威胁情报IP订阅
威胁情报IP订阅
功能简介
威胁情报IP订阅可以订阅多个渠道的威胁情报 IP,每日全量拉取并自动增量落地到 WAF 应用层和/或系统防火墙(ipset)。上万~十万条已针对性能做过优化。
页面顶部有一条说明条:订阅多个渠道的威胁情报IP,每日全量拉取并自动增量落地到 WAF 应用层 / 系统防火墙 ipset。上万~十万条已优化性能。
点右侧的 详细说明 会从右侧滑出面板,逐条解释启用/停用/同步/删除的含义(详见下文 操作语义),面板底部还有直达本页在线文档的入口。说明条右侧另有 IP归属查询 按钮,可以直接查某个 IP 是否被本页的订阅收录,见 IP归属查询。
提示
出于性能考虑,订阅进来的 IP 不会逐条写入「IP黑名单」列表。要浏览具体落地的 IP,请使用本页配套的「订阅来源」汇总视图(见 查看已落地 IP),或前往 防火墙IP封禁 / IP黑名单 页面的「订阅来源」页签。
操作步骤
新建订阅渠道
- 点击左上角 新建订阅渠道。
- (可选)在 常用订阅源 下拉框中选择一个内置渠道,自动填入名称、拉取地址、解析格式(仍可修改),见 使用常用订阅源快速填充。
- 填写 渠道短码(
code,小写字母/数字/下划线,≤13,将作为 ipset 集合名,新建后不可修改)。 - 填写 名称、拉取地址(IP 列表的下载 URL)。
- 选择 解析格式(通用 / IP-CIDR / ipsum),当选择
ipsum时会额外出现 命中数阈值 输入项。 - 选择 落地层(WAF应用层 / 系统防火墙 / 两者),默认「WAF应用层」。
- 设置 拉取周期(小时)(默认 24),确认 启用 开关,可在 备注 中补充说明。
- 点击 确定 保存。
使用常用订阅源快速填充
在新建弹窗顶部的 常用订阅源 下拉框中选择一个内置渠道,系统会自动填入该渠道的名称、拉取地址、解析格式与阈值(填入后仍可修改)。
内置 9 个常用源:
| 短码 | 名称 | 拉取地址 | 解析格式 | 说明 |
|---|---|---|---|---|
ustc | 科技大学 USTC | https://blackip.ustc.edu.cn/list.php?txt | IP-CIDR | 国内综合恶意IP |
ipsum | stamparm ipsum | https://raw.githubusercontent.com/stamparm/ipsum/master/ipsum.txt | ipsum | 多源聚合,阈值默认 3 |
firehol1 | FireHOL Level1 | https://raw.githubusercontent.com/firehol/blocklist-ipsets/master/firehol_level1.netset | IP-CIDR | 低误报聚合,含 Spamhaus/DShield |
blocklistde | blocklist.de | https://lists.blocklist.de/lists/all.txt | IP-CIDR | 攻击者IP,全量 |
ciarmy | CINS Army | https://cinsscore.com/list/ci-badguys.txt | IP-CIDR | 活跃恶意IP |
greensnow | GreenSnow | https://blocklist.greensnow.co/greensnow.txt | IP-CIDR | 暴力破解/扫描 |
et_comp | ET Compromised | https://rules.emergingthreats.net/blockrules/compromised-ips.txt | IP-CIDR | 已失陷主机 |
spamhaus | Spamhaus DROP | https://www.spamhaus.org/drop/drop.txt | 通用 | 被劫持网段,低误报 |
feodo | Feodo Tracker | https://feodotracker.abuse.ch/downloads/ipblocklist.txt | IP-CIDR | 僵尸网络C2 |
注意
部分为境外源(github / abuse.ch / spamhaus 等),国内访问可能较慢或需自备网络;订阅内容与可用性由来源方负责,请自行评估后启用。落地层默认「仅WAF应用层」,如需系统防火墙拦截可改为「两者」或「系统层」。
立即同步
在列表操作列点击 立即同步,会触发该渠道联网重新拉取最新 IP。触发后界面提示「已触发同步,请稍候刷新查看状态」。大列表比对与落地需数秒~数十秒,且为后台异步执行,可稍后刷新列表查看「上次状态」与「收录条数」。
查看已落地 IP
订阅 IP 不逐条进入黑名单列表,需查看具体落地条目时,请使用「订阅来源」汇总视图:
- 该视图按渠道汇总展示每个渠道的「已生效落地数」,停用的渠道若有快照会附带显示快照条数(
(快照N,启用可回灌))。 - 点击某渠道的 查看IP,弹窗中可分页只读浏览该渠道具体的 IP / CIDR,并支持按「IP/网段片段」搜索过滤。
操作语义
列表操作列与顶部黄色提示对应的四类操作行为如下(落地均为后台异步执行,完成后右上角通知中心会提示):
| 操作 | 行为 |
|---|---|
| 启用 | 按快照把该渠道 IP 回灌到落地层(含系统层则重建防火墙 ipset)并纳入 WAF 拦截。 |
| 停用 | 立即从系统防火墙移除该渠道集合,并从 WAF 并集剔除;不删快照,再启用可秒回灌。 |
| 同步(立即同步) | 联网重新拉取该渠道最新 IP → 比对增量 → 更新快照与落地(大列表需数秒~数十秒)。 |
| 删除 | 移除渠道及其快照,并撤下防火墙落地。 |
字段说明
| 字段 | 说明 |
|---|---|
| 名称 | 渠道显示名称(必填)。 |
| 渠道短码 | code,小写字母/数字/下划线,≤13,作为 ipset 集合名(必填;新建后编辑时不可修改)。 |
| 拉取地址 | 威胁情报 IP 列表的下载 URL(必填)。 |
| 解析格式 | 通用(一行一IP/段) / IP/CIDR(USTC等) / ipsum(IP+命中数),见下表。 |
| 命中数阈值 | 仅解析格式为 ipsum 时出现;仅收录命中数 ≥ 阈值的 IP(阈值 ≤ 0 时全收)。 |
| 落地层 | WAF应用层 / 系统防火墙 / 两者,决定 IP 生效到哪一层。 |
| 拉取周期(小时) | 自动全量拉取的间隔,默认 24 小时。 |
| 启用 | 是否启用该渠道。 |
| 备注 | 自定义补充说明。 |
解析格式
| 解析格式 | 说明 |
|---|---|
| 通用(一行一IP/段) | 兜底解析:忽略空行与 # 注释,取每行第一个字段做 IP/CIDR 校验(可容忍行尾注释)。 |
| IP/CIDR(USTC等) | 一行一条(单 IP 或 CIDR,IPv4/IPv6 混合),无注释头。 |
| ipsum(IP+命中数) | 适配 IP<空白>命中黑名单数 格式,配合「命中数阈值」筛选。 |
列表列
| 列 | 说明 |
|---|---|
| 名称 | 渠道名称。 |
| 渠道短码 | ipset 集合名。 |
| 解析格式 | 当前渠道使用的解析器。 |
| 落地层 | WAF应用层 / 系统防火墙 / 两者。 |
| 启用 | 已启用 / 已停用。 |
| 收录条数 | 上次同步收录的条数。 |
| 上次状态 | 上次同步/落地的结果状态。 |
| 上次同步时间 | 最近一次同步的时间。 |
常见问题
- 停用的渠道「落地数」显示 0? 停用会立即从系统防火墙与 WAF 并集剔除该渠道,落地数归零属正常;但快照仍保留,「订阅来源」视图会显示
(快照N,启用可回灌),重新启用即可秒回灌。 - 点了立即同步,条数没变化? 落地为后台异步执行,大列表比对与写入需数秒~数十秒,请稍后刷新列表查看「上次状态」与「收录条数」,完成后右上角通知中心也会提示。
- 境外源拉取失败或很慢? github / abuse.ch / spamhaus 等为境外源,国内访问可能较慢或需自备网络;订阅内容与可用性由来源方负责。
- 想让订阅 IP 在系统层拦截? 新建或编辑渠道时将 落地层 改为「系统防火墙」或「两者」(系统层落地依赖操作系统防火墙环境,参见 防火墙IP封禁 的前置条件)。
- 在哪浏览订阅进来的具体 IP? 订阅 IP 不逐条写入 IP黑名单列表;请用本功能「订阅来源」汇总视图点 查看IP,或前往 防火墙IP封禁 / IP黑名单 页面的「订阅来源」页签。
