
凌晨两点半手机报警短信把我震醒。机房出口防火墙检测到内网一台服务器持续向某个境外IP发起大量连接连接特征跟正常的业务流量完全不像。登录防火墙一看那个IP来自一个我从来没听说过的欧洲小国端口是4444连接频率每秒钟十几个。再翻DNS日志发现这台服务器之前解析过一个奇怪的域名域名只注册了三天网站标题是俄语。整个过程从失陷到被发现大概持续了六个小时最终确认是部署的一个开源中间件版本太老被人打了远程命令执行漏洞植入了挖矿程序。那次之后我就养成了一个习惯在防火墙、DNS、交换机上都留好恶意IP和恶意网址的黑名单并且定期更新。这篇文章就是把这几年的经验整理出来从最基础的概念讲到实际封禁操作再讲遇到突发情况怎么排查。不管你是刚入行的网管还是想往网络安全方向转的网工这篇应该都能帮你省下不少踩坑的时间。1. 为什么网工必须关注恶意IP和恶意网址很多人觉得网络安全是安全工程师的事网工只管把网络调通就行。这个想法在十年前可能还行现在真的行不通了。无论是边界防火墙、核心交换机还是DNS服务器真正在网络层面做第一道拦截的往往就是网工。攻击者的恶意流量要从外部进来或者内网主机中毒后要往外回连必然要经过你管的这些设备。1.1 恶意IP和恶意网址是攻击的基本节点网络攻击虽然手法千变万化但绕不开一个事实攻击者需要跟受害者的机器通信。不管是钓鱼邮件里嵌的链接、木马回连的C2服务器还是暴力破解的源IP总归要落到一个具体的地址上。这个地址就是恶意IP或恶意网址。拿最常见的挖矿木马来说。你内网的一台服务器中招后会尝试连接矿池地址或者攻击者自己的中转服务器这个连接目标就是一个恶意IP。如果你事先知道这个IP是恶意的在防火墙上一条策略就能阻断回连木马挖了矿也提交不出去影响面就小得多。再比如钓鱼邮件攻击者会注册一个仿冒域名比如faceb00k.com这种然后通过邮件群发诱导点击。如果邮件网关或者DNS层面提前拦截了这个域名大部分人压根不会看到那封邮件。这就是恶意IP和恶意网址作为攻击节点的关键性不管攻击链有多长总有一个环节要落地到IP或域名上。网工在路由器、交换机、防火墙上做封禁就是在攻击链上打拦截点。1.2 网工在安全防线里的特殊位置网工在安全防御里的位置非常特殊既是最容易被忽视的也是反应最快的。安全工程师可能管着终端杀毒、SOC平台、WAF但要论全网视角没人比网工更清楚流量怎么走、哪个网段的机器在干什么。而且很多中小公司根本养不起专职的安全工程师安全这块活儿实际上就是网工在干。我在实际工作中见过太多这样的场景公司被攻击了老板第一个找的是网工而不是什么安全团队。所以网工懂不懂安全封禁不是加分项而是基本生存技能。说实话网络设备上的封禁动作安全工程师做不了得靠网工下命令。一个恶意IP确认了怎么在防火墙上封、怎么在交换机上抓流量特征、怎么用ACL控制策略这是网工的本职工作。所以我说网工关注恶意IP和恶意网址不是替别人干活是在守自己的阵地。2. 从零认识恶意IP和恶意网址术语、类型与识别特征既然是从零基础到精通那就先把概念讲清楚否则后面说封禁这个C2的时候面试经验不足的朋友可能就卡住了。2.1 几个必须搞懂的关键词先理清几个最容易混淆的词。恶意IP指那些被确认从事恶意活动的IP地址比如发起扫描爆破、传播恶意软件、作为C2服务器、参与DDoS攻击等等。注意恶意IP不是固定的攻击者会不断换IP来逃避封禁。恶意网址恶意域名指那些被用于传播恶意软件、钓鱼、挂马等非法活动的URL或域名。攻击者通常会注册看起来很正常的域名或者在正常网站上植入恶意链接。也有专门随机生成域名的情况这个下面结合DGA细说。C2Command and Control命令与控制是攻击者用来给已中毒主机下发指令、接收数据的服务器。中毒主机就像被远程控制的小弟C2就是幕后指挥的大哥。木马程序运行后会主动向C2发起连接也就是常说的回连。网工在防火墙上看到内网主机频繁访问某个境外IP的特定端口就要高度怀疑是C2回连。DGADomain Generation Algorithm域名生成算法是攻击者用来逃避域名封禁的一种手段。它会根据时间和种子随机生成大量域名不管安全人员封了哪个木马只要按时去解析新生成的域名就能找到新的C2地址。这就是很多恶意域名看起来是随机字符串的原因。比如conficker病毒曾经每天生成五万个随机域名根本没法用封域名的方式完全堵死。隧道与代理在这里不多展开但你要知道有些攻击流量的特征是走非标准端口或者伪装成HTTPS比如用443端口做加密隧道回连。2.2 恶意IP的常见形态与利用方式攻击者手里的IP是有生命周期的不同阶段用途不一样。扫描期攻击者会用大量IP在整个网段里扫端口找开放了SSH、RDP、Redis、MySQL这些服务的主机。这个阶段的IP特征是来源分散、单次连接数高、目标端口固定。很多防火墙日志里来自国外IP尝试连接22端口就是这类。爆破期攻击者会针对扫出来的主机进行暴力破解最常见的就是SSH和RDP爆破。特征是从同一IP或IP段发起的频繁认证失败记录。如果你在日志里看到某个IP一晚上尝试登录上千次那基本可以确定是爆破源。上线期攻击者确认一台主机控制成功会植入木马或挖矿程序内网主机开始向C2服务器回连。这时的IP地址可能需要你用威胁情报平台查一下历史信誉因为C2可能之前也被别人标记过。利用期攻击者利用控制的主机做跳板去攻击内网其他机器或者作为僵尸网络节点参与DDoS。这个阶段的流量特征反而是内网之间的横向移动。攻击者还特别喜欢用一些常见的脏IP手法使用动态IP地址来做扫描源封了过几天又换了或者租用小众IDC的服务器做C2还会利用被黑掉的正常网站挂恶意代码。所以做封禁的时候别以为封了一个IP就万事大吉要持续观察关联的域名和其他IP这个下面实操部分细讲。2.3 恶意网址域名的识别信号看到可疑域名时我一般会按下面几个维度去快速判断注册时间恶意域名常用短命策略注册后几周甚至几天内就要用完丢掉。如果一个域名注册时间不到30天而它又出现在你的访问日志里就要警惕。可以用whois查询注册时间。域名随机性正常的业务域名基本可读比如youku.com、baidu.com就算缩写也是有意义的。恶意DGA域名往往是一串无意义字符比如kf8x2p3z9q.tk这种看到就想拉黑。顶级域攻击者偏好使用免费或低价顶级域比如.tk、.ml、.ga这种老牌免费域名还有.xyz、.top、.icu这些便宜的新顶级域。不是说这些顶级域都是恶意的但从概率上讲风险确实更高。仿冒与错别字钓鱼域名经常是用错一两个字母的方式仿冒知名网站比如g00gle.com、faceb00k.com、paypa1.com。这类域名在邮件网关里命中率很高。平时巡检的时候多看一眼DNS日志里的解析请求看到可疑域名就顺藤摸瓜查一下往往能提前发现内网失陷的苗头。3. 威胁情报恶意IP和恶意网址怎么查、怎么积累很多网工刚接触封禁时最容易犯的错就是凭感觉乱封。看到一个境外IP访问服务器就一脸紧张也不查就封了。结果有可能是误伤正常业务比如CDN节点、跨国企业的API接口。所以先学会查再学会封顺序不能乱。3.1 常用的免费威胁情报平台查恶意IP和网址的工具有很多常用的几个平台够用了而且免费的额度对网工日常排查完全够用。**微步在线x.threatbook.com**是我用得最多的平台。搜一个IP进去能看到威胁类型、威胁等级、标签、关联域名和样本哈希信息量很足。你还能看到这个IP是否关联到已知的恶意家族比如是否是远控木马的回连地址。对国内网工来说这个平台的威胁情报更新速度较快UI也友好新手友好度很高。**奇安信威胁情报中心ti.qianxin.com**也很有参考价值特别是对国内活跃威胁的覆盖。如果你所在单位已经用了奇安信的设备直接在平台上查IP、域名、URL、样本哈希能得到比较完整的画像。**VirusTotalwww.virustotal.com**的优势是聚合了全球几十家杀毒引擎的检测结果。把IP、域名、URL丢进去能看到各家引擎怎么标。不过太依赖VT也不行因为有些恶意IP还没被标记需要结合其他平台交叉验证。**AbuseIPDBwww.abuseipdb.com**是一个社区驱动的IP信誉平台任何网络管理员都可以提交和举报恶意IP。查一个IP能看到有多少人举报过、举报类别是什么端口扫描、SSH爆破、恶意软件等等。国外比较常用对发现扫描源IP很管用。**AlienVault OTXotx.alienvault.com**是免费的开源威胁情报平台支持订阅威胁情报源也能看特定IP或域名的历史活动。另外还有URLhaus专门收集传播恶意软件的网址Blocklist.de提供各种攻击源IP黑名单。这些平台之间可以交叉验证一个IP如果在三四个平台上都被标记为恶意那基本可以放心封了。3.2 交叉验证与研判思路拿到一个可疑IP或域名具体怎么判断是不是恶意我的分析流程大概是这样先看基础信息。登录威胁情报平台查IP归属地、运营商、是否来自数据中心IDC机房。一般家庭宽带IP和IDC机房的IP在风控上要区别对待IDC机房的IP更可能是云服务器或代理跳板风险更高。再看这个IP上有没有跑Web网站、邮件服务等历史应用。然后看行为记录。查IP历史上是否出现过恶意行为比如是否关联到某次已知的扫描事件、是否被标记为C2、是否被举报过爆破。如果威胁情报平台上能查到关联恶意样本哈希就直接锤死了。再看关联分析。查询这个IP关联到哪些域名这些域名又解析到哪些IP把整个关联图谱拉出来看。如果发现一个IP跟几十个随机域名有关联基本可以确定是DGA家族或恶意基础设施。还有很重要的一点查一下你自己的工作日志看看这个IP在你的防火墙、DNS、服务器日志里有没有出现出现的频率和方式如何。情报平台显示恶意同时你的日志里又确实有流量往那边去那影响面就能基本确认了。3.3 自己维护一份封禁清单平台帮你查库是别人的。你自己的网络里出现的东西最好自己也维护一份黑名单。我的习惯是建一张表记录封禁IP、域名、情报来源、封禁时间、封禁原因、处理人、恢复时间。这看起来很简单但非常管用。很多网工封了IP不记录过几天忘了为什么封结果业务投诉网络不通排查半天发现是自己之前封的。维护封禁清单还有一个好处可以让你逐步形成自己的规则。比如我会给不同类型的封禁打标签那些扫描源IP封一天就自动过期C2回连IP要持续观察至少一周钓鱼域名直接在DNS层面永久拦截。这样既不会因为误封影响业务也不会让真正恶意的地址漏过去。4. 实操在防火墙/路由器上封禁恶意IP和恶意域名这一节是干货重点。光会查不会封那叫情报分析员会查又会封才是合格的网工。4.1 在防火墙上封IP华为、思科、H3C通用思路不同厂商的命令有差异但ACL的思路是通用的先匹配恶意IP再允许其他流量。以华为设备为例如果我要封禁源IP 1.2.3.4访问内网可以这样写system-view acl number 3000 rule 5 deny ip source 1.2.3.4 0 rule 10 permit ip quit interface GigabitEthernet0/0/1 traffic-filter inbound acl 3000 quit这里的rule 5 deny ip source 1.2.3.4 0意思是把源IP精确匹配为1.2.3.4的报文丢弃rule 10 permit ip放行其他流量。注意ACL匹配顺序是从小到大所以deny规则一定要放在permit前面。如果还需要封一个网段就用反掩码比如封192.168.10.0/24这个网段rule 5 deny ip source 192.168.10.0 0.0.0.255思科设备的写法有些区别access-list 100 deny ip host 1.2.3.4 any access-list 100 permit ip any any interface GigabitEthernet0/0 ip access-group 100 in注意两者的ACL逻辑都是先deny后permit但思科是用host关键字来精确匹配单个IP。如果没有明确的方向有些流量是从出口方向出去的那还要在出口接口上做outbound方向限制这取决于你封的是进来还是出去的流量。多提一句在边界防火墙上强烈建议同时封掉内网主机主动外连恶意IP的方向。很多C2回连的木马内网主机才是发起方你只在inbound方向封是没有用的必须把outbound方向的连接也drop掉。4.2 在DNS层面拦截恶意域名封IP有个麻烦攻击者会经常换IP但如果你封的是域名他换IP后你可能就管不住了。所以DNS层面的域名拦截往往是更彻底的办法。在企业里如果自建DNS服务器用的比较多可以配置一个黑洞解析把恶意域名解析到黑洞地址比如0.0.0.0。在BIND里可以用zone的方式把恶意域名指向空地址zone evil-domain.com { type master; file /etc/bind/db.blackhole; };db.blackhole文件内容很简单就一行 IN A 0.0.0.0这样内网任何主机要解析这个域名都会得到0.0.0.0连接自然失败。如果用的是AdGuard Home或者Pi-hole就更简单了直接在管理后台把恶意域名添加到黑名单列表它会自动拦截DNS解析。我见过很多企业其实已经跑着AdGuard Home做内网dns但黑名单功能一直没开浪费了。如果用微软AD域的DNS服务也可以在DNS管理器里手动添加一个区域解析到无效地址或者用PowerShell批量导入$domains Get-Content malicious_domains.txt foreach ($d in $domains) { Add-DnsServerZone -Name $d -ZoneFile $d.dns -ReplicationScope Forest Add-DnsServerResourceRecord -ZoneName $d -Name -A -IPv4Address 0.0.0.0 }域名是攻击者绕不开的一环DNS层面封了内网主机即使中招也无法通过域名回连等于掐断了C2链路。4.3 内网主机外联恶意IP怎么快速定位排查时最怕的是防火墙显示有东西在跟恶意IP通信但不知道是哪台主机。这时候要顺着会话日志倒查。一般防火墙或者上网行为管理设备上都有会话表能看到源IP、目的IP、目的端口、发起时间。根据会话记录我们可以查到源IP对应的内网主机。如果防火墙没有这个功能可以在核心交换机上开启NetFlow/sFlow采样或者临时抓包定位。定位到具体机器后先不要急着拔网线。先看一下这台机器上跑的什么进程在发起连接可以用netstat -ano或者tasklist配合进程ID来查。在Windows上netstat -ano | findstr 1.2.3.4 tasklist | findstr 1234在Linux上ss -antp | grep 1.2.3.4 lsof -i 1.2.3.4找到对应进程后把样本留在本地先不要删收集进程路径、开机自启动项、相关的文件样本打包下来做分析或者提交给威胁情报平台。经验之谈很多木马进程名字起得很像系统进程比如svch0st.exe这种不仔细看根本发现不了。4.4 应急封禁的标准动作假如你已经确认了内网主机在跟恶意IP通信应该按照什么顺序操作我总结了一个标准流程照着做至少不会出大乱子先隔离再处置。第一时间在交换机上将失陷主机的端口置为disabled或划到隔离VLAN阻断其跟内网其他机器的通信。这一步比封恶意IP更重要因为横向扩散比C2回连危险得多。保留证据。在隔离之前先保留会话日志、抓包文件、进程样本。如果你手忙脚乱直接把机器重装了后面想溯源也做不了。封禁C2。在防火墙上同时封掉失陷主机对恶意IP的出向连接和恶意IP对内部的入向连接。排查同网段。攻击者通常不会只盯一台机器把同网段的其他机器日志翻一遍看有没有类似的连接行为。更新规则和情报。把这次事件中发现的IP、域名加入黑名单更新防火墙和DNS的拦截规则。这套流程我走了很多次最开始会手忙脚乱后来理顺了就按这个顺序来半小时内基本能完成处置。5. 网工视角的常见问题与排查技巧做了这么多年网工在恶意IP和恶意网址这块遇到的问题翻来覆去就是下面这些单独列出来当速查表讲。5.1 常见问题速查表现象可能原因处理方式防火墙封了IP日志里还有流量封的是inbound没封outbound内网主机还在主动外连补上出向deny规则同时定位内网失陷主机封了IP后业务访问题误封了CDN节点、云厂商共享IP或该IP被正常业务使用查情报平台的标签确认是否标记为恶意必要时临时放行并缩小封禁范围域名封了过几天又出现新域名攻击者用了DGA生成算法域名会不断变化建议封锁注册域名关联的已知家族同时排查内网木马样本治标更要治本同一个IP有的平台标恶意有的标正常平台情报维度不同或该IP同时承载正常和恶意业务以信誉评分行为日志综合判断多平台交叉验证日志太大没法快速查某一个IP日志收集没有集中化排查效率低部署日志服务器比如ELK把防火墙、DNS、路由日志统一收过来5.2 误封问题怎么避坑误封是网工操作中最常见的翻车现场我自己就翻过。最典型的是误封CDN节点。很多网站用Cloudflare或国内CDN做加速IP是动态的同一个IP可能同时代理着正常网站和攻击者用的站点。如果你不加判断直接把CDN IP封了可能导致一大片正常网站打不开。我的经验是封IP之前先在威胁情报平台上看看这个IP是不是大厂CDN、云厂商的地址池。如果是尽量别用IP维度封改用域名维度封。域名封禁的颗粒度更细误伤面小得多。另一个坑是云厂商共享IP。一些IDC机房的IP会同时跑着很多服务别的租户被攻击了你这个IP段可能也会被外部情报平台标记。这种时候不要急于全封而是看这个IP对你网络的连接行为是否异常再决定要不要动。封禁优先级建议这样排先封单个恶意IP再封恶意IP段但如果属于云厂商/IDC大段要谨慎最后封域名。域名封禁放在DNS层做IP封禁放在防火墙做两层配合误伤的概率能降到最低。5.3 日志和监控的日常养成习惯与其等出事再查日志不如日常就把监控做好。分享几个低成本但非常有效的做法出口防火墙上开启会话日志记录至少保留90天。很多攻击是慢速的事前看不到事后溯源要对时间线。日志保留时间不够溯源会非常痛苦。DNS服务器上开启查询日志。DNS日志是发现内网主机失陷的金矿。中毒主机回连C2之前大概率会先做一次DNS解析。如果某个内网IP频繁解析陌生域名那就值得查一查。核心交换机启用NetFlow或者sFlow。流量大了之后靠肉眼看界面是看不出异常的必须有流量分析手段。开NetFlow不花什么成本华为、H3C、思科设备基本都支持关键时候有大用。关注威胁情报源的更新推送。微步、奇安信都有邮件订阅或API可以定期拉取最新的恶意IP/域名列表自动同步到防火墙或DNS服务器。手动维护的黑名单永远跟不上攻击者的速度。6. 进阶从封IP到构建可运营的安全封禁体系老老实实封IP、封域名算是入门水平了。更高一级的目标是把这些动作体系化自动化不用每次都靠人工去查、去封。6.1 用开源工具做自动化的IP信誉封禁如果公司预算不多完全可以用开源工具搭一套自动化封禁系统。思路是这样的定时从开源威胁情报源拉取恶意IP列表比如Blocklist.de、FireHOL、Spamhaus的drop list然后通过脚本自动生成防火墙规则下发到网关设备。对于不支持API下发的老旧设备也可以生成ACL配置脚本每周手动导入一次。我见过有人用Python写了个简单的脚本读取在线黑名单文件去重后直接转为华为防火墙的ACL配置。大概四五十行代码就能实现每天凌晨跑一次生成的配置自动推送省了大量人工操作。如果想让系统更智能一点可以部署一个开源的IDS/IPS比如Suricata。Suricata可以加载威胁情报的IP/域名列表实时检测流量命中恶意IP后自动产生告警甚至可以联动防火墙做自动封禁。虽然初期配置有点门槛但跑起来之后安全运维效率能提升不少。6.2 钓鱼邮件里的恶意网址怎么在邮件网关拦截现在最主流的攻击入口其实是邮件。攻击者发钓鱼邮件邮件里嵌着恶意网址员工一点就中招了甚至不管点不点光看个邮件都有可能被追踪。如果公司有邮件网关务必要开启恶意URL拦截功能。没有专业邮件网关的话也可以通过DNS层做一层防护。很多钓鱼域名是刚注册的它们解析的IP大多是可疑的。在DNS服务器上启用新注册域名拦截策略有些DNS安全软件支持或者把已知的钓鱼域名库同步到DNS黑名单里也能拦下不少。顺带说一句域名信誉和IP信誉要联动来看。很多钓鱼网站用过一次就弃了单看IP可能还不太明确但域名是刚注册的。所以情报平台里域名注册时间这个字段在做钓鱼网站判断时非常关键。6.3 2026年网工就业环境下的安全技能价值最近很多人聊2026年网工的就业环境我的观察是传统意义上的路由交换工程师岗位确实在缩水但懂安全、会搞网络防护的复合型网工反而更吃香。原因很简单网络处处都有但处处都要安全而真正能在网络设备上做安全策略的人不多。面试的时候如果简历上写着熟悉防火墙策略、ACL配置、DNS安全、恶意流量排查这比你写精通OSPF/BGP更能打动面试官。因为路由协议是基础技能安全防护则是能直接帮公司止损的能力。建议想转安全的网工把这篇里的技能点逐项练熟这些都是面试里常聊的实操题。7. 最后分享一点个人习惯做网工这行技术更新太快但有些习惯是不变的。我每次处理完一个安全事件都会把处置过程写成一份简短记录哪怕只有几百字。时间久了翻出来看能看到自己的成长也能发现一些规律。恶意IP和恶意网址这件事说白了就是一场猫鼠游戏。攻击者在不断换招我们不能指望一条封禁策略管一辈子。但只要把情报、封禁、监控、溯源这套循环跑起来你就能始终比攻击者快半步。这半步就是网工的价值所在。