

点击修改即可修改管理口信息。管理接口一般为三权管理人员的Web接入点。

配置说明如下:

配置

说明

模式

可手动更改IP地址或DHCP获取。

IP地址

设备管理接口对应的网口IP地址。

掩码

数智物联安全网关管理口所在网段网络掩码。

网关

填写数智物联安全网关管理口网关地址。

DNS

填写DNS服务器IP地址。

管理口

指定管理接口使用的接口信息。

VLAN子接口

虚拟局域网(VLAN)可以将局域网中的设备进行逻辑上的划分,不同VLAN内的报文在传输时是相互隔离的,即一个VLAN内的用户不能和其他VLAN内的用户直接通信,如果不同VLAN要进行通信,则需要通过路由器或三层交换机等三层设备,可以减少网络上不必要的流量开销并提高性能。

操作步骤:网络管理->接口配置->VLAN子接口。

点击添加输入必选项信息,点击确定即可。

配置说明如下:

配置

说明

VLAN ID

VLAN ID 范围为 1 到 1005,ID 1 和 ID 1002 到 1005 是保留ID不可以使用。

绑定接口

选择绑定VLAN的接口。

描述

自定义描述信息。

链路聚合

链路聚合指将多个物理端口汇聚在一起,形成一个逻辑端口,以实现出/入流量吞吐量在各成员端口的负荷分担,以实现增加链路带宽、实现链路传输弹性和链路冗余等功能。

操作步骤:网络管理->接口配置->链路聚合。

配置说明如下:

配置

说明

接口名称

VLAN ID 范围为 1 到 1005,ID 1 和 ID 1002 到 1005 是保留ID不可以使用。

绑定接口

指定链路聚合需要绑定的接口。

聚合模式

静态链路聚合(Static Link Aggregation):在此模式下,系统管理员手动配置链路聚合组的成员和配置参数。静态链路聚合的主要优点是简单和易于管理。

动态链路聚合(Dynamic Link Aggregation):在此模式下,链路聚合的成员和配置参数是由网络设备自动检测和配置的。动态链路聚合的主要优点是自动化和灵活性,可以更快地响应链路故障。

分发策略

支持2层、2+3层、3+4层分发

路由管理

在数据通信网络中,具体是指:多台设备进行通信时,彼此之间发送具有IP特征的数据包,当数据包经过具备路由功能的设备时,设备进行解包并查看IP报文的目的网络地址,并于自身维护的路由表条目进行匹配,符合则进行转发,否则丢弃报文,回应网络不可达。

静态路由

操作步骤:网络管理->路由管理->静态路由->添加。

添加静态路由类型可选择IPv4或IPv6,填写目的网段和下一条IP。

注意:下一跳IP 需要是本地接口的IP,需要根据实际需求在 网络管理->接口配置->物理接口 点击修改,为接口设置IP。

参数说明如下:

配置

说明

类型

支持IPv4/IPv6。

目的网段

目的网段示例:172.16.10.0/24。

下一跳

下一跳的IP地址。

如需删除静态路由配置,可以在本页面,选择对应的路由条目,点击【删除】按钮即可。

策略路由

策略路由,是一种基于目标网络进行路由更加灵活的数据包路由转发机制。路由器将通过路由图决定如何对需要路由的数据包进行处理,路由图决定了一个数据包的下一跳转发路由器。

操作步骤:网络管理->路由管理->策略路由->添加。

参数说明如下:

配置

说明

策略名称

路由策略名。

源IP

目的网段示例:172.16.10.0/24。

目的IP

下一跳的IP地址。

协议

选择下一条的接口。

源端口

源端口。

目的端口

目的端口。

下一跳IP

当匹配到策略后的下一跳IP。

下一跳接口

匹配到策略后下一跳接口,从数智物联安全网关的哪个接口送出流量。

策略应用到接口

选择策略应用的接口。

接口优先级

该策略路由使用的接口优先级别。

权重

表示该策略路由的权重,权重表示了流量分配的比重。

路由优先级

指该策略路由的优先级别,为整数。

如需删除策略路由配置,可以在本页面,选择对应的路由条目,点击【删除】按钮即可。

系统管理

管理员

管理员

操作步骤:系统管理->管理员->添加。

系统管理员有此权限,填写以下必填项,点击确定即可。

参数详细说明如下:

配置

说明

用户名

填写要创建登录数智物联安全网关的用户名。

密码

填写用户的密码。

邮箱

填写用户的邮箱地址,用于二次认证。

角色

分配角色权限,可分配:管理员、配置员权限,具体参考1.1.3默认用户中用户权限说明。

限制个数

限制此用户的登录个数。

昵称

此用户昵称。

重复密码

创建用户时的二次密码确认。

手机号码

填写用户的手机址,用于二次认证。

状态

是否启用此账户,禁用后此用户将无法登录数智物联安全网关系统。

角色管理

系统管理员有此权限。

角色管理主要对用户所充当的角色进行划分,数智物联安全网关设定系统管理员、配置员、审计员三种角色。通过给角色赋予权限,给用户赋予角色,将权限给予用户。

操作步骤:系统管理->管理员->角色管理,进入角色管理配置界面。

角色功能描述如下:

角色名称

功能权限

系统管理员

增加删除修改用户信息,分配用户权限。

配置员

设备管理人员,设备进行配置、运行维护等操作。

审计员

对配置人员的操作进行审计。

系统设定

管理设定

登录设置

操作步骤:系统管理->系统设定->管理设定->登录设置。

登录设置:用于设置登录失败次数、失败后锁定时间和会话超时时间。

口令更新设置

操作步骤:系统管理->系统设定->管理设定->口令更新设置。

口令更新设置:用于设定口令更新周期。

打开开关后,可以设定1-365天的口令更新周期,到期后,系统的操作人员,包括系统管理员、配置员、审计员,必须进行密码修改才能登录。

时间设定

NTP(网络时间协议,英文名称:Network Time Protocol)是用来使计算机时间同步化的一种协议,它可以使计算机对其服务器或时钟源(如石英钟,GPS等等)做同步化,它可以提供高精准度的时间校正(LAN上与标准间差小于1毫秒,WAN上几十毫秒),且可介由加密确认的方式来防止恶毒的协议攻击。NTP的目的是在无序的Internet环境中提供精确和健壮的时间服务。

操作步骤:系统管理->系统设定->时间设定。

可查看系统当前时间,手动配置系统时间或NTP校准系统时间。

本系统可以设定主备两个NTP服务器。

SNMP配置

简单网络管理协议(SNMP):SNMP是目前TCP/IP网络中应用最为广泛的网络管理协议。

设备的管理者收集这些信息并记录在管理信息库(MIB)中。这些信息报告设备的特性、数据吞吐量、通信超载和错误等。MIB有公共的格式,所以来自多个厂商的SNMP管理工具可以收集MIB信息,在管理控制台上呈现给系统管理员。

参数说明如下:

配置

说明

目的主机

填写信息发送的目的IP。

目的端口

填写信息发送的目的端口。

版本

版本支持v1、v2c、v3。

用户名

配置用户名。

认证协议

认证协议支持MD5、SHA。

认证密码

配置认证密码。

加密算法

支持AES、DES加密。

加密密码

填写加完密后的密码。

日志设定

日志存期限设定

可用于配置系统日志存储时间,配置日志转发到日志服务器,日志邮件告警。

日志存期限设定:设置最大保存天数和日志存储条数,设置达到阈值后的处理动作。

操作步骤:系统管理->系统设定->日志设定->日志存期限设定。

日志服务器

此功能可将数智物联安全网关日志转发到日志服务器。

操作步骤:系统管理->系统设定->日志设定->日志服务器。

参数说明:

配置

说明

服务器IP

填写日志服务器的IP地址。

服务器端口

填写日志服务器接收日志的端口号。

日志类型

可选择转发的日志类型:IPS、DOS、APP、IPMAC、URL、安全策略、流量统计、会话统计;all为数智物联安全网关的全部日志类型。

服务器日志配置

操作步骤:系统管理->系统设定->日志设定->服务器日志配置。

服务器日志配置:设置日志告警进行邮件转发。

参数说明如下:

配置

说明

开关

绿色为开启状态。

邮件标题

自定义标题。

日志级别

可选择告警的内容。

收件箱

用于接收告警邮件。

高可用性

当数智物联安全网关断电时,安全策略恢复至关机前状态/日志不会丢失,且支持双机热备,失效时能够切换备机,从而保证数智物联安全网关处于安全状态。通常把正在执行业务的称为活动节点,而作为活动节点的一个备份的则称为备用节点。当活动节点出现问题,导致正在运行的业务(任务)不能正常运行时,备用节点此时就会侦测到,并立即接续活动节点来执行业务。从而实现业务的不中断或短暂中断。

HA全局配置

工作原理:主数智物联安全网关工作,备数智物联安全网关处于监控准备状况;当主数智物联安全网关宕机时,备数智物联安全网关接管主数智物联安全网关的一切工作,待主数智物联安全网关恢复正常后,按配置以自动或手动方式将服务切换到主数智物联安全网关上运行。

操作步骤:系统管理->系统设定->高可用性->HA全局配置。

参数说明如下:

配置

说明

接口

选择H主备数智物联安全网关心跳信息使用的接口。

主备选择

指定数智物联安全网关是主或备。

IP

主或者备数智物联安全网关与对端通讯使用的IP地址。

掩码

主或者备数智物联安全网关与对端通讯使用的IP掩码。

虚拟IP

主备数智物联安全网关共享使用的IP地址。

对端IP

此端若为主数智物联安全网关需要写(备数智物联安全网关的IP)。

高可用性

此数智物联安全网关当前的状态展示(主/备)。

接口状态探测

网络质量分析NQA(Network Quality Analysis)是一种实时的网络性能探测和统计技术,可以对响应时间、网络抖动、丢包率等网络指标进行统计。NQA能够实时监视网络服务质量,在网络发生故障时进行有效的故障诊断和定位。在有多条链路时自动探测选择最优链路进行通信。

配置完NQA后,默认每秒探测一次链路状态。

进入 系统管理->系统设定->高可用性->接口状态检测 中进行配置。

地址探测填写对端IP地址。

参数说明如下:

配置

说明

名称

本条探测规则的名称。

监控接口

选择监控的端口。

本地IP

选择监控端口后会自动获取IP,需要在网络管理->接口配置->物理接口中 修改添加IP地址。

地址探测

填写需要探测的下一跳路由IP地址。

服务器管理

邮件服务器

本节主要配置邮件服务器,设置发件人信息,需要确定收件人邮箱正常使能,方可在触发告警后收到相关的告警日志。

操作步骤:系统管理->系统设定->服务器管理->邮件服务器。

参数说明如下:

配置

说明

发件人昵称

自定义昵称。

邮箱服务器

填写邮箱服务器IP地址。

邮箱

邮箱账号。

密码

邮箱密码。

端口

邮箱端口。

协议

目前只支持SMTP协议。

系统维护

系统升级

版本升级

离线方式的版本升级操作,需要提前下载升级包到本地。

操作步骤:系统管理->操作维护->版本升级。

特征库升级

可选择自动或手动更新特征库(手动更新需提前下载更新包到本地),显示更新时间状态。特征库共有三种:病毒特征库、IPs特征库、Web攻击特征库。

操作步骤:系统管理->操作维护->特征库升级。

升级历史

查看版本、特征库的升级日期、版本、升级结果、升级方式等信息。

操作步骤:系统管理->操作维护->升级历史。

授权管理

授权管理可查看授权信息,更新许可和查看许可更新记录。

许可证状态

操作步骤:系统管理->系统维护->授权管理->许可证状态。

许可证更新

需要华安网信提供授权文件,导入许可证并应用即可。

操作步骤:系统管理->系统维护->授权管理->许可证更新。

升级历史记录

可以查看数智物联安全网关的升级历史信息,包括升级时间、升级操作人员、操作的内容以及升级结果信息等。

操作步骤:系统管理->系统维护->授权管理->升级历史记录。

配置维护

配置维护可以导出数智物联安全网关的所有配置,而配置导入可以使用导出的文件导入配置。

操作步骤:系统管理->系统维护->配置维护。

功能描述:将当前设备的配置导出到文件,或者导入配置文件,更新系统配置。

系统重启

功能描述:恢复出厂设置、重启系统。

操作步骤:系统管理->系统维护->系统重启。

注意:恢复出场设置会清空系统所有配置!请谨慎操作!!恢复出厂设置需要输入用户名和密码进行操作。

系统告警

查询并确认当前的告警处理结果。

默认CPU、内存、磁盘等使用率达到80产生告警,Bypass打开后触发告警。单击红色按钮,可以对已经恢复或者处理完毕的告警进行确认,消除告警信息。

操作步骤:系统管理->系统告警。

数智物联安全网关FAQ

部署方式FAQ

数智物联安全网关应部署在哪里?

数智物联安全网关推荐使用在某个区域的网关或与外网接入处,-般来说,外部网络是最具有威胁的。当所有外网流量进入内网时都需要经过边界网关。由此来说数智物联安全网关放置的最佳位置应为与外网接入的地方。如果内网某一区域对安全性有高要求也可放置数智物联安全网关。但要注意,所有数智物联安全网关应放在区域与区域相接处。

数智物联安全网关部署方式有哪些?

数智物联安全网关一般有串行和旁路两种部署方式。

串行部署模式下,内部数据流量需要通过数智物联安全网关处理后才能发送到外部,或者外部的数据需要经过数智物联安全网关处理才能发送到内部网络。串行部署一般有两种工作模式:路由模式、透明模式。如果数智物联安全网关以第三层对外连接(接口具有IP地址),则认为数智物联安全网关工作在路由模式下;若数智物联安全网关通过第二层对外连接(接口无IP地址) ,则数智物联安全网关工作在透明模式下。

旁路部署模式下,一般数智物联安全网关是通过镜像交换机接口获取流量,数据流不需要经过数智物联安全网关。这种部署模式数智物联安全网关完全不影响原网络运行。

什么是路由模式?

当数智物联安全网关位于内部网络和外部网络之间时,需要将数智物联安全网关与内部网络、外部网络区域相连的接口分别配置成不同网段的IP地址,重新规划原有的网络拓扑,此时相当于一台路由器。也就是说,路由模式数智物联安全网关连接两个不同的子网。

路由模式使用在什么情况下?

在网络出口需要定义一些访问控制列表(ACL)来对内外网访问进行更严格的要求时,采用路由模式时,路由模式数智物联安全网关可以完成ACL包过滤、NAT转换等功能。

路由模式下无法访问外网?

  1. 检查路由表:按照步骤 网络管理->路由管理->路由信息 查看当前设备上配置以及学习到的路由信息。如果缺少路由信息,可以通过 网络管理->路由管理->静态路由 增加静态路由配置。
  2. 查看安全策略:如路由表正常,可能是数智物联安全网关安全策略进行了禁止操作,查看数智物联安全网关安全策略并进行修改,允许该数据流通过。

什么是透明模式?

透明模式数智物联安全网关进行工作时,可以避免改变拓扑结构造成的麻烦,此时数智物联安全网关对于子网用户和路由器来说是完全透明的。也就是说,用户完全感觉不到数智物联安全网关的存在。

透明模式的工作原理?

在透明模式下,数智物联安全网关将流过的所有二层数据进行解封装,把数据根据用户定义的规则进行从二层到四层的过滤。但与路由模式不同的是,数智物联安全网关会将过滤后的数据重新用原来的二层源地址和目的地址再封装成帧进行转发,而不改变数据帧的源地址和目的地址。

透明模式的实用性在哪里?

透明模式数智物联安全网关-般使用在原网络拓扑在已经完善的情况下增添数智物联安全网关。配置透明模式数智物联安全网关,数智物联安全网关相当于二层设备。可以将数智物联安全网关的多个接口连接到相同子网。可以在不更改其他设备的路由网关对网络进行保护,减少工作量。

什么是旁路模式?

旁路模式在不更改原网络部署环境的前提下使用。旁路模式数智物联安全网关将通过的流量进行监听、审计等作用。

使用旁路模式的好处是什么?

旁路模式部署不会大范围影响原网络拓扑结构。只需在原出口设备连接上数智物联安全网关即可。

查看数智物联安全网关日志信息为空时怎么处理?

查看旁路模式数智物联安全网关审计日志时无相应显示,该情况可查看策略配置,按照 策略配置->安全策略 进行查看。

部署数智物联安全网关有什么好处?

数智物联安全网关具有很好的保护网络安全的效果。入侵者必须首先穿越数智物联安全网关的安全防线,才能接触目标计算机。可以将数智物联安全网关配置多种策略,如控制端口、协议、应用等。

为什么数智物联安全网关配置正确但是数据无法通过?

数智物联安全网关默认存在-条全拒绝的控制策略,使用数智物联安全网关时应先注意安全策略是否匹配。

设备管理FAQ

为什么HTTPS无法打开数智物联安全网关的WEB页面?

查看接口下是否配置了HTTPS 访问控制,查看是否开启了证书认证功能但并没有对应的证书。

用户登录成功后,可在哪里修改密码?

在“系统管理>管理员”页面中,点击某管理员的<编辑>按钮,进入“修改管理员”页面,即可修改该管理员的密码。

流控FAQ

带宽的上下行如何区分?

从线路策略绑定接口出去的流量为上行,从线路策略绑定接口进来的流量为下行。

配置最大带宽和保障带宽为何无法成功?

流量控制通道的保障带宽必须小于等于其最大带宽,流量控制通道的保障带宽必须小于等于其上一级通道的保障带宽。流量控制通道的最大带宽必须小于等于其上-级通道的最大带宽。

最大带宽和保障带宽分别有什么作用?

最大带宽只是起到一个限制的作用,限制流量不能超过其最大带宽。保障带宽的作用是在流量发生拥塞的时流量仍能够达到其保障带宽。

配置了保障带宽但是在拥塞时流量无法达到其保障带宽?

需要检查如下配置是否正确:线路的最大带宽和保障带宽和其实际的带宽一致,若外网的带宽为20M,就需要配置线路的最大带宽和保障带宽为20M。下一-级通道的保障带宽总和(包括缺省通道)是否已经超过了其保障带宽。

设备流量统计FAQ

设备流量统计的值为何比实际数据包的速率小?

设备流量统计收发包的大小实际上是去掉了4字节的CRC校验,所以会小于实际的流速。

设备整机转发流量中上行、下行如何区分?

整机转发流量统计的为设备的流速,上行即为外网口的发包速率,下行即为内网口的发包速率。

设备流量统计为何与用户流量统计有所出入?

设备整机流量统计本地发包和转发,而用户流量统计只统计转发的流量,所以两者的值会有所出入。

设备异常掉电后,为何丢失了部分统计数据?

设备流量统计的值每隔一段时间会把数据保存一次,当设备异常掉电,可能存在未能及时保存数据的场景。

更改系统时间对设备流量统计会产生哪些影响?

设备流量统计,每次取的时间是绝对时间。更改系统时间,设备流量统计不会随着系统时间的更改而变化。

策略路由 FAQ

什么是策略路由?

策略路由,也叫做基于策略的路由,是指在决定一个IP包的下一跳转发地址时,不是简单的根据目的或源IP地址来决定,而是综合考虑多种因素决定。它转发分组到特定网络需要基于预先配置的策略,这个策略可能指定从一个特定的网络发送的通信应该被转发到一个指定的接口。

策略路由转发流程图

策略路由下一跳不可达的判断条件是什么?

通常我们都认为下一跳失效的判断条件为下一跳是否可达,但实际上设备在实现上并没有探测下一跳是否可达的机制,因此设备只能根据自身的各种因素进行判断。

场景1:下一跳是直连网段地址的情况。设备判断下一跳是否可达的条件是ARP;只要存在正确的对应下一跳地址的ARP表项,则策略路由认为下一跳可达。值得一提的是,如果配置静态ARP,则需要同时配置对应VLAN和出接口,此时策略路由才认为下一跳可达。

场景2:下一跳是非直连网段地址的情况。对于非直连网段的下一跳地址,设备可以进行路由迭代,即针对下一跳地址查找路由表,如果能匹配到路由,则认为策略路由下一跳可达。如果没有匹配到任何路由,或者只能匹配缺省路由,则认为策略路由下一跳不可达。

网络断联故障排查FAQ

如果发现数智物联安全网关丢包,按以下流程操作。

(1)数智物联安全网关能否连接源地址?

方法:从数智物联安全网关ping源地址。

如果能连接,则继续查(2)。

(2)数智物联安全网关能否连接目的地址?

方法:从数智物联安全网关ping目的地址。

如果能连接,则继续查(3)。

(3)数智物联安全网关能否连接路由下一跳?

方法:从数智物联安全网关ping下一跳地址。

说明:如果能连接,则继续查另一个下一跳。确保所有的等价路由被查到。

目前由于数智物联安全网关只支持单跳bfd,在没有使能单跳bfd的情况下,下一跳断联,数智物联安全网关无法感知。

所以发生断联的情况,需要查询下一跳,查询路由策略配置。

如果所有等价路由下一跳正常,则继续(4)。

(4)查询是否开启安全策略

方法:从安全策略里查询默认策略和新增策略是否阻断业务。

(5)查询特定业务是否影响网络。

方法:查看NAT配置等。

附录:安全常用缩略语

在安全策略的缺省配置中,很多预定义规则中有安全领域的缩写,这里列举可能遇到的安全缩写供参考。

英文

中文

Alert

警报

Antivirus

反病毒软件/杀毒软件

APT( Advanced Persistent Threat)

高级持久威胁

Attacker

攻击者

Authentication

身份认证/认证

Blacklist

黑名单

Botnet

僵尸网络

Brute force attack

爆破攻击/蛮力攻击

Bug

缺陷/程序错误

Cipher

密码

Credentials

证书

Cross-site Scripting

跨站脚本攻击(也叫XSS)

Cryptography

密码学

Cyber attack

网络攻击

Data

数据

Data breach

数据泄露

Data integrity

数据完整性

Denial of Service

拒绝服务(DoS)

Dictionary attack

字典攻击

Distributed Denial of Service

分布式拒绝服务(DDOS)

Encode

编码

Encryption

加密

Exploit

利用

Exploit kit

漏洞利用工具

Firewall

数智物联安全网关

Flooding

泛洪

Hacker

黑客

Honeypot/Honeynet

蜜罐/蜜网

HTTPS

超文本传输安全协议

IIntrusion Detection Systems

入侵检测系统(IDS)

Incident

事件

International Organization for Standardization

国际标准化组织(IOS)

Intrusion

入侵

IP Flood

IP 泛洪

IP Spoofing

IP欺骗

Jailbreak

越狱

Key

安全密钥

Macro virus

宏病毒

Malicious code

恶意代码

Malvertising

恶意广告

Malware

恶意软件

Man-in-the Middle Attack

中间人攻击(MITM)

Multi-Factor Authentication

多因素认证(MFA)

Password

密码

Patch

补丁/打补丁

Patch management

补丁管理

Payload

有效载荷

Phishing

网络钓鱼

Plaintext

明文

Proxy Server

代理服务器

Ransomware

勒索软件

RDP

远程桌面协议

Remote Access Trojan

远程访问木马(RAT)

Rootkit

一种旨在隐藏在计算机上的恶意软件

Secret key

密钥

Secure Socket Layer

安全套接字层(SSL)

Smishing

短信钓鱼

Spam

垃圾邮件

Spear Phishing

鱼叉式网络钓鱼攻击

Spoofing

欺骗

Spyware

间谍软件

SQL injection

SQL注入

Threat analysis

威胁分析

Traffic

流量

Trojan

木马

Two-Factor Authentication

双因素认证(2FA)

Unauthorised access

未授权访问

Virtual Private Network

虚拟专用网(VPN)

Virus

计算机病毒

Vulnerability

脆弱性/漏洞

Watering hole

水坑攻击

Web Application Firewall

Web应用数智物联安全网关(WAF )

Whitehat

白帽/白帽子

Whitelist

白名单

Worm

蠕虫