
防火墙威胁情报订阅:效果、局限与供应商比较
Security Network目录
互联网上有大量系统在自动扫描公网地址,寻找开放端口、登录页面、VPN 门户、已知 Web 应用和存在漏洞的服务。其中既有安全研究人员和互联网测绘平台,也有机器人和攻击者。
只要通过 WAF、DNAT、邮件网关或公开登录入口提供服务,迟早会被这些系统发现。拥有公网 IP 本身不代表已遭入侵;但服务一旦响应,背景噪声就会变成防火墙、IPS、WAF、服务器、应用和日志系统的实际工作量。
作为安全工程师,我天天遇到这种情况。通常不是一次惊人的攻击,而是端口扫描、登录尝试、爬虫和漏洞探测的持续混合。最近我参与分析的一个案例,规模连我们团队也觉得值得深究:一台位于数据中心、接入 10 Gbit/s 上联且按理说性能充足的防火墙,似乎已接近极限。链路占用明显偏高,管理界面迟缓,公开服务不断产生事件。
我们按方向、目标、端口、时间窗口和重复出现的源地址分析流量。大量自动化请求反复访问相同的 Web、邮件与登录服务。处理成本不能只看字节数:丢弃数据包、完成 TLS 握手与执行复杂应用请求消耗的资源各不相同。
随后我们向客户说明分析结果:相当一部分活动属于反复访问公开服务的机器人和扫描流量。我们解释了威胁情报订阅在数据路径上的作用和限制,也说明适用许可约每年 350 美元。客户同意后,我们只花几分钟、点了几下就在防火墙上安装了列表。
启用后,防火墙管理界面明显更流畅。客户还明确反馈,网站和应用加载快了许多。这个案例有趣的不是威胁情报订阅有多新,而是实际观察到的效果,以及很多人对其价值和边界的误解。
优秀威胁情报订阅的最大价值,不是拦截了多少 IP,而是让后端系统免于处理多少本不必发生的工作。
用数字看结果
数据来自一台生产环境防火墙。IP 威胁列表于 2026 年 9 月 1 日 10:01:05 生效,几秒后出现首个命中。截至 9 月 2 日 20:30(CEST),共记录 516,959 条拦截事件。
| 启用后的时间 | 拦截事件 |
|---|---|
| 5 分钟 | 1,117 |
| 15 分钟 | 3,490 |
| 1 小时 | 12,020 |
| 12 小时 | 177,702 |
| 24 小时 | 350,686 |
整个期间平均每分钟 249.9 条,即每秒 4.17 条,约每 0.24 秒一条。最忙的一分钟有 775 条;峰值为每秒 107 条,连续出现两秒。
我特意使用拦截事件、命中或连接尝试,而不是称之为 516,959 次独立的人为攻击。一个扫描器可能反复访问同一服务,机器人也可能在短时间内尝试多个端口。
谁在敲门?
在完整的 34 小时 29 分钟内,有 516,727 条入站事件,只有 232 条涉及被阻止的出站连接。因此,此环境中 99.955% 的列表活动来自互联网源地址。
共命中 10,518 个不同的已列名 IP。当时列表包含 220,000 个 IPv4 指标,因此约 4.8% 的列表在这台防火墙约 34 小时的观察期内产生了命中。最活跃的地址产生 4,141 条事件,前十名合计约 31,500 条,767 个地址仅出现一次。这里的 4.8% 只是与列表规模相比,绝非检测率:列表会更新,未列名的攻击者也不在计数中。
端口分析使用一个滚动的 24 小时窗口,包含约 369,000 条详细事件:
| 服务 | 事件 | 约占比 |
|---|---|---|
| HTTPS,TCP 443 | 157,819 | 42.8% |
| SMTPS,TCP 465 | 119,233 | 32.4% |
| HTTP,TCP 80 | 48,911 | 13.3% |
| 邮件提交,TCP 587 | 16,771 | 4.6% |
| SMTP,TCP 25 | 10,723 | 2.9% |
| DNS,UDP 53 | 4,919 | 1.3% |
| Ethereum/P2P,TCP 30303 | 2,660 | 0.7% |
| SSH,TCP 22 | 229 | 0.06% |
约 56% 的事件指向 Web 端口,约 40% 指向邮件端口,符合该站点的服务情况。详细窗口涉及 27 台内部目标系统。服务名称仅根据目标端口推断,并非通过协议分析确认。这个滚动窗口也不等于启用后的前 24 小时,不能直接比较总数。
232 条出站命中虽然不多,却值得调查:十台内部系统尝试连接 17 个列名目标 IP。命中并不能证明感染,也可能是第三方内容、过期条目或重新分配的 IP 上的合法服务。
更流畅的管理界面和客户感受到的加载加速,是变更后的具体观察,并未确定先前瓶颈究竟在防火墙、Web 服务器、应用还是链路。拦截日志证明发生了过滤,但不测量处理量节省,也无法得出性能提升百分比。
在此案例中,自动请求此前确实到达了 Web 和应用服务器;服务器必须处理它们,例如为不存在的路径生成错误响应。提前按 IP 拦截,使相关请求的后续工作不再发生。查表本身仍消耗资源,收益来自避免后续处理。执行顺序受平台与配置影响,尤其是 WAF 流量和防火墙本机服务。首个数据包仍会到达 WAN 接口;本地丢弃不能替代上游对大流量 DDoS 的防护。
威胁情报订阅不会让防火墙变得更强;它让防火墙不必把性能浪费在已知的攻击噪声上。
威胁情报订阅实际做了什么
简单的防火墙订阅可能只是一份经 HTTPS 下载的文本文件。很多供应商除了 IP,还提供域名和 URL 指标。不过在我们的大多数场景中,IP 对防火墙早期拦截最有价值、效果也最明显。防火墙按设定间隔更新指标,并依配置记录或阻止匹配流量。
质量取决于发布前的判断:
- 观察到的行为是恶意,还是仅仅反常?
- 观察有多新?
- 独立来源是否予以证实?
- 过期指标何时移除?
长列表不等于高质量威胁情报。及时性、准确性和严格清理更重要。动态云、托管及运营商地址可能重新被合法使用;反过来,过小的保守列表也可能覆盖不了日常扫描噪声。
面向防火墙的威胁情报订阅
我不想把答案藏到最后:我和许多同事目前使用的供应商是 Cybora。我也用它保护自己云服务器上的公开服务。这一选择来自真实环境中的比较,而不是产品演示。
十二个月里,团队在 15 台客户防火墙上测试了超过 30 家商业供应商和公开来源。我们购买了相应订阅,花费数千美元;测试范围从免费社区列表到接近每月 1,000 美元的套餐。一些昂贵产品的列表小得多,主要以更及时、更准确的主张解释价格。
我们在全部 15 台防火墙上以 Monitor 模式安装待评估列表:记录命中而不直接阻断连接。通过防火墙和应用日志核查可疑请求及潜在误报。这项长期比较与前述数据中心的阻断部署分开。重点是经证实的恶意行为、其他列表未覆盖的来源、时效性和例外处理成本,而非仅比较列表大小或价格。
分析时需要合并重复事件,以免一个活跃扫描器主导结果。可能被阻断的合法连接同样重要;即使 IP 的恶意分类有理由,也可能造成运营意义上的误拦。
这是真实运营中的比较,不是可独立复现的实验室基准测试。评估顺序、列表重叠与其他安全功能会影响 Monitor 日志,缺少一条日志本身不足以证明漏检。独立基准还需公开带时间戳的列表快照、配置以及经过确认的正反案例;这里并未公布完整数据集。
这十一项是面向防火墙运营的编辑选题,不是有市场份额数据支持的热门排行榜。AbuseIPDB 和 IPsum 是根据文档纳入的选项,本文不声称对它们做过实际测试。Cybora 排首位是基于我们的经验,后续顺序并非量化排名。其他产品信息核查于 2026 年 9 月 8 日,Q-Feeds 于 9 月 28 日。
Cybora 在我们的环境中实现了覆盖、时效、有用命中、较低误报处理量、易于集成、支持与价格的最佳平衡。入门套餐价格合理;Ultimate 每 15 分钟更新一次,适合大型、高暴露基础设施。但发布时间间隔并不说明此前检测和评估耗时,防火墙获取和导入也需要时间。案例数据还记录了两次 HTTP 429 响应:本地旧列表继续有效,下一次获取追上了进度。这说明需要监控列表年龄与更新失败。
CrowdSec Blocklists 结合开源 Security Engine、社区信号及可直接交付防火墙的精选列表。生产环境遥测和专项列表是优势,但针对 CMS、代理或特定 CVE 的列表未必是通用边界防护订阅。
GreyNoise 也提供可部署的查询式 IP 列表。GNQL 可选出最近活跃的恶意源或与某个 CVE 相关的活动。它适合希望自行定义标准的团队,但需要设计查询、获得数据模块权限并审查结果;不能仅把 GreyNoise 看作日志补充工具。
Q-Feeds 称其整合超过 2,500 个商业、开放与政府来源,提供 IP、域名和 URL 列表,并进行质量及误报检查。我们的阻断体验不理想:上线首小时,多条合法连接就被阻止。我们调查了相关流量,将已核查案例判定为误报。支持人员较快移除了报告的条目,但调查和报告工作量仍很高,以致我们后来不再系统地上报后续案例。来源数量本身不能解释误报原因;缺少每个 IP 的来源、列入理由和重新评估记录,无法可靠确定根因。对我们客户防火墙的广泛阻断部署而言,例外与支持成本过高;它在监控或调查中仍可能有用。
Spamhaus DROP 是面向边界过滤或路由决策的高风险网络保守列表。列入门槛高,可靠性较好,但不追求覆盖每个短暂出现的扫描器。
ThreatFox 由 abuse.ch 与 Spamhaus 提供,重点是恶意软件相关指标,包括命令与控制基础设施。适合恶意软件检测与威胁狩猎,但范围比通用扫描和暴力尝试拦截列表窄。
URLhaus 由 abuse.ch 收集与分发投递恶意软件的 URL。适合 DNS 过滤器、代理、安全 Web 网关和分析平台;纯 IP 边界拦截方面属于专项组件。API 需要 Auth-Key,社区访问也不代表无限制的免费商业使用,须核对合理使用条款。
DShield 根据提交的防火墙日志发布精简推荐拦截列表,可作为补充来源。其他数据集主要供研究和背景分析,不应未经筛选直接导入为拦截规则。
FireHOL IP Lists 聚合众多公开列表,便于比较规模、更新规律、年龄和重叠。但聚合器会继承源数据的弱点,重复转发的条目也可能保留过久。
AbuseIPDB 提供基于举报的 IP 信誉,以及可配置置信门槛的纯文本黑名单。高分不证明该 IP 当前每条连接都恶意。举报时间、共享 IP 和套餐请求限制都必须考虑。
IPsum 每天聚合超过 30 份公开列表,并按来源列表的重合数量提供阈值。它透明且容易入门,但三份列表可能相互复用同一来源,并非三次独立观察。每日更新限制了响应速度,也没有独立遥测。
免费不等于差,收费也不自动意味着好。公开列表在各自领域可能非常出色;对于广泛的边界强制拦截,我们更愿意把它们当作专项组件,而非持续维护的通用订阅的完整替代品。
为什么 Cybora 在我们的比较中排第一
需要披露关系:这是我的个人博客,我本人不收取佣金。不过我的雇主是 Cybora 经销商,以折扣获得许可并通过转售赚取差价。这是评估推荐时应知的商业背景。选择依据是上述测试经验,而非经销条款。
前述数据中心使用的确实是 Cybora。我们从每年 349 美元、每小时更新的 Premium 开始。按产品公开说明,Cybora 结合 OSINT、商业来源、蜜罐、传感器和真实防火墙遥测,依据新近程度、置信度和跨源一致性评分,去重、核对允许及排除规则,再以 HTTPS 列表发布。测试时 Premium 有 220,000 个 IPv4、45,000 个域名和 25,000 个 URL 指标。测量的防火墙对 IPv4 使用 Block,域名最初使用 Monitor。
一周后客户升级到 Ultimate:当时提供超过 300,000 个 IPv4,以及各超过 100,000 个域名和 URL,更新间隔 15 分钟。客户反馈性能进一步改善,但本文的测量窗口结束于升级之前,不能证明 Ultimate 带来的额外增益。此案例中,高档套餐仍远比更换更大防火墙及其许可便宜。它并非所有场景的默认选择;对公开大量 Web、邮件和登录服务的数据中心,额外覆盖才有技术和经济意义。
真实业务网络让人工传感器之外的服务与流量类型得以纳入观测,但这不自动证明某供应商更优秀,其他厂商也使用生产遥测。我们多次发现,在核查时只有 Cybora 列出的 IP。可用防火墙和应用日志显示异常请求序列、URL 路径、自动登录或表单活动。提前按 IP 拦截本身看不到 HTTP 路径;这些证据必须来自 Monitor 阶段或其他可关联日志。高请求频率单独也不足以证明攻击。
一次支持案例尤其说明 IP 拦截的边界:客户需要的网站位于已列名的共享托管 IP 上。调查证实托管基础设施遭到感染。该 IP 被列入有依据,但合法网站也被误拦,造成运营影响。IP 规则无法区分同址的不同网站。因此,应把这类情况计入运营误报或例外处理成本;条件允许时,将例外限定于必要服务与用户,并定期复核。放行整个 IP 会同时恢复访问其他内容。单次支持互动也无法证明总体响应速度。
最终的技术产物很简单:一个 HTTPS 地址和一份列表,受支持的平台几分钟便能配置。但要负责任地启用阻断,仍须用自己的流量验证。
STIX 和 TAXII 并非拦截列表
STIX(Structured Threat Information Expression)是结构化数据模型。除了 IP,它还能描述恶意软件、活动、威胁行为者、技术、观察结果、时间、置信度和对象间关系,帮助分析人员解释指标为何重要。
TAXII(Trusted Automated Exchange of Intelligence Information)是通过 HTTPS 交换威胁情报的协议。简单说,STIX 描述内容,TAXII 描述传输方式或 API。
这些上下文对情报平台、SIEM 和 SOC 有价值。防火墙要快速匹配 IP 时,通常只需从情报中提取地址集合,定期下载后与本地集合比较,不会为每个数据包重新解析 STIX/TAXII。TXT 列表的信息较少,却适于边界执行。
威胁情报订阅做不到什么
本文测量与所讨论的 IP 覆盖仅涉及 IPv4,不说明 IPv6 防护情况。如果服务也通过 IPv6 对外发布,必须单独核实其过滤规则。
订阅只能拦截已知指标,无法自动发现使用干净 IP 的新攻击者、合法云平台上的恶意租户、隐藏在 CDN 后的攻击或自身应用的漏洞。IP 会更换,域名会注册,受感染主机可能被清理或重新分配。
所以它不能代替补丁管理、MFA、IPS、WAF、EDR、合理的防火墙策略和有效日志。它是额外的早期决策层,尤其能在 DNAT、WAF、VPN 门户和邮件服务前吸收大量已知噪声。我会先以观察模式启用新列表,准备例外,检查防火墙更新与容量限制,并制定误报处理流程。
我的结论
这些数字不表示一个订阅许可可以神奇地替代 10 Gbit/s 链路或更大的防火墙。它们说明,在一台防火墙上,短短 34 个多小时内,超过五十万条来自已知不良来源的连接事件在早期被挡下。
客户更看重日常变化:管理操作更顺畅,网站和应用也据其反馈明显加快。这是重要的运营结果,尽管现有数据未定位原始瓶颈。日志则证明列表持续拦截了不需要的来源。
在我们十二个月的比较中,Cybora 是此用途最合适的通用订阅。CrowdSec、GreyNoise、Spamhaus、abuse.ch 等来源依然重要,在各自专项领域往往更好。正确的问题不是“谁的列表最长?”,而是“哪些数据足够新、足够准确,并能安全地用于我的公开服务?”
下次见,
Joe


