在网络边缘阻止恶意软件和网络钓鱼
本技术参考指南概述了为在网络边缘保护未受管理的访客和物联网设备而实施网络级威胁防护的架构、部署和业务影响。它为IT领导者提供了主动阻止恶意软件和网络钓鱼的可行指导。
收听本指南
查看播客转录

執行摘要
對於管理高人流量場所的 CTO 和網路架構師而言,保護未託管設備的安全是一項關鍵的營運挑戰。您無法在訪客智慧型手機上部署端點代理程式,也無法指望使用者主動避開惡意連結。本指南詳細介紹了實施網路層級威脅防護如何能在惡意軟體和網路釣魚到達訪客設備之前,在網路邊緣將其阻斷。透過 DNS 過濾和威脅情資整合在閘道端執行安全策略,場所可以主動保護 BYOD、IoT 和訪客流量。這種方法減少了事件回應的開銷,確保符合 GDPR 和 PCI DSS 等標準,並為 Hospitality 、 Retail 和 Transport 行業的 Guest WiFi 使用者維護一個安全的環境。
技術深度解析
網路邊緣防護架構
網路邊緣惡意軟體防護將安全執行點從端點轉移到閘道。當設備連接到場所網路並嘗試解析網域時,DNS 查詢會被邊緣閘道攔截。該查詢不會進行標準解析,而是會根據持續更新的威脅情資來源進行評估。

如果該網域與惡意軟體散播、網路釣魚活動或殭屍網路命令與控制 (C2) 架構相關聯,DNS 請求將會被導向「黑洞」(sinkholed)。在下載惡意承載內容之前,連線就會被中斷。這種主動阻斷可防止橫向移動並保護場所的 IP 商譽。
關鍵元件
- DNS 過濾引擎:檢查所有外發的 DNS 請求。配置此引擎以阻斷已知的公共 DoH (DNS over HTTPS) 解析器至關重要,以防止使用者繞過場所的安全 DNS。
- 威脅情資整合:訂閱全球情資來源,根據商譽、新註冊網域狀態和已知惡意活動即時對網域進行分類。
- 策略執行:根據使用者角色(例如:員工與訪客)和內容類別套用細粒度規則,確保符合 IWF Compliance for Public WiFi Networks in the UK 。
實施指南
部署網路邊緣防護需要採取分階段的方法,以在最大程度減少干擾的同時,實現最大程度的安全覆蓋。
步驟 1:網路分段
確保您的網路已使用 VLAN 進行適當的分段。訪客流量、企業員工、IoT 設備和 POS 系統必須位於隔離的分段上。這可以限制設備在加入網路前遭到入侵時的受害範圍。
步驟 2:閘道器設定
設定您的邊緣路由器或防火牆,將所有 DNS 流量轉發至安全的 DNS 過濾服務。實施防火牆規則,以阻擋連接埠 53 (DNS) 和連接埠 853 (DoT) 往已核准安全解析程式以外之任何目的地的外網流量。如需更多關於現代網路最佳化的資訊,請參閱 Office Wi Fi: Optimize Your Modern Office Wi-Fi Network 。
步驟 3:原則定義
建立基準原則。在全域阻擋已知的惡意類別。針對內容過濾,請根據場域類型套用特定原則——例如,與一般零售相比,在 Healthcare 環境中實施更嚴格的過濾。
最佳實務
- 細粒度原則套用:避免產生技術支援工單的全面性阻擋。使用與您的身分識別提供者整合的角色型存取控制 (RBAC)(例如 Purple 的 Connect 授權)。
- 完整記錄:維持 DNS 查詢和已阻擋威脅的完整稽核追蹤。這對於事件回應和合規性報告至關重要。請參閱 Explain what is audit trail for IT Security in 2026 以瞭解詳細需求。
- 持續監控:利用 WiFi Analytics 即時監控網路效能和安全性事件。
疑難排解與風險緩釋
處理加密 DNS
現代作業系統越來越常使用 DoH 和 DoT,這會加密 DNS 查詢並可能繞過傳統的邊緣過濾。為了緩釋此問題,請維持一份已更新的已知公開 DoH 解析程式(例如 8.8.8.8、1.1.1.1)阻擋清單,以強制設備退回使用場域透過標準連接埠 53 所提供的安全 DNS。
過度阻擋合法流量
積極的威脅情資來源有時可能會標記合法的網域,特別是用於行銷活動的新註冊網域。建立快速的允許清單流程,並授權 IT 營運團隊快速解決誤判問題。

投資報酬率與業務影響
網路邊緣惡意軟體防護的商業案例是建立在降低風險與提高營運效率的基礎上。透過在閘道端阻擋威脅,場域能省去與 BYOD 和訪客裝置端點安全相關的單一裝置授權成本。此外,這也大幅減少了 IT 客服人員在調查受駭裝置或處理黑名單 IP 位址上所花費的時間。由此帶來的安全且可靠的連線能力,不僅能提升訪客體驗,還能保護場域的品牌聲譽。
关键定义
网络边缘
本地网络连接到互联网的边界,通常由路由器、防火墙或网关管理。
这是部署未受管理设备安全控制的最佳位置,因为所有流量都必须经过此处。
DNS过滤
通过拦截DNS查询并根据策略或威胁源对其进行评估,阻止访问某些网站或IP地址的过程。
用于主动阻止设备在传输任何数据之前连接到恶意域。
沉洞处理
将恶意流量重定向到一个安全的受控IP地址,而不是其预期的目的地。
当访客设备尝试访问恶意软件服务器时,边缘网关会对请求进行沉洞处理,防止感染。
威胁情报源
关于当前或潜在网络威胁的持续更新的数据流,包括已知的恶意域和IP地址。
边缘网关使用这些源来实时决定是允许还是阻止流量。
DoH(基于HTTPS的DNS)
通过HTTPS协议执行远程域名系统解析的协议,对数据进行加密。
尽管有利于隐私,但DoH可能会绕过企业边缘过滤,除非明确阻止已知的DoH解析器。
VLAN分割
将一个物理网络划分为多个逻辑网络以隔离流量。
对于将不受信任的访客流量与敏感的企业或POS系统分开至关重要。
BYOD(自带设备)
允许员工或访客在组织网络上使用其个人设备的实践。
BYOD设备通常不受管理,导致终端安全无法实施,因此需要网络边缘保护。
审计跟踪
系统活动的按时间顺序记录,包括DNS查询和被阻止的连接。
为符合PCI DSS和GDPR等框架的要求,需要证明安全控制是有效的。
应用实例
一家拥有500间客房的酒店需要保护访客WiFi,同时确保物联网设备(智能电视、房间控制)免受外部命令与控制服务器的侵害。
部署具有DNS过滤功能的网络边缘网关。将网络划分为访客、物联网和企业VLAN。配置网关以拦截来自物联网和访客VLAN的所有DNS查询,并将其转发到安全DNS服务。为物联网VLAN应用严格策略,仅允许解析已知的必需域(白名单),同时为访客VLAN应用标准的威胁阻止策略。
一家大型连锁零售店由于连接到店内WiFi的访客设备发送垃圾邮件,频繁遭遇IP被列入黑名单。
实施具有主动威胁情报源的网络边缘恶意软件防护。配置防火墙以阻止所有访客流量的出站SMTP(25端口)。启用DNS过滤,对已知僵尸网络和垃圾邮件分发域的请求进行沉洞处理。
练习题
Q1. 体育场网络管理员注意到,虽然启用了DNS过滤,但一些访客设备仍然能够访问已知的恶意域。最可能的原因是什么,应如何解决?
提示:考虑可能绕过标准端口53过滤的现代协议。
查看标准答案
这些设备很可能正在使用DNS over HTTPS(DoH)或DNS over TLS(DoT)等加密DNS协议,它们绕过了标准端口53过滤。管理员应更新防火墙规则以阻止已知的公共DoH/DoT解析器,并阻止到端口853的出站流量,迫使设备回退到场地的安全DNS。
Q2. 在医院环境中部署网络边缘保护时,访客WiFi和医疗物联网设备VLAN的策略应有何不同?
提示:考虑最小权限原则和可预测行为。
查看标准答案
访客WiFi应使用标准的威胁阻止策略(根据IWF指南阻止恶意软件、网络钓鱼和不适当内容),但通常允许互联网访问。医疗物联网VLAN应使用严格的“默认拒绝”策略,并配合白名单,仅允许与特定的所需供应商服务器通信。物联网设备的流量模式可预测,因此白名单非常有效。
Q3. 零售客户希望实施边缘过滤,但担心会阻止新注册的合法营销活动域。应实施什么流程?
提示:关注操作流程和平衡安全与业务需求。
查看标准答案
实施快速白名单工作流程。虽然“新注册域”是一个常见的威胁类别,但IT团队应有一个流程,在营销活动启动前快速验证并将营销团队提供的域加入白名单,确保安全不会妨碍业务运营。
继续阅读本系列
DNS over HTTPS (DoH): 对公共 WiFi 过滤的影响
本技术参考指南解释了 DNS over HTTPS (DoH) 如何绕过公共 WiFi 网络上的传统端口 53 内容过滤。它为网络架构师和 IT 经理提供了可操作的、供应商中立的缓解策略,以重新获得可见性、执行合规性并在企业环境中保护访客访问。
公共WiFi责任:为什么内容过滤是强制性的
本技术参考指南概述了提供未过滤公共WiFi的法律和运营风险,详细说明了为什么内容过滤是场所运营商强制性的部署要求。它提供了可操作的架构策略、实施步骤和风险缓解战术,以保护网络免受非法活动、版权侵犯和监管不合规的影响。场所运营商和CTO将找到具体的案例研究、决策框架和配置指导,以实施一个可防御且合规的Guest WiFi环境。
英国公共WiFi网络的IWF合规性
本权威指南详细说明了在英国各场所实施IWF合规公共WiFi网络的技术要求、架构和部署策略。它为IT领导者提供了切实可行的框架,以降低法律风险,同时保持高性能的网络访问。