在網路邊緣阻擋惡意軟體與網路釣魚
本技術參考指南概述了實施網路級威脅防護的架構、部署與業務影響,以保護網路邊緣未受管理的訪客及 IoT 裝置。本指南為 IT 主管提供了主動阻擋惡意軟體和網路釣魚的實用指導。
收聽此指南
查看播客逐字稿

執行摘要
對於管理高人流量場所的 CTO 和網路架構師而言,保護未託管設備的安全是一項關鍵的營運挑戰。您無法在訪客智慧型手機上部署端點代理程式,也無法指望使用者主動避開惡意連結。本指南詳細介紹了實施網路層級威脅防護如何能在惡意軟體和網路釣魚到達訪客設備之前,在網路邊緣將其阻斷。透過 DNS 過濾和威脅情資整合在閘道端執行安全策略,場所可以主動保護 BYOD、IoT 和訪客流量。這種方法減少了事件回應的開銷,確保符合 GDPR 和 PCI DSS 等標準,並為 Hospitality 、 Retail 和 Transport 行業的 Guest WiFi 使用者維護一個安全的環境。
技術深度解析
網路邊緣防護架構
網路邊緣惡意軟體防護將安全執行點從端點轉移到閘道。當設備連接到場所網路並嘗試解析網域時,DNS 查詢會被邊緣閘道攔截。該查詢不會進行標準解析,而是會根據持續更新的威脅情資來源進行評估。

如果該網域與惡意軟體散播、網路釣魚活動或殭屍網路命令與控制 (C2) 架構相關聯,DNS 請求將會被導向「黑洞」(sinkholed)。在下載惡意承載內容之前,連線就會被中斷。這種主動阻斷可防止橫向移動並保護場所的 IP 商譽。
關鍵元件
- DNS 過濾引擎:檢查所有外發的 DNS 請求。配置此引擎以阻斷已知的公共 DoH (DNS over HTTPS) 解析器至關重要,以防止使用者繞過場所的安全 DNS。
- 威脅情資整合:訂閱全球情資來源,根據商譽、新註冊網域狀態和已知惡意活動即時對網域進行分類。
- 策略執行:根據使用者角色(例如:員工與訪客)和內容類別套用細粒度規則,確保符合 IWF Compliance for Public WiFi Networks in the UK 。
實施指南
部署網路邊緣防護需要採取分階段的方法,以在最大程度減少干擾的同時,實現最大程度的安全覆蓋。
步驟 1:網路分段
確保您的網路已使用 VLAN 進行適當的分段。訪客流量、企業員工、IoT 設備和 POS 系統必須位於隔離的分段上。這可以限制設備在加入網路前遭到入侵時的受害範圍。
步驟 2:閘道器設定
設定您的邊緣路由器或防火牆,將所有 DNS 流量轉發至安全的 DNS 過濾服務。實施防火牆規則,以阻擋連接埠 53 (DNS) 和連接埠 853 (DoT) 往已核准安全解析程式以外之任何目的地的外網流量。如需更多關於現代網路最佳化的資訊,請參閱 Office Wi Fi: Optimize Your Modern Office Wi-Fi Network 。
步驟 3:原則定義
建立基準原則。在全域阻擋已知的惡意類別。針對內容過濾,請根據場域類型套用特定原則——例如,與一般零售相比,在 Healthcare 環境中實施更嚴格的過濾。
最佳實務
- 細粒度原則套用:避免產生技術支援工單的全面性阻擋。使用與您的身分識別提供者整合的角色型存取控制 (RBAC)(例如 Purple 的 Connect 授權)。
- 完整記錄:維持 DNS 查詢和已阻擋威脅的完整稽核追蹤。這對於事件回應和合規性報告至關重要。請參閱 Explain what is audit trail for IT Security in 2026 以瞭解詳細需求。
- 持續監控:利用 WiFi Analytics 即時監控網路效能和安全性事件。
疑難排解與風險緩釋
處理加密 DNS
現代作業系統越來越常使用 DoH 和 DoT,這會加密 DNS 查詢並可能繞過傳統的邊緣過濾。為了緩釋此問題,請維持一份已更新的已知公開 DoH 解析程式(例如 8.8.8.8、1.1.1.1)阻擋清單,以強制設備退回使用場域透過標準連接埠 53 所提供的安全 DNS。
過度阻擋合法流量
積極的威脅情資來源有時可能會標記合法的網域,特別是用於行銷活動的新註冊網域。建立快速的允許清單流程,並授權 IT 營運團隊快速解決誤判問題。

投資報酬率與業務影響
網路邊緣惡意軟體防護的商業案例是建立在降低風險與提高營運效率的基礎上。透過在閘道端阻擋威脅,場域能省去與 BYOD 和訪客裝置端點安全相關的單一裝置授權成本。此外,這也大幅減少了 IT 客服人員在調查受駭裝置或處理黑名單 IP 位址上所花費的時間。由此帶來的安全且可靠的連線能力,不僅能提升訪客體驗,還能保護場域的品牌聲譽。
關鍵定義
網路邊緣 (Network Edge)
本地網路與網際網路連接的邊界,通常由路由器、防火牆或閘道器進行管理。
這是為非託管裝置部署安全性控制措施的最佳位置,因為所有流量都必須通過此處。
DNS 過濾 (DNS Filtering)
透過攔截 DNS 查詢並根據政策或威脅情資進行評估,進而阻擋存取特定網站或 IP 位址的程序。
用於在傳輸任何資料之前,主動阻止裝置連線至惡意網域。
阻斷導向 (Sinkholing)
將惡意流量重新導向至安全且受控的 IP 位址,而非其預期的目的地。
當訪客裝置嘗試連線至惡意軟體伺服器時,邊緣閘道器會對該請求進行阻斷導向,以防止感染。
威脅情資來源 (Threat Intelligence Feed)
持續更新的資料流,包含潛在或當前的網路威脅資訊,例如已知的惡意網域和 IP 位址。
邊緣閘道器使用這些來源來即時決定是否允許或阻擋流量。
DoH (DNS over HTTPS)
一種透過 HTTPS 協定執行遠端網域名稱系統解析的協定,可將資料加密。
雖然 DoH 有助於保護隱私,但除非明確阻擋已知的 DoH 解析器,否則它可能會繞過企業的邊緣過濾。
VLAN 區隔 (VLAN Segmentation)
將單一實體網路劃分為多個邏輯網路,以隔離流量。
對於將不受信任的訪客流量與敏感的企業或 POS 系統進行隔離至關重要。
BYOD (攜帶個人裝置)
允許員工或訪客在組織的網路上使用其個人裝置的作法。
BYOD 裝置通常是非託管的,這使得端點安全防護變得不可能,因此必須進行網路邊緣保護。
稽核軌跡 (Audit Trail)
系統活動的時間順序記錄,包括 DNS 查詢和被阻擋的連線。
符合 PCI DSS 和 GDPR 等合規框架所必需,以證明安全性控制措施正在發揮作用。
範例
一家擁有 500 間客房的飯店需要保護訪客 WiFi,同時確保 IoT 裝置(智慧電視、客房控制系統)免受外部命令與控制(C2)伺服器的侵害。
部署具備 DNS 過濾功能的網路邊緣閘道器。將網路分割為訪客、IoT 和企業 VLAN。設定閘道器攔截來自 IoT 和訪客 VLAN 的所有 DNS 查詢,並將其轉發至安全的 DNS 服務。針對 IoT VLAN 套用嚴格的原則,僅允許解析已知且必要的網域(白名單),同時針對訪客 VLAN 套用標準的威脅阻擋原則。
一家大型連鎖零售商因訪客裝置在連接店內 WiFi 時發送垃圾郵件,導致其 IP 經常被列入黑名單。
實施具備主動威脅情資來源的網路邊緣惡意軟體防護。設定防火牆以阻擋所有訪客流量的連外 SMTP(連接埠 25)。啟用 DNS 過濾,將針對已知傀儡網路(Botnet)和垃圾郵件分發網域的請求進行「阻斷導向」(Sinkhole)處理。
練習題
Q1. 體育場網路管理員注意到,雖然已啟用 DNS 過濾,但某些訪客裝置仍能存取已知的惡意網域。最可能的原因是什麼?應該如何解決?
提示:考慮可能繞過標準 port 53 過濾的現代協定。
查看標準答案
這些裝置可能正在使用加密的 DNS 協定,例如 DNS over HTTPS (DoH) 或 DNS over TLS (DoT),這些協定會繞過標準的 port 53 過濾。管理員應更新防火牆規則以封鎖已知的公共 DoH/DoT 解析器,並封鎖 port 853 的外網流量,強制裝置降級使用場館的安全 DNS。
Q2. 在醫院環境中部署網路邊緣防護時,訪客 WiFi 與醫療 IoT 裝置 VLAN 之間的策略應有何不同?
提示:思考最小權限原則和可預測行為的概念。
查看標準答案
訪客 WiFi 應使用標準的威脅封鎖策略(根據 IWF 指南封鎖惡意軟體、網路釣魚和不當內容),但通常允許存取網際網路。醫療 IoT VLAN 則應使用嚴格的「預設拒絕」策略並搭配白名單,僅允許與特定的、必要的廠商伺服器進行通訊。IoT 裝置具有可預測的流量模式,因此採用白名單非常有效。
Q3. 零售客戶希望實施邊緣過濾,但擔心會封鎖新註冊的合法行銷活動網域。應該實施什麼樣的流程?
提示:專注於營運工作流程,並在安全與業務需求之間取得平衡。
查看標準答案
實施快速白名單工作流程。雖然「新註冊網域」是常見的威脅類別,但 IT 團隊應建立一套流程,在行銷活動啟動前快速驗證並將行銷團隊提供的網域加入白名單,以確保安全防護不會阻礙業務營運。
繼續閱讀本系列
DNS Over HTTPS (DoH):對公共 WiFi 過濾的影響
本技術參考指南說明 DNS over HTTPS (DoH) 如何繞過公共 WiFi 網路上傳統的連接埠 53 內容過濾。它為網路架構師和 IT 經理提供了可操作、與供應商無關的緩解策略,以重新獲得可視性、強制執行合規性並在企業環境中保護訪客存取。
公共 WiFi 責任:為何內容過濾是強制性的
本技術參考指南概述了提供未經過濾公共 WiFi 的法律和營運風險,詳細說明為何內容過濾是場地營運商必須強制部署的要求。它提供了可執行的架構策略、實施步驟和風險緩解策略,以保護網路免受非法活動、版權侵犯和法規不合規的影響。場地營運商和 CTO 將找到具體的案例研究、決策框架和配置指南,以實施一個可防禦、合規的訪客 WiFi 環境。
英國公共 WiFi 網路的 IWF 合規指南
本權威指南詳細介紹了在英國場域部署符合 IWF 規範的公共 WiFi 網路之技術要求、架構與部署策略。它為 IT 主管提供了實用的框架,以降低法律風險,同時維持高效能的網路存取。