跳至主要內容

在網路邊緣阻擋惡意軟體與網路釣魚

本技術參考指南概述了實施網路級威脅防護的架構、部署與業務影響,以保護網路邊緣未受管理的訪客及 IoT 裝置。本指南為 IT 主管提供了主動阻擋惡意軟體和網路釣魚的實用指導。

📖 3 分鐘閱讀📝 713 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收看本次 Purple 技術簡報。我是您的主持人,今天我們將深入探討場域營運商的一項關鍵架構決策:在網路邊緣阻擋惡意軟體與網路釣魚。我們的對象是負責飯店、零售連鎖店、體育場館和公共部門場域網路的 IT 經理、網路架構師、CTO 以及營運總監。如果您管理訪客 WiFi 或大型公共網路,您一定深知未託管裝置帶來的頭痛問題。您無法在訪客的智慧型手機上安裝端點代理程式,更無法控制他們點擊哪些連結。 那麼,解決方案是什麼?網路邊緣防護。透過將安全執行點移至閘道器,您可以在威脅到達裝置之前就將其阻擋。讓我們來剖析一下技術架構,首先從 DNS 過濾開始。 當裝置連線到您的網路並嘗試存取惡意網域(例如隱藏在簡訊中的釣魚連結)時,DNS 查詢會首先到達您的邊緣閘道器。邊緣閘道器不會解析該 IP 位址並放行流量,而是會對照即時威脅情資來源檢查該網域。如果該網域被標記為惡意,DNS 請求就會被導向無效位址(sinkholed)。在下載任何一個位元組的惡意軟體之前,連線就已經被中斷。這是主動防禦,而非被動反應。 讓我們來看一個真實世界的場景。假設有一家大型零售連鎖店提供免費的訪客 WiFi。在節日購物旺季,人潮激增,每天都有數千台未託管的裝置連線。此時,該地區出現了針對性的釣魚活動,模仿熱門的快遞服務。在沒有邊緣防護的情況下,訪客點擊了連結,其裝置在您的網路上遭到入侵,突然間您的 IP 信譽一落千丈,更糟糕的是,駭客還企圖對您的 POS VLAN 進行橫向移動。 有了網路邊緣防護,在訪客點擊惡意連結的瞬間,DNS 查詢就會被攔截。邊緣閘道器會發現該網域是在三小時前才註冊的,且已被威脅情資標記。連線隨即被阻擋,訪客會看到安全的阻擋頁面,而您的網路依然安全無虞。完全不需要安裝任何端點代理程式。 這種架構還能簡化合規性流程。無論您需要應對的是零售業的 PCI DSS、歐洲的 GDPR,還是英國公共 WiFi 網路的 IWF 合規性,邊緣過濾都能提供稽核所需的集中式記錄與執行機制。您將擁有完整的 DNS 查詢與已阻擋威脅的稽核軌跡。 現在,我們來討論部署實作。最常見的陷阱是過度阻擋,這會產生技術支援工單並讓訪客感到沮喪。關鍵在於精細的策略執行。如果您的行銷團隊經常建立臨時的活動網站,您絕對不會希望對所有新註冊的網域進行一刀切的阻擋。 您需要採用分層防護方法。第 1 層是上游威脅情資——阻擋已知的惡意行為者、殭屍網路命令與控制伺服器以及惡意軟體散播點。第 2 層是基於類別的內容過濾,確保符合當地法規。第 3 層是存取控制,根據使用者角色套用不同的策略。訪客會套用限制性較強的策略,而使用企業 SSID 的場域員工則會套用不同的策略。 那加密 DNS 呢?如果處理不當,像 DNS over HTTPS (DoH) 和 DNS over TLS (DoT) 這類的協定可能會繞過傳統的邊緣過濾。您的邊緣架構必須考慮到這一點,方法可以是阻擋已知的公共 DoH 解析器以強制回復到您的安全 DNS,或者針對託管裝置實施 SSL 檢查,不過後者對於訪客網路而言並不可行。對於訪客 WiFi,強制流量通過您的安全 DNS 並阻擋其他連接埠是標準的做法。 接下來,我們針對客戶常見的問題進行快速問答。 問題 1:邊緣過濾會增加延遲嗎? 回答:微乎其微。強大的邊緣閘道會快取 DNS 回應,並使用任播(Anycast)路由傳送到最近的威脅情資節點。增加的延遲通常只有個位數毫秒,使用者完全察覺不到。 問題 2:這對 ROI 有何影響? 回答:ROI 是透過減少資安事件和簡化管理來衡量的。您省去了 BYOD 裝置端點安全防護的單一裝置授權成本。您還能大幅減少技術支援人員花在調查受駭裝置或處理黑名單 IP 地址的時間。 問題 3:這能保護 IoT 裝置嗎? 回答:可以。這是一個極大的優勢。飯店客房內的智慧電視、零售店的數位看板或 POS 終端機通常無法執行端點代理程式。邊緣防護會自動覆蓋它們,因為它們的所有流量都必須通過閘道。 總結來說,僅靠端點防護對於現代場域網路而言是不夠的。您需要一個針對所有流量的單一執行點。網路邊緣防護具有主動性、高成本效益,且能覆蓋每一台裝置(無論是託管還是非託管裝置)。它是安全訪客 WiFi 和場域網路的架構標準。 感謝您收聽本次技術簡報。請務必參閱完整的參考指南,以取得詳細的架構圖、實作步驟,以及關於 WiFi 分析和特定產業部署的進一步閱讀資料。保持安全。

header_image.png

執行摘要

對於管理高人流量場所的 CTO 和網路架構師而言,保護未託管設備的安全是一項關鍵的營運挑戰。您無法在訪客智慧型手機上部署端點代理程式,也無法指望使用者主動避開惡意連結。本指南詳細介紹了實施網路層級威脅防護如何能在惡意軟體和網路釣魚到達訪客設備之前,在網路邊緣將其阻斷。透過 DNS 過濾和威脅情資整合在閘道端執行安全策略,場所可以主動保護 BYOD、IoT 和訪客流量。這種方法減少了事件回應的開銷,確保符合 GDPR 和 PCI DSS 等標準,並為 HospitalityRetailTransport 行業的 Guest WiFi 使用者維護一個安全的環境。

技術深度解析

網路邊緣防護架構

網路邊緣惡意軟體防護將安全執行點從端點轉移到閘道。當設備連接到場所網路並嘗試解析網域時,DNS 查詢會被邊緣閘道攔截。該查詢不會進行標準解析,而是會根據持續更新的威脅情資來源進行評估。

architecture_overview.png

如果該網域與惡意軟體散播、網路釣魚活動或殭屍網路命令與控制 (C2) 架構相關聯,DNS 請求將會被導向「黑洞」(sinkholed)。在下載惡意承載內容之前,連線就會被中斷。這種主動阻斷可防止橫向移動並保護場所的 IP 商譽。

關鍵元件

  1. DNS 過濾引擎:檢查所有外發的 DNS 請求。配置此引擎以阻斷已知的公共 DoH (DNS over HTTPS) 解析器至關重要,以防止使用者繞過場所的安全 DNS。
  2. 威脅情資整合:訂閱全球情資來源,根據商譽、新註冊網域狀態和已知惡意活動即時對網域進行分類。
  3. 策略執行:根據使用者角色(例如:員工與訪客)和內容類別套用細粒度規則,確保符合 IWF Compliance for Public WiFi Networks in the UK

實施指南

部署網路邊緣防護需要採取分階段的方法,以在最大程度減少干擾的同時,實現最大程度的安全覆蓋。

步驟 1:網路分段

確保您的網路已使用 VLAN 進行適當的分段。訪客流量、企業員工、IoT 設備和 POS 系統必須位於隔離的分段上。這可以限制設備在加入網路前遭到入侵時的受害範圍。

步驟 2:閘道器設定

設定您的邊緣路由器或防火牆,將所有 DNS 流量轉發至安全的 DNS 過濾服務。實施防火牆規則,以阻擋連接埠 53 (DNS) 和連接埠 853 (DoT) 往已核准安全解析程式以外之任何目的地的外網流量。如需更多關於現代網路最佳化的資訊,請參閱 Office Wi Fi: Optimize Your Modern Office Wi-Fi Network

步驟 3:原則定義

建立基準原則。在全域阻擋已知的惡意類別。針對內容過濾,請根據場域類型套用特定原則——例如,與一般零售相比,在 Healthcare 環境中實施更嚴格的過濾。

最佳實務

  • 細粒度原則套用:避免產生技術支援工單的全面性阻擋。使用與您的身分識別提供者整合的角色型存取控制 (RBAC)(例如 Purple 的 Connect 授權)。
  • 完整記錄:維持 DNS 查詢和已阻擋威脅的完整稽核追蹤。這對於事件回應和合規性報告至關重要。請參閱 Explain what is audit trail for IT Security in 2026 以瞭解詳細需求。
  • 持續監控:利用 WiFi Analytics 即時監控網路效能和安全性事件。

疑難排解與風險緩釋

處理加密 DNS

現代作業系統越來越常使用 DoH 和 DoT,這會加密 DNS 查詢並可能繞過傳統的邊緣過濾。為了緩釋此問題,請維持一份已更新的已知公開 DoH 解析程式(例如 8.8.8.8、1.1.1.1)阻擋清單,以強制設備退回使用場域透過標準連接埠 53 所提供的安全 DNS。

過度阻擋合法流量

積極的威脅情資來源有時可能會標記合法的網域,特別是用於行銷活動的新註冊網域。建立快速的允許清單流程,並授權 IT 營運團隊快速解決誤判問題。

comparison_chart.png

投資報酬率與業務影響

網路邊緣惡意軟體防護的商業案例是建立在降低風險與提高營運效率的基礎上。透過在閘道端阻擋威脅,場域能省去與 BYOD 和訪客裝置端點安全相關的單一裝置授權成本。此外,這也大幅減少了 IT 客服人員在調查受駭裝置或處理黑名單 IP 位址上所花費的時間。由此帶來的安全且可靠的連線能力,不僅能提升訪客體驗,還能保護場域的品牌聲譽。

關鍵定義

網路邊緣 (Network Edge)

本地網路與網際網路連接的邊界,通常由路由器、防火牆或閘道器進行管理。

這是為非託管裝置部署安全性控制措施的最佳位置,因為所有流量都必須通過此處。

DNS 過濾 (DNS Filtering)

透過攔截 DNS 查詢並根據政策或威脅情資進行評估,進而阻擋存取特定網站或 IP 位址的程序。

用於在傳輸任何資料之前,主動阻止裝置連線至惡意網域。

阻斷導向 (Sinkholing)

將惡意流量重新導向至安全且受控的 IP 位址,而非其預期的目的地。

當訪客裝置嘗試連線至惡意軟體伺服器時,邊緣閘道器會對該請求進行阻斷導向,以防止感染。

威脅情資來源 (Threat Intelligence Feed)

持續更新的資料流,包含潛在或當前的網路威脅資訊,例如已知的惡意網域和 IP 位址。

邊緣閘道器使用這些來源來即時決定是否允許或阻擋流量。

DoH (DNS over HTTPS)

一種透過 HTTPS 協定執行遠端網域名稱系統解析的協定,可將資料加密。

雖然 DoH 有助於保護隱私,但除非明確阻擋已知的 DoH 解析器,否則它可能會繞過企業的邊緣過濾。

VLAN 區隔 (VLAN Segmentation)

將單一實體網路劃分為多個邏輯網路,以隔離流量。

對於將不受信任的訪客流量與敏感的企業或 POS 系統進行隔離至關重要。

BYOD (攜帶個人裝置)

允許員工或訪客在組織的網路上使用其個人裝置的作法。

BYOD 裝置通常是非託管的,這使得端點安全防護變得不可能,因此必須進行網路邊緣保護。

稽核軌跡 (Audit Trail)

系統活動的時間順序記錄,包括 DNS 查詢和被阻擋的連線。

符合 PCI DSS 和 GDPR 等合規框架所必需,以證明安全性控制措施正在發揮作用。

範例

一家擁有 500 間客房的飯店需要保護訪客 WiFi,同時確保 IoT 裝置(智慧電視、客房控制系統)免受外部命令與控制(C2)伺服器的侵害。

部署具備 DNS 過濾功能的網路邊緣閘道器。將網路分割為訪客、IoT 和企業 VLAN。設定閘道器攔截來自 IoT 和訪客 VLAN 的所有 DNS 查詢,並將其轉發至安全的 DNS 服務。針對 IoT VLAN 套用嚴格的原則,僅允許解析已知且必要的網域(白名單),同時針對訪客 VLAN 套用標準的威脅阻擋原則。

考官評語: 此方法非常有效,因為它考量到無法在智慧電視上安裝端點代理程式的限制。透過結合 VLAN 分割與細粒度的邊緣過濾,飯店在為 IoT 裝置實現零信任原則的同時,也能為訪客維持流暢無阻的體驗。

一家大型連鎖零售商因訪客裝置在連接店內 WiFi 時發送垃圾郵件,導致其 IP 經常被列入黑名單。

實施具備主動威脅情資來源的網路邊緣惡意軟體防護。設定防火牆以阻擋所有訪客流量的連外 SMTP(連接埠 25)。啟用 DNS 過濾,將針對已知傀儡網路(Botnet)和垃圾郵件分發網域的請求進行「阻斷導向」(Sinkhole)處理。

考官評語: 阻擋連接埠 25 是標準的最佳實踐,但將其與邊緣的 DNS 過濾相結合,可以從根本上阻止受感染的裝置存取其 C2 伺服器,進而保護零售商的 IP 商譽並減少 ISP 的警告。

練習題

Q1. 體育場網路管理員注意到,雖然已啟用 DNS 過濾,但某些訪客裝置仍能存取已知的惡意網域。最可能的原因是什麼?應該如何解決?

提示:考慮可能繞過標準 port 53 過濾的現代協定。

查看標準答案

這些裝置可能正在使用加密的 DNS 協定,例如 DNS over HTTPS (DoH) 或 DNS over TLS (DoT),這些協定會繞過標準的 port 53 過濾。管理員應更新防火牆規則以封鎖已知的公共 DoH/DoT 解析器,並封鎖 port 853 的外網流量,強制裝置降級使用場館的安全 DNS。

Q2. 在醫院環境中部署網路邊緣防護時,訪客 WiFi 與醫療 IoT 裝置 VLAN 之間的策略應有何不同?

提示:思考最小權限原則和可預測行為的概念。

查看標準答案

訪客 WiFi 應使用標準的威脅封鎖策略(根據 IWF 指南封鎖惡意軟體、網路釣魚和不當內容),但通常允許存取網際網路。醫療 IoT VLAN 則應使用嚴格的「預設拒絕」策略並搭配白名單,僅允許與特定的、必要的廠商伺服器進行通訊。IoT 裝置具有可預測的流量模式,因此採用白名單非常有效。

Q3. 零售客戶希望實施邊緣過濾,但擔心會封鎖新註冊的合法行銷活動網域。應該實施什麼樣的流程?

提示:專注於營運工作流程,並在安全與業務需求之間取得平衡。

查看標準答案

實施快速白名單工作流程。雖然「新註冊網域」是常見的威脅類別,但 IT 團隊應建立一套流程,在行銷活動啟動前快速驗證並將行銷團隊提供的網域加入白名單,以確保安全防護不會阻礙業務營運。