|
一、恶意域名重定向(本地蜜罐,不需要开通授权) 原理:主要针对内网存在 DNS 代理的环境。当 AF 无法直接看到 DNS 请求的源 IP 时,无法准确定位真实中毒主机。AF 开启蜜罐功能后,会拦截内网 DNS 服务器的 DNS 请求,并返回一个自定义的蜜罐地址;DNS 服务器接收到蜜罐地址后将其返回给中毒终端。当中毒终端来访问蜜罐地址时,防火墙即可准确定位真实中毒终端[1]。 适用场景:内网存在 DNS 代理、AF 无法直接看到 DNS 请求源 IP 的环境。 使用前提:①AF非旁路镜像模式、②(AF开启DNS代理)DNS 请求数据需经过 AF,且内网终端能访问恶意域名重定向中设置的蜜罐地址流量过 AF。 配置菜单(AF7.4-8.0.107版本):【策略】-【安全策略】-【安全防护策略】-【高级设置】,勾选【启用内网 DNS 服务器场景优化】填写重定向域名。
二、主动诱捕(云蜜罐,需要开通授权使用)原理:通过布置一些作为诱饵的主机、网络服务或信息,诱使攻击方对它们实施攻击,从而可以对攻击行为进行捕获和分析,了解攻击方所使用的工具与方法,推测攻击意图和动机。能够让防御方清晰地了解他们所面对的安全威胁,并通过技术和管理手段来增强实际系统的安全防护能力[1]。 适用场景:需要主动引诱攻击者、分析攻击行为、获取攻击者指纹信息以实现溯源。 使用前提:①AF为路由、透明模式部署、虚拟网线部署、 ②访问者能与 AF 设备成功建立 TCP 连接,否则流量无法进入 AF,云蜜罐诱捕功能失效;③ AF 设备与外网连通,否则流量无法发送至云端,云蜜罐服务失效。 支持版本:AF 8.0.35 ~ AF 8.0.48(配置路径:【策略】-【安全策略】-【主动诱捕策略】; AF 8.0.75 ~ AF 8.0.107(配置路径:【策略】-【安全策略】-【云蜜罐诱捕策略】) 支持云蜜罐诱捕策略。 |