本帖最后由 多读书多看报 于 2026-9-5 10:54 编辑
【场景描述】
政务外网场景下,终端可正常访问互联网,但须严格通过政务外网统一指定的固定公网出口进行,禁止私接网线、私设Wi-Fi、双网卡、代理/VPN隧道或通过NAT子网等任何非授权方式访问外网。任何绕过该唯一出口的互联网访问行为,无论出于何种技术原因,均被认定为违规外联。 以远望为代表的违规外联监测系统通过旁路流量深度解析与主动探测相结合的方式,实时检测终端访问互联网的源IP是否与政务外网指定出口IP一致,同时识别内网中是否存在私接路由、双网在线、代理隧道等异常行为。一旦发现出口IP不一致或存在其他非授权链路,系统即判定违规并生成告警,可精准定位至终端内网IP、外联出口IP及发生时间,上报后触发通报处置流程。 【排查过程】 1、客户被违规外联通报,通报地址为116.211.228.108,即内网终端通过该地址访问外网被通报。 2、防火墙NAT未配置该地址,并且查看日志没有存在NAT后地址有116.211.228.108的日志记录。 3、排查发现有访问116.211.228.108的日志。 4、发现是云威胁情报网关的pop节点IP。 【问题原因】 云威胁情报网关的核心作用在于,当内网访问防火墙无法识别的域名时,将流量送至云端进行恶意域名研判,从而有效阻断对恶意域名的访问,防止因此被通报。正常情况下,内网请求先经POP节点送云检测,研判后再回注至本地防火墙,从政务外网统一出口完成转发,确保源IP始终为指定出口。 当前我司云威胁情报网关在pop节点维护升级期间,绕流机制会失效会直接将客户侧引流到pop节点的流量直接从pop节点代理上网不会再转回本地出口,这就会导致当云上pop节点维护升级时,政府客户政务外网流量被远望检测到有走其他非法互联网出口,此时被通报违规外联。 云威胁这样的设计思路是若此期间内网存在访问恶意域名的行为,违规外联监测系统检测到的源IP将是POP节点的公网IP,而非政务外网本地出口IP,因此通报对象会指向POP节点,不会波及客户单位。 【使用建议】 了解本地违规外联监测系统的检测机制(如远望、安恒等厂商的设备),评估云威胁情报网关部署后可能产生的误报风险,再决定是否开启云威胁情报网关。若要开启,建议云威胁扰流违规外联检测系统相关域名。 |