更新时间:2026-08-17
1功能介绍
1.1应用场景
SIG出口模式部署
1.2适用版本
SIG 3.1.4 R1
2Dos防御
2.1功能简介
DoS攻击——Denial of Service, 是一种拒绝服务攻击,常用来使服务器或网络瘫痪的网络攻击手段。最基本的DoS攻击就是利用合理的服务请求来占用过多的服务资源,从而使合法用户无法得到服务的响应。通常有UDP/SYN/DNS/ICMP泛洪攻击等,而Dos防御就是阻断这些攻击行为,确保业务正常。
2.2应用场景
① 广域网Dos防御
企业网络环境中,网络出口容易遭受到外网过来的DOS攻击,导致出口带宽占满、消耗服务器的资源,从而导致业务异常。
② 内网终端向外网发起的攻击防护
企业网络环境中,未进行安全加固的内网终端容易变成肉鸡,对外进行DOS攻击,造成内网上网缓慢,严重时带来一定的法律风险。
③ 针对本机的攻击防护
防止本机遭受扫描、DOS攻击引起设备异常,可以对设备进行DOS防护。
2.3网关Dos防御
2.3.1配置思路
【安全防护】-【DOS防御】-开启【网关DOS防御】、数据包攻击防御以及将攻击终端加入黑名单;
【网关DOS防御】-【广域网DOS防御】主要防御通过WAN侧过来的攻击;
【网关DOS防御】【用户DOS防御】主要防御有线认证用户发起的攻击;
2.3.2网络拓扑
2.3.3配置步骤
【安全防护】-【Dos防御】-【网关Dos防御】启用网关dos防御、数据包攻击防御,将识别为攻击终端加入黑名单功能。
注意事项:相关阈值参考默认配置即可,阈值太小冗余触发误判将正常的业务终端拉黑,从而影响正常业务。
2.3.4效果演示
① 通过WAN侧终端3和有线认证过的终端2发起攻击行为;
② 事件中心日志攻击日志显示
③ WAN侧终端3无法访问SIG WAN口
④ LAN侧有线攻击终端被拉入黑名单
2.4无线Dos防御
2.4.1配置思路
【安全防护】-【Dos防御】-【无线Dos防御】启用无线dos防御、无线泛洪攻击检测,将识别为攻击终端加入黑名单功能。
2.4.2网络拓扑
2.4.3配置步骤
【安全防护】-【Dos防御】-【无线Dos防御】启用无线dos防御、无线泛洪攻击检测,将识别为攻击终端加入黑名单功能。
注意事项:
测试将对应测试阈值改小,实际项目阈值参考默认配置即可,太小可能会触发误判。
2.4.4效果演示:
① 通过无线认证终端1发起攻击行为;
② 事件中心攻击日志
③ 最大并发用户数攻击行为被拉黑
④ 新建连接数攻击行为被拉黑
⑤ 小包数攻击行为被拉黑
3联动设备配置
【安全防护】-【联动设备】支持联动AF和SIP;
3.1网关联动AF
3.1.1应用场景
环境中有深信服AF,助防火墙(无法触及到接入层的网络安全设备)更好的进行边缘安全管控,提升网络适应安全趋势和能力。
3.1.2配置思路
SIG上新增AF联动设备,检测有效性没有问题后;通过AF添加异常终端同步至SIG;
3.1.3网络拓扑
3.1.4配置步骤
在【安全防护】-【联动设备】新增联动设备,选择AF,配置相关信息;配置完成后可以点击测试有效性以检查配置是否正确
3.1.5效果演示
AF上添加临时封锁黑名单IP地址
IP地址对应存在无线用户则转换为MAC地址,检查黑名单同步至SIG网关;
无线用户被踢下线
3.2网关联动SIP
3.2.1应用场景
网络中有深信服SIP设备,联动SIP更好的进行边缘安全管控,提升网络适应安全趋势和能力。
3.2.2配置思路
在SIP上新增信锐网络设备,填写SIG设备信息,对齐认证账号和密码;SIG侧新增SIP设备类型,根据SIP上的配置填写账号和密码等相关设备信息;
3.2.3网络拓扑
3.2.4配置步骤
1、SIP侧配置:
① 登陆SIP,在【监控中心】随便点击一个设备的状态图标可以跳转到设备管理
② 在SIP【设备管理】-新增设备,选择网络控制器(NAC),填写SIG IP地址,认证账号和密码随便填写,保持两端一样就行。(和AF用设备登陆账号不一样)
注意:设备类型不要选择SIG,这里的SIG是深信服的物联网安全接入设备,统一选择”网络控制器(信锐NAC)”
2、信锐SIG侧配置
登陆SIG管理平台,点击【安全防护】-【联动设备】“新增”按钮,选择设备类型为SIP,填写SIP参数后,测试有效性和提交保存。(注意,账号和密码需要和SIP上的保持一致);
没问题后在SIP可以看到设备在线;当SIG上有用户上线时(各种认证方式上来的无线用户,以及有线认证上来的用户),在【资产中心】-【资产管理】-【主机资产】里面看到在线终端;
3.2.5演示效果
1、新增联动策略
【处置中心】-【响应策略管理】-新增策略
2、在【处理中心】-【威胁视角】-【安全事件】SIP处置风险终端,联动设备选择所对应配置SIG网关。
2、在SIG上可以看到已经SIG上风险终端加入黑名单
4防火墙配置
4.1应用场景
SIG自身防火墙功能,根据LAN-WAN/WAN-LAN/LAN-LAN等数据走向进行权限管理
4.2配置思路
【安全防护】-【防火墙】,根据业务需求,配置基于LAN-WAN/WAN-LAN/LAN-LAN等数据流向的权限控制。
4.3网络拓扑
4.4配置步骤
根据LAN-LAN和LAN-WAN以及WAN-LAN等进行配置
4.5演示效果
防火墙默认允许ALL-ALL;可以基于数据流LAN-WAN/LAN-LAN/WAN-LAN等三种方式做服务策略;
1、LAN-WAN策略举例:
测量效果:拒绝lan侧设备访问wan侧NAC的443端口
测试无法登陆控制器页面,Ping正常,tcping 443端口不通
2、拒绝内部互访---有问题
3、wan-lan模式:
默认拒绝WAN侧访问LAN侧,如做了地址映射,需要做基于特定源的访问可用。
5DHCP防御配置
5.1应用场景
DHCP防御用于保证DHCP客户端从合法的DHCP服务器获取IP地址,并记录DHCP客户端IP地址与MAC地址等参数的对应关系,防止网络上针对DHCP攻击。
5.1.1DHCP防洪防御:
DHCP泛洪攻击主要存在以下几种场景:
1、非法用户在短时间内发送大量DHCP报文,使DHCP Server无法正常处理报文,从而无法为客户端分配IP地址。
2、非法用户通过恶意申请IP地址,使DHCP服务器中的IP地址快速耗尽, 无法为合法用户再分配IP地址。
3、已获取到IP地址的合法用户通过向服务器发送DHCP Request报文用以续租IP地址。非法用户冒充合法用户不断向DHCP Server发送DHCP Request报文来续租IP地址,导致到期的IP地址无法正常回收,新的合法用户不能再获得IP地址。
4、已获取到IP地址的合法用户通过向服务器发送DHCP Release报文用以释放IP地址。非法用户仿冒合法用户向DHCP Server发送DHCP Release报文,使合法用户异常下线
5.1.2DHCP欺骗攻击
网络中如果存在私自架设的DHCP Server仿冒者,则可能导致DHCP客户端获取错误的IP地址和网络配置参数,无法正常通信。
5.2配置思路
开启网关/接入点DHCP防御和交换机DHCP防御, 通过添加受信任DHCP服务器、报文限速、限制获取IP梳理、DHCP合法性检测、DHCP-Snooping等手段有效防止终端通过无线/有线等途径发动dhcp攻击;
5.3网络拓扑
5.4配置步骤
5.4.1网关/接入点DHCP防御
【安全防护】-【DHCP防御】-网关/接入点DHCP防御,启用接受信任的DHCP服务器;
只转发受信任的DHCP响应,屏蔽不合法的DHCP服务器;当前网关DHCP服务已默认受信任,无需添加。
5.4.2交换机DHCP防洪防御
【安全防护】-【DHCP防御】-【交换机DHCP防御】,点击DHCP泛洪攻击,启用报文限速、dhcp保护策略。
① 报文限速
通过DHCP报文限速功能,可以防止设备因处理大量DHCP报文,导致CPU负荷过重而无法处理其他业务,分为基于单个交换机端口报文限速和基于源MAC地址报文限速。
② 限制端口可申请的IP地址数量
限制用户接入数。当用户数达到指定值时,任何用户将无法通过此接口申请到IP地址。
③ DHCP合法性检测
在DHCP Server为客户端分配IP地址过程中,根据DHCP报文生成DHCP Snooping绑定表,该绑定表记录MAC地址、 IP地址、租约时间、 VLAN ID、接口等信息,然后通过DHCP报文与绑定表的合法性检查,丢弃非法报文, 防止DHCP报文仿冒攻击。
5.4.3交换机DHCP欺骗防御
【安全防护】-【DHCP防御】-【交换机DHCP防御】,点击DHCP欺骗防御,启用报文限速、dhcp保护策略。
① DHCP Snooping是DHCP的一种安全特性,用于保证DHCP客户端从合法的DHCP服务器获取IP地址,防止网络上针对DHCP攻击。
② 信任端口正常转发接收到的DHCP应答报文,非信任端口在接收到DHCP服务器响应的DHCP Ack、DHCP Nak、DHCP Offer和DHCP Decline报文后,丢弃该报文。
③ 信任IP地址是指当DHCP响应报文的源IP地址与配置项相匹配时,允许报文通过。
④ 信任MAC地址是指当DHCP响应报文的源MAC地址与配置项相匹配时,允许报文通过。
⑤ 信任IP+MAC地址是指当DHCP响应报文的源MAC地址和源IP地址与配置项完全匹配时,允许报文通过。
5.5演示效果
5.5.1网关/接入点DHCP防御效果
功能开启前:无线终端获取的是另外一个相同vlan的DHCP服务器下发的IP地址,终端无法上网;
功能开启后,终端只能获取到网关下发的DHCP,业务正常;
5.5.2交换机DHCP防御效果
6ARP防御配置
6.1应用场景
6.1.1ARP泛洪攻击
ARP泛洪攻击也叫拒绝服务攻击DoS(Denial of Service),主要存在这样的场景:
1、设备处理ARP报文和维护ARP表项都需要消耗系统资源,同时为了满足ARP表项查询效率的要求,一般设备都会对ARP表项规模有规格限制。攻击者就利用这一点,通过伪造大量源IP地址变化的ARP报文,使得设备ARP表资源被无效的ARP条目耗尽,合法用户的ARP报文不能继续生成ARP条目,导致正常通信中断。
2、攻击者利用工具扫描本网段主机或者进行跨网段扫描时,会向设备发送大量目标IP地址不能解析的IP报文,导致设备触发大量ARP Miss消息,生成并下发大量临时ARP表项,并广播大量ARP请求报文以对目标IP地址进行解析,从而造成CPU(Central Processing Unit)负荷过重。
6.1.2ARP欺骗攻击
ARP欺骗攻击是指攻击者通过发送伪造的ARP报文,恶意修改设备或网络内其他用户主机的ARP表项,造成用户或网络的报文通信异常。ARP攻击行为存在以下危害:
1、会造成网络连接不稳定,引发用户通信中断。
2、利用ARP欺骗截取用户报文,进而非法获取游戏、网银、文件服务等系统的账号和口令,造成被攻击者重大利益损失。
6.2配置思路
6.3网络拓扑
6.4配置步骤
6.4.1网关ARP防御
开启网关ARP欺骗防御:可手动添加需要保护IP及对应MAC地址,开启此功能后,手动配置和智能识别的网关会被默认保护起来。
6.4.2无线ARP防御
无线ARP防御支持网关ARP防御功能,以及无线用户隔离,确保网络安全。在【安全防护】-【ARP防御】-【无线ARP防御】中开启。
网关智能识别:默认开启,开启后智能识别终端网关,如果所有终端都是静态IP,此功能不生效。
6.4.3交换机ARP防御-ARP泛洪防御
在【安全防护】-【ARP防御】-【交换机ARP防御】中新建交换机ARP防御策略,在交换机分组中可以针对选中的交换机开启相关ARP策略。
开启端口报文限速和终端报文限速策略,通过ARP报文限速功能,可以防止设备因处理大量ARP报文,导致CPU负荷过重而无法处理其他业务,分为基于单个交换机端口报文限速和基于源MAC地址报文限速。
• 开启“仅学习本机的ARP请求应答”后只有本设备主动发送的ARP请求报文的应答报文才能触发本设备学习ARP,其他设备主动向本设备发送的ARP报文不能触发本设备学习ARP。这可以防止设备收到大量ARP攻击报文时,ARP表被无效的ARP条目占满
• 开启“免费ARP报文主动丢弃”后设备直接丢弃免费ARP报文,可以防止设备因处理大量免费ARP报文,导致CPU负荷过重而无法处理其他业务。
• 开启“限制端口可学习的ARP表项数量“设备接口只能学习到设定的最大动态ARP表项数目。这可以防止当一个接口所接入的某一台用户主机发起ARP攻击时整个设备的ARP表资源都被耗尽。
6.4.4交换机ARP防御-ARP欺骗防御
在【安全防护】-【ARP防御】-【交换机ARP防御】中新建交换机ARP欺骗防御策略,在交换机分组中可以针对选中的交换机开启相关ARP策略。
① 开启ARP表项更新检查:设备在第一次学习到ARP之后,用户更新此ARP表项时通过发送ARP请求报文的方式进行确认,以防止攻击者伪造ARP报文修改正常用户的ARP表项内容;
② 开启ARP报文合法性校验通过检查报文中的IP地址、MAC地址,直接丢弃非法的ARP报文,避免非法用户伪造ARP报文,刻意的进行ARP攻击。
③ 开启基于DHCP的ARP绑定关系检测(DAI):当设备收到ARP报文时,将此ARP报文的源IP、源MAC(Media Access Control)、收到ARP报文的接口及VLAN(Virtual Local Area Network)信息和绑定表的信息进行比较,如果信息匹配,则认为是合法用户,允许此用户的ARP报文通过,否则认为是攻击,丢弃该ARP报文。本功能仅适用于DHCP Snooping(Dynamic Host Configuration Protocol Snooping)场景。
④ 开启防网关欺骗:开启后丢弃源IP地址为网关设备IP地址的ARP报文,防止攻击者仿冒网关,建议在网关设备上开启。
6.5演示效果
6.5.1网关ARP防御效果
有线认证用户模拟网关发包攻击,最终被拉黑;
6.5.2无线ARP防御效果
6.5.3交换机ARP防御效果
ARP速率限制/DAI/ARP欺骗等效果
7扫描防御配置
7.1应用场景
内网安全防护,防止终端通过有线/无线等方式对内网高价值终端进行ARP/IP/端口等进行扫描。
7.2配置思路
【安全防护】-【扫描防御】中启用ARP扫描、IP扫描、端口扫描等防御功能,将可疑终端拉入黑名单。
7.3网络拓扑
7.4配置步骤
【安全防护】-【扫描防御】,启用ARP扫描、IP扫描、端口扫描等防御功能,将可疑设备加入黑名单。
7.5演示效果
① 通过攻击终端发起攻击行为
② ARP扫描防御效果
③ IP扫描防御效果
④ 端口扫描防御效果