ACG1000‑SE‑PWR Version1.10 Release6618 内网资产管理 + 风险 IP 阻断配置
重要前提
资产中心(安全分析‑资产安全分析)可以完成内网资产梳理:IP、用户、部门、操作系统、重要程度、开放服务、可信标记,该版本支持全部字段。
⚠️资产列表页面没有一键 “阻断” 按钮,不能直接在资产页面点选就隔离 IP;发现风险资产后,需要把风险 IP 提取出来,通过【控制策略 / IP 黑名单】实现阻断。
阻断效果强依赖部署模式:
✅透明 / 路由模式(流量串行经过 ACG):TCP/UDP/ICMP 全部可以阻断;
⚠️旁路镜像部署:仅支持 TCP 会话劫持阻断,UDP、ICMP 无法阻断,只能告警审计,无法真正隔离风险资产。
平台不支持截图导出,无法提供现成界面截图;下面给出完整 Web 菜单路径,可现场对照操作。
一、内网资产梳理配置(资产安全分析)
菜单路径:【安全分析】→【资产安全分析】
步骤 1:配置资产识别范围
进入【安全分析】‑【资产安全分析】‑右上角【资产识别设定】
识别网段:填写需要扫描梳理的内网资产网段,例如192.168.1.0‑192.168.1.255
排除地址:填写网关、服务器等不需要识别的 IP,多个用分号;分隔
开启资产识别,提交保存;设备基于镜像 / 过流流量自动学习内网资产。
资产入库后列表字段:
IP地址、MAC、用户、所属部门、操作系统、开放服务、重要程度、是否可信、风险等级,支持手动编辑修改资产标签、重要等级、可信标记。
步骤 2:资产查询,定位风险 IP
在资产列表,可以按:重要程度、可信状态、风险等级筛选风险资产,复制风险资产的 IP 地址,用于后续阻断。
二、两种阻断风险 IP 方案(二选一)
资产页面本身无阻断按钮,需要复制风险 IP,在策略模块配置阻断。
方案 A:IPv4 控制策略阻断(推荐,串行透明 / 路由模式)
菜单路径:【策略配置】→【控制策略】
点击【新建】控制策略
策略基础配置
源地址:填入风险资产 IP(内网风险主机 IP)
源区域:选择内网安全域(如 Trust)
目的地址:any,目的区域:any
行为:拒绝
应用:any,时间对象:any
高级选项:勾选【记录日志】,便于审计风险主机访问日志。
提交,策略启用。
效果:风险 IP 所有进出流量全部阻断。
方案 B:IP 黑名单阻断(适合临时应急阻断)
菜单路径:【攻击防范】→【IP 黑名单】
黑名单配置,选择【手动添加】
IP 地址填写风险资产 IP,设置黑名单生效时长(永久 / 定时)
提交保存。
注意:黑名单阻断优先级很高;旁路模式下黑名单不生效,只对串行过流报文生效。
三、旁路镜像部署特别重要限制(现场高频踩坑)
如果 ACG 仅接镜像端口,所有流量只镜像复制给 ACG,流量不经过 ACG 转发:
资产识别、风险分析、日志审计完全正常,可以完整看到资产列表;
控制策略、IP 黑名单无法阻断 UDP、ICMP 报文,仅 TCP 可做会话劫持阻断,不能真正隔离主机,仅能告警;
旁路场景想要真正隔离风险资产,需要联动交换机 / 防火墙下发 ACL 黑名单,ACG 仅做资产发现,隔离由网络设备执行。
四、完整业务流程(标准处置流程)
安全分析‑资产安全分析,配置识别网段,自动学习内网全部资产;
在资产列表筛选高风险、不可信资产,复制风险 IP;
将风险 IP 配置到【控制策略】或者【IP 黑名单】;
查看策略命中日志,确认风险 IP 被阻断;
处置完成后,可以在资产页面修改资产风险标记。
五、关键注意点
R6618 版本资产识别依赖流量学习,没有流量的休眠主机不会自动入库,需要有业务流量触发识别;
资产识别不主动端口扫描,靠实际过流流量提取操作系统、开放服务信息;
资产库的 “可信标记、重要程度” 只属于资产标签,标签本身不会自动触发阻断动作,标签仅用于筛选,阻断必须手动配置策略;
串行部署才可以完整阻断,旁路只能审计告警。
六、界面对照指引(方便现场找页面)
资产列表页面:顶部导航【安全分析】标签,子菜单【资产安全分析】,右上角【资产识别设定】;
阻断策略页面:顶部导航【策略配置】标签,子菜单【控制策略】‑新建;
IP 黑名单页面:顶部导航【攻击防范】‑【IP 黑名单】。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论