从标准版本AF7.1及以上版本开始支持蜜罐技术,又名“恶意域名重定向”
蜜罐功能应用场景:主要针对场景是内网存在DNS代理的环境,AF无法直接看到DNS请求的源IP,导致无法准确定位真实中毒主机。 AF开启蜜罐功能后,会拦截内网DNS服务器的DNS请求,并返回一个自定义的蜜罐地址,DNS接收到蜜罐地址后将此蜜罐放回给中毒终端,当中毒终端来访问蜜罐地址时,防火墙即可准确定位真实中毒终端。
开启蜜罐功能需要符合以下两个条件: 1.非旁路镜像模式 2.当前为DNS代理服务器部署场景
注意: 1、内网存在DNS代理环境,且内网终端能访问到恶意域名重定向中设置的蜜罐地址时建议开启该功能 2、AF使用恶意域名重定向功能(本地蜜罐)不需要设备能上网,不需要单独授权,与僵尸网络功能绑定 |