下一代防火墙AF

深信服下一代防火墙AF融合边界对抗威胁所需的专业安全能力,通过简单易用的方式交付,全面防护各类威胁,并具备多重智能模型和智能联动手段,可持续对抗不断出现的各类新风险。
点击可切换产品版本
知道了
不再提醒
AF8.0.95
{{sendMatomoQuery("下一代防火墙AF","仿冒接入检测策略")}}

仿冒接入检测策略

更新时间:2024-11-04

仿冒接入检测指的是识别物联网资产是否存在变化,如果存在变化(如IP变化、MAC变化和设备类型变化),都会产生相应的告警事件,防止内网中有私接的用户。

勾选开启仿冒接入检测,则会对选择的类型进行检测。

IP地址变更:设备的IP地址发生变化,MAC和设备类型没有改变,勾选联动封锁,触发后会直接加入到临时封锁封单。

MAC地址变更:设备的MAC地址发生变化,IP和设备类型没有改变,勾选联动封锁,触发后会直接加入到临时封锁封单。

设备类型变更:设备类型发生变化,IP和MAC地址没有改变,勾选联动封锁,触发后会直接加入到临时封锁封单。

说明:该功能开启,需要先识别物联网资产才有效。

配置案例

某客户摄像头等物联网设备部署在户外,为了防止恶意人员接入内网,需要对仿冒接入的设备进行阻断。

配置步骤:

1.开启终端流量识别或主动扫描功能,识别对应的可信资产。

2.开启仿冒接入检测功能,同时勾选联动封锁,如下图

  1.  资产列表识别到摄像头资产后,拔掉摄像头网线接到已修改了IP地址和摄像头一样的PC上,等待一会后,查看资产列表和安全日志,可以看到仿冒接入检测的MAC地址变更且状态为拒绝日志。
  2. 用PC浏览器访问网站,无法访问网站,且在临时封锁名单中进行封堵。