极智融合安全网关SIG

极智融合系列安全网关(Turbo Fusion Safe Intelligence Gateway)是信锐推出的面向下一代智能网络的网关产品。产品可灵活选用网关或旁路模式部署,将有线无线一体化管理、立体式安全防护、用户认证、用户行为管理、VPN互联、广域网质量感知等众多功能融于一身。
极智融合安全网关SIG 文档 功能配置 SIG安全防护配置指导
{{sendMatomoQuery("极智融合安全网关SIG","SIG安全防护配置指导")}}

SIG安全防护配置指导

更新时间:2026-08-17

1功能介绍

1.1应用场景

SIG出口模式部署

1.2适用版本

SIG 3.1.4 R1

2Dos防御

2.1功能简介

DoS攻击——Denial of Service, 是一种拒绝服务攻击,常用来使服务器或网络瘫痪的网络攻击手段。最基本的DoS攻击就是利用合理的服务请求来占用过多的服务资源,从而使合法用户无法得到服务的响应。通常有UDP/SYN/DNS/ICMP泛洪攻击等,而Dos防御就是阻断这些攻击行为,确保业务正常。

2.2应用场景

① 广域网Dos防御

企业网络环境中,网络出口容易遭受到外网过来的DOS攻击,导致出口带宽占满、消耗服务器的资源,从而导致业务异常。

② 内网终端向外网发起的攻击防护

企业网络环境中,未进行安全加固的内网终端容易变成肉鸡,对外进行DOS攻击,造成内网上网缓慢,严重时带来一定的法律风险。

③ 针对本机的攻击防护

防止本机遭受扫描、DOS攻击引起设备异常,可以对设备进行DOS防护。

2.3网关Dos防御

2.3.1配置思路

【安全防护】-DOS防御】-开启【网关DOS防御】、数据包攻击防御以及将攻击终端加入黑名单;

【网关DOS防御】-【广域网DOS防御】主要防御通过WAN侧过来的攻击;

【网关DOS防御】【用户DOS防御】主要防御有线认证用户发起的攻击;

2.3.2网络拓扑

2.3.3配置步骤

【安全防护】-Dos防御】-【网关Dos防御】启用网关dos防御、数据包攻击防御,将识别为攻击终端加入黑名单功能。

注意事项:相关阈值参考默认配置即可,阈值太小冗余触发误判将正常的业务终端拉黑,从而影响正常业务。

2.3.4效果演示

① 通过WAN侧终端3和有线认证过的终端2发起攻击行为;

② 事件中心日志攻击日志显示

③ WAN侧终端3无法访问SIG WAN

④ LAN侧有线攻击终端被拉入黑名单

2.4无线Dos防御

2.4.1配置思路

【安全防护】-Dos防御】-【无线Dos防御】启用无线dos防御、无线泛洪攻击检测,将识别为攻击终端加入黑名单功能。

2.4.2网络拓扑

2.4.3配置步骤

【安全防护】-Dos防御】-【无线Dos防御】启用无线dos防御、无线泛洪攻击检测,将识别为攻击终端加入黑名单功能。

注意事项:

测试将对应测试阈值改小,实际项目阈值参考默认配置即可,太小可能会触发误判。

2.4.4效果演示:

① 通过无线认证终端1发起攻击行为;

② 事件中心攻击日志

③ 最大并发用户数攻击行为被拉黑

④ 新建连接数攻击行为被拉黑

⑤ 小包数攻击行为被拉黑

3联动设备配置

【安全防护】-【联动设备】支持联动AFSIP

3.1网关联动AF

3.1.1应用场景

环境中有深信服AF,助防火墙(无法触及到接入层的网络安全设备)更好的进行边缘安全管控,提升网络适应安全趋势和能力。

3.1.2配置思路

SIG上新增AF联动设备,检测有效性没有问题后;通过AF添加异常终端同步至SIG

3.1.3网络拓扑

3.1.4配置步骤

在【安全防护】-【联动设备】新增联动设备,选择AF,配置相关信息;配置完成后可以点击测试有效性以检查配置是否正确

3.1.5效果演示

AF上添加临时封锁黑名单IP地址

IP地址对应存在无线用户则转换为MAC地址,检查黑名单同步至SIG网关;

无线用户被踢下线

3.2网关联动SIP

3.2.1应用场景

网络中有深信服SIP设备,联动SIP更好的进行边缘安全管控,提升网络适应安全趋势和能力。

3.2.2配置思路

SIP上新增信锐网络设备,填写SIG设备信息,对齐认证账号和密码;SIG侧新增SIP设备类型,根据SIP上的配置填写账号和密码等相关设备信息;

3.2.3网络拓扑

3.2.4配置步骤

1SIP侧配置:

① 登陆SIP,在【监控中心】随便点击一个设备的状态图标可以跳转到设备管理

② SIP【设备管理】-新增设备,选择网络控制器(NAC,填写SIG IP地址,认证账号和密码随便填写,保持两端一样就行。(和AF用设备登陆账号不一样)

注意:设备类型不要选择SIG,这里的SIG是深信服的物联网安全接入设备,统一选择网络控制器(信锐NAC

2、信锐SIG侧配置

登陆SIG管理平台,点击【安全防护】-【联动设备】“新增”按钮,选择设备类型为SIP,填写SIP参数后,测试有效性和提交保存。(注意,账号和密码需要和SIP上的保持一致);

没问题后在SIP可以看到设备在线;当SIG上有用户上线时(各种认证方式上来的无线用户,以及有线认证上来的用户),在【资产中心】-【资产管理】-【主机资产】里面看到在线终端;

3.2.5演示效果

1、新增联动策略

【处置中心】-【响应策略管理】-新增策略

2、在【处理中心】-【威胁视角】-【安全事件】SIP处置风险终端,联动设备选择所对应配置SIG网关。

2、在SIG上可以看到已经SIG上风险终端加入黑名单

4防火墙配置

4.1应用场景

SIG自身防火墙功能,根据LAN-WAN/WAN-LAN/LAN-LAN等数据走向进行权限管理

4.2配置思路

【安全防护】-【防火墙】,根据业务需求,配置基于LAN-WAN/WAN-LAN/LAN-LAN等数据流向的权限控制。

4.3网络拓扑

4.4配置步骤

根据LAN-LANLAN-WAN以及WAN-LAN等进行配置

4.5演示效果

防火墙默认允许ALL-ALL;可以基于数据流LAN-WAN/LAN-LAN/WAN-LAN等三种方式做服务策略;

1LAN-WAN策略举例:

测量效果:拒绝lan侧设备访问wanNAC443端口

测试无法登陆控制器页面,Ping正常,tcping 443端口不通

2、拒绝内部互访---有问题

3wan-lan模式:

默认拒绝WAN侧访问LAN侧,如做了地址映射,需要做基于特定源的访问可用。

5DHCP防御配置

5.1应用场景

DHCP防御用于保证DHCP客户端从合法的DHCP服务器获取IP地址,并记录DHCP客户端IP地址与MAC地址等参数的对应关系,防止网络上针对DHCP攻击。

5.1.1DHCP防洪防御:

DHCP泛洪攻击主要存在以下几种场景:

1、非法用户在短时间内发送大量DHCP报文,使DHCP Server无法正常处理报文,从而无法为客户端分配IP地址。

2、非法用户通过恶意申请IP地址,使DHCP服务器中的IP地址快速耗尽, 无法为合法用户再分配IP地址。

3、已获取到IP地址的合法用户通过向服务器发送DHCP Request报文用以续租IP地址。非法用户冒充合法用户不断向DHCP Server发送DHCP Request报文来续租IP地址,导致到期的IP地址无法正常回收,新的合法用户不能再获得IP地址。

4、已获取到IP地址的合法用户通过向服务器发送DHCP Release报文用以释放IP地址。非法用户仿冒合法用户向DHCP Server发送DHCP Release报文,使合法用户异常下线

5.1.2DHCP欺骗攻击

网络中如果存在私自架设的DHCP Server仿冒者,则可能导致DHCP客户端获取错误的IP地址和网络配置参数,无法正常通信。

5.2配置思路

开启网关/接入点DHCP防御和交换机DHCP防御, 通过添加受信任DHCP服务器、报文限速、限制获取IP梳理、DHCP合法性检测、DHCP-Snooping等手段有效防止终端通过无线/有线等途径发动dhcp攻击;

5.3网络拓扑

5.4配置步骤

5.4.1网关/接入点DHCP防御

【安全防护】-DHCP防御】-网关/接入点DHCP防御,启用接受信任的DHCP服务器;

只转发受信任的DHCP响应,屏蔽不合法的DHCP服务器;当前网关DHCP服务已默认受信任,无需添加。

5.4.2交换机DHCP防洪防御

【安全防护】-DHCP防御】-【交换机DHCP防御】,点击DHCP泛洪攻击,启用报文限速、dhcp保护策略。

① 报文限速

通过DHCP报文限速功能,可以防止设备因处理大量DHCP报文,导致CPU负荷过重而无法处理其他业务,分为基于单个交换机端口报文限速和基于源MAC地址报文限速。

② 限制端口可申请的IP地址数量

限制用户接入数。当用户数达到指定值时,任何用户将无法通过此接口申请到IP地址。

③ DHCP合法性检测

DHCP Server为客户端分配IP地址过程中,根据DHCP报文生成DHCP Snooping绑定表,该绑定表记录MAC地址、 IP地址、租约时间、 VLAN ID、接口等信息,然后通过DHCP报文与绑定表的合法性检查,丢弃非法报文, 防止DHCP报文仿冒攻击。

5.4.3交换机DHCP欺骗防御

【安全防护】-DHCP防御】-【交换机DHCP防御】,点击DHCP欺骗防御,启用报文限速、dhcp保护策略。

① DHCP SnoopingDHCP的一种安全特性,用于保证DHCP客户端从合法的DHCP服务器获取IP地址,防止网络上针对DHCP攻击。

② 信任端口正常转发接收到的DHCP应答报文,非信任端口在接收到DHCP服务器响应的DHCP AckDHCP NakDHCP OfferDHCP Decline报文后,丢弃该报文。

③ 信任IP地址是指当DHCP响应报文的源IP地址与配置项相匹配时,允许报文通过。

④ 信任MAC地址是指当DHCP响应报文的源MAC地址与配置项相匹配时,允许报文通过。

⑤ 信任IP+MAC地址是指当DHCP响应报文的源MAC地址和源IP地址与配置项完全匹配时,允许报文通过。

5.5演示效果

5.5.1网关/接入点DHCP防御效果

功能开启前:无线终端获取的是另外一个相同vlanDHCP服务器下发的IP地址,终端无法上网;

功能开启后,终端只能获取到网关下发的DHCP,业务正常;

5.5.2交换机DHCP防御效果

6ARP防御配置

6.1应用场景

6.1.1ARP泛洪攻击

ARP泛洪攻击也叫拒绝服务攻击DoS(Denial of Service),主要存在这样的场景:

1、设备处理ARP报文和维护ARP表项都需要消耗系统资源,同时为了满足ARP表项查询效率的要求,一般设备都会对ARP表项规模有规格限制。攻击者就利用这一点,通过伪造大量源IP地址变化的ARP报文,使得设备ARP表资源被无效的ARP条目耗尽,合法用户的ARP报文不能继续生成ARP条目,导致正常通信中断。

2、攻击者利用工具扫描本网段主机或者进行跨网段扫描时,会向设备发送大量目标IP地址不能解析的IP报文,导致设备触发大量ARP Miss消息,生成并下发大量临时ARP表项,并广播大量ARP请求报文以对目标IP地址进行解析,从而造成CPU(Central Processing Unit)负荷过重。

6.1.2ARP欺骗攻击

ARP欺骗攻击是指攻击者通过发送伪造的ARP报文,恶意修改设备或网络内其他用户主机的ARP表项,造成用户或网络的报文通信异常。ARP攻击行为存在以下危害:

1、会造成网络连接不稳定,引发用户通信中断。

2、利用ARP欺骗截取用户报文,进而非法获取游戏、网银、文件服务等系统的账号和口令,造成被攻击者重大利益损失。

6.2配置思路

6.3网络拓扑

6.4配置步骤

6.4.1网关ARP防御

开启网关ARP欺骗防御:可手动添加需要保护IP及对应MAC地址,开启此功能后,手动配置和智能识别的网关会被默认保护起来。

6.4.2无线ARP防御

无线ARP防御支持网关ARP防御功能,以及无线用户隔离,确保网络安全。在【安全防护】-ARP防御】-【无线ARP防御】中开启。

网关智能识别:默认开启,开启后智能识别终端网关,如果所有终端都是静态IP,此功能不生效。

6.4.3交换机ARP防御-ARP泛洪防御

在【安全防护】-【ARP防御】-【交换机ARP防御】中新建交换机ARP防御策略,在交换机分组中可以针对选中的交换机开启相关ARP策略。

开启端口报文限速和终端报文限速策略,通过ARP报文限速功能,可以防止设备因处理大量ARP报文,导致CPU负荷过重而无法处理其他业务,分为基于单个交换机端口报文限速和基于源MAC地址报文限速。

开启“仅学习本机的ARP请求应答”后只有本设备主动发送的ARP请求报文的应答报文才能触发本设备学习ARP,其他设备主动向本设备发送的ARP报文不能触发本设备学习ARP。这可以防止设备收到大量ARP攻击报文时,ARP表被无效的ARP条目占满

开启“免费ARP报文主动丢弃”后设备直接丢弃免费ARP报文,可以防止设备因处理大量免费ARP报文,导致CPU负荷过重而无法处理其他业务。

开启“限制端口可学习的ARP表项数量“设备接口只能学习到设定的最大动态ARP表项数目。这可以防止当一个接口所接入的某一台用户主机发起ARP攻击时整个设备的ARP表资源都被耗尽。

6.4.4交换机ARP防御-ARP欺骗防御

在【安全防护】-【ARP防御】-【交换机ARP防御】中新建交换机ARP欺骗防御策略,在交换机分组中可以针对选中的交换机开启相关ARP策略。

① 开启ARP表项更新检查:设备在第一次学习到ARP之后,用户更新此ARP表项时通过发送ARP请求报文的方式进行确认,以防止攻击者伪造ARP报文修改正常用户的ARP表项内容;

② 开启ARP报文合法性校验通过检查报文中的IP地址、MAC地址,直接丢弃非法的ARP报文,避免非法用户伪造ARP报文,刻意的进行ARP攻击。

③ 开启基于DHCP的ARP绑定关系检测(DAI):当设备收到ARP报文时,将此ARP报文的源IP、源MAC(Media Access Control)、收到ARP报文的接口及VLAN(Virtual Local Area Network)信息和绑定表的信息进行比较,如果信息匹配,则认为是合法用户,允许此用户的ARP报文通过,否则认为是攻击,丢弃该ARP报文。本功能仅适用于DHCP Snooping(Dynamic Host Configuration Protocol Snooping)场景。

④ 开启防网关欺骗:开启后丢弃源IP地址为网关设备IP地址的ARP报文,防止攻击者仿冒网关,建议在网关设备上开启。

6.5演示效果

6.5.1网关ARP防御效果

有线认证用户模拟网关发包攻击,最终被拉黑;

6.5.2无线ARP防御效果

6.5.3交换机ARP防御效果

ARP速率限制/DAI/ARP欺骗等效果

7扫描防御配置

7.1应用场景

内网安全防护,防止终端通过有线/无线等方式对内网高价值终端进行ARP/IP/端口等进行扫描。

7.2配置思路

【安全防护】-【扫描防御】中启用ARP扫描、IP扫描、端口扫描等防御功能,将可疑终端拉入黑名单。

7.3网络拓扑

7.4配置步骤

【安全防护】-【扫描防御】,启用ARP扫描、IP扫描、端口扫描等防御功能,将可疑设备加入黑名单。

7.5演示效果

① 通过攻击终端发起攻击行为

② ARP扫描防御效果

③ IP扫描防御效果

④ 端口扫描防御效果