networkra/nra-sentinel-community

GitHub: networkra/nra-sentinel-community

NRA Sentinel 是为 FortiGate 提供高保真威胁情报的社区项目,通过自动化聚合与清洗多源情报,解决本地设备规则过载与误报问题。

Stars: 9 | Forks: 3

## 🛡️ NRA Sentinel - 威胁情报 (V33.5) [![(入门级) 自动化状态](https://github.com/networkra/nra-sentinel-core/actions/workflows/update_list.yml/badge.svg)](https://github.com/networkra/nra-sentinel-core/actions/workflows/update_list.yml) [![(中端) 自动化状态](https://github.com/networkra/nra-sentinel-core/actions/workflows/update_list_mid.yml/badge.svg)](https://github.com/networkra/nra-sentinel-core/actions/workflows/update_list_mid.yml) [![(高端) 自动化状态](https://github.com/networkra/nra-sentinel-core/actions/workflows/update_list_high.yml/badge.svg)](https://github.com/networkra/nra-sentinel-core/actions/workflows/update_list_high.yml) **NRA Sentinel** 是一个旨在帮助安全和网络专业人员保护其基础设施免受 0-day、Botnets、Malware 和 Ransomware 攻击的项目。它自动收集并整理全球新威胁的数据,为 FortiGate 的 **External Connectors** 提供干净且即开即用的列表。该引擎并非试图成为一种“万能解决方案”,而是作为一种辅助工具,为您日常使用的资源提供强有力的补充,非常适合希望进一步增强安全性的用户。 NRA Sentinel Workflow Infographic

Workflow detalhado: Da coleta em fontes globais à entrega sanitizada no perímetro via FortiOS.

NRA Sentinel FortiGate Integration

Exemplo da integração dos conectores NRA Sentinel operando em ambiente FortiOS.

### 🧠 数据源 该引擎从全球受推崇的来源获取信息,确保到达您防火墙的数据都经过了过滤过程: | 提供商 | 功能 | | :--- | :--- | | **AlienVault (LevelBlue)** | 提供关于 Ransomware 和 0-day 活动的战略情报。 | | **MalwareBazaar (abuse.ch)** | 提供经社区验证的文件签名(Hashes)。 | | **URLHaus (abuse.ch)** | 监控当前正在分发恶意软件的链接。 | | **AbuseIPDB** | 帮助验证 IP 的信誉,避免误报。 | | **urlscan.io** | 检查已处理域名和 URL 的安全历史记录。 | ### 🛡️ 防止误报 为确保合法的基础设施不会被意外拦截,NRA Sentinel 在批准任何阻断之前采用了双重验证流水线: 1. **Safelist(绝对例外):** 从 feeds 中提取的所有 IP 都将与本地文件 `nra-safelist.txt` 进行交叉比对。如果该 IP 存在于列表中,它将被立即丢弃,从而保护您的基础设施。 2. **信誉验证(AbuseIPDB):** 如果 IP 不在 Safelist 中,它将进行实时检查。只有当该对象达到 20% 或以上的 *Abuse Confidence Score* 时,才会被包含在最终的 FortiGate 连接器中。 *(注:被归类为 **0-day** 的严重威胁指标将获得最高拦截优先级,但仍必须遵守 Safelist 的规则)。* **数据来源(Safelist):** 我们的基础全球 DNS 提供商列表是从 **[AdGuard DNS Providers](https://adguard-dns.io/kb/pt-BR/general/dns-providers/)** 的官方文档中提取并精心整理的。 ### ⚙️ 运行详情 * **更新:** feeds 每隔 4 小时自动处理一次。 * **持久化:** 引擎会保留累积的历史记录(使用 FIFO 规则进行轮换)。 * **清理:** 数据经过清洗(移除了协议、端口和 *query strings*),可直接通过 CLI 原生读取。 * **硬件层级划分(Tiers):** 我们根据您设备的内存(RAM)容量提供相匹配的情报。 ### 🛡️ 轮换与性能(Multi-Tier) 为了保持 **Sniper**(精准重于数量)的理念,NRA Sentinel 现在能根据您的硬件精准提供合适的情报,确保 **WAD/IPS Engine** 的稳定性,并努力使您的 FortiOS 保持在不触发 *Conserve Mode* 的状态: | 硬件层级 (Tier) | 参考型号 | 每个 Feed 的容量 | | :--- | :--- | :--- | | **Entry-Level** | 40F, 60F, 80F (2GB-3GB RAM) | 35.000 IoCs | | **Mid-Range** | 100F 到 600F (4GB-8GB RAM) | 150.000 IoCs | | **High-End** | 数据中心 / 集群 | 300.000 IoCs | ``` NetworkRA # diagnose hardware sysinfo conserve memory conserve mode: off total RAM: 1917 MB memory used: 796 MB 41% of total RAM memory freeable: 270 MB 14% of total RAM memory used + freeable threshold extreme: 1821 MB 95% of total RAM memory used threshold red: 1687 MB 88% of total RAM memory used threshold green: 1572 MB 82% of total RAM ``` *Threat Intel feed 的效率不是由条目数量来衡量,而是由它今天在您的环境中拦截的内容的相关性来衡量。* ### 🤝 从封闭项目到开源 NRA Sentinel 最初是专为 NetworkRA 频道成员设计的独家项目。这一限制阶段对于验证期至关重要,我们在该阶段验证了代码的稳定性、Safelist 的准确性以及引擎在 FortiOS 上的性能。 如今,随着引擎的成熟和验证(甚至在官方签名发布之前就已包含 *0-days* 和恶意基础设施),我决定 **将项目 100% 向社区开放**。我相信网络防御是协同合作的过程,保护关键基础设施不应存在壁垒。 我投入到这个项目中的时间,是我为加强我们的生态系统所做的贡献。 您可以使用以下用于防火墙的连接器: * **IP Threat Feed:** 经过验证的 IP 地址列表,用于阻断策略。 * **Domain Threat / FortiGuard Category Feed:** 用于 DNS Filter 或 URL (Web Filter) 保护的 FQDN 和 URL。 * **Malware Hash Feed:** 结合我们的 *Rolling Buffer* 逻辑,用于增强防病毒引擎的文件签名 (AV Profile)。 ### 💎 如何访问与关注 请按照以下步骤保护您的环境: 1. **直接部署:** 前往本页底部,展开 **快速配置指南**,复制脚本并直接应用到您的设备上。 2. **实时关注:** 我创建了一个专属的 Telegram 频道,每当有新的 *0-day*、恶意 IP 或 Hash 加入拦截列表时,我们的 API 都会实时触发警报。 - 🔗 **加入群组并关注拦截动态:** [Telegram - NRA Sentinel Alerts](https://t.me/+jHlbAlp-7Xg0MTJh) - 实践实验室:您从零开始搭建实验室所需的一切。提供 VMware 镜像、文件以及可直接导入 EVE-NG 的 .unl 拓扑,模拟市场上最受欢迎的 MSSP 架构。 - 自动化与管理:Python 自动化脚本、备份例程以及完整的 Study Guides。 - FortiAnalyzer 情报:高级报告模板、Handlers 以及随时可部署的 Correlation Handlers。 - AI 代理 (GEMS Pro):直接访问我们定制化的 Gemini Pro 代理,这些代理在 Fortinet 产品的架构和故障排除方面受过高度训练且十分专业。 ### 🚀 更新日志:NRA Sentinel V33.5 **硬件可扩展性 (28/06/2026)** * 🏗️ **Multi-Tier 架构:** 引擎现在可以编译三个不同层级的 feeds(`Entry`、`Mid-Range`、`High-End`)。这会根据您 FortiGate 的内存 (RAM) 容量来控制使用量,避免在低配设备上出现 *Conserve Mode*,同时为关键任务环境提供多达 300.000 个 IoCs。 * ⚡ **流水线隔离:** 我们实施了全新的自动化工作流,并设置了时间偏移,确保所有 Tiers 持续同步更新而不会与 API 发生请求冲突(避免触发 *Rate Limit*)。 * 📊 **运维遥测:** 同步报告 现在会针对每个 Tier 发送状态消息,使管理员能够实时监控 feeds。 **IoCs 高级清洗与稳定性提升 (28/06/2026)** * 🧹 **Query Strings 过滤器:** 改进了 Python 中的 `clean_indicator` 功能,可自动识别并清除全球数据源中包含 Web 查询参数和特殊字符(如 `?` 和 `&`)的“脏”域名。引擎现在能严格提取 FQDN (Fully Qualified Domain Name)。 * 🛡️ **防止 External Connector 故障:** 这一处理解决了偶发的 *parsing*(语法读取失败)错误,这些错误曾导致 FortiOS 的 *daemon* 拒绝无效的行。这确保了防火墙能完整吸收威胁列表,而不会中断同步。 **误报与内存审计 (24/05/2026)** * 🛡️ **混合例外引擎:** 在仓库根目录引入了 `nra-safelist.txt` 文件。作为 *Single Source of Truth*,引擎会在执行阻断之前,将识别出的战术 IP 与合法的全球 DNS 提供商数据库进行比对。这降低了生产网络意外中断的风险。 * ⚙️ **绝对 FIFO 内存工程:** 本地存储引擎已重写(从 `sets` 迁移至 `dicts`),以确保完美的时间顺序。新的 IoCs 会严格加入到队列末尾,从而维护威胁流水线的时间完整性。 * 📊 **轮换审计:** 对旧对象的丢弃实现完全可视化。当达到设备的 RAM 保护限制(每类 35.000 个指标)时,GitHub Actions 的流水线现在会在控制台中记录超出的精确计算,并显示为给新的 *0-days* 让路而被移除的旧对象。 ###  🚀 快速配置指南 
👉 Entry-Level - 点击展开配置脚本
#### --- 外部资源配置(全局列表) --- ``` config system external-resource edit "OpenDBL_blocklist.de" set type address set resource "https://opendbl.net/lists/blocklistde-all.list" set refresh-rate 1440 next edit "OpenDBL_BruteForce" set type address set resource "https://opendbl.net/lists/bruteforce.list" set refresh-rate 1450 next edit "OpenDBL_TOR" set type address set resource "https://opendbl.net/lists/tor-exit.list" set refresh-rate 1460 next edit "OpenDBL_Threats" set type address set resource "https://opendbl.net/lists/etknown.list" set refresh-rate 1470 next edit "OpenDBL_IPSum" set type address set resource "https://opendbl.net/lists/ipsum.list" set refresh-rate 1490 next edit "blocklist.de" set type address set resource "https://blocklist.de/lists/all.txt" set refresh-rate 1440 next edit "cinsscore" set type address set resource "http://cinsscore.com/list/ci-badguys.txt" set refresh-rate 1480 next edit "Serpro" set type address set resource "https://s3.i02.estaleiro.serpro.gov.br/blocklist/blocklist.txt" set refresh-rate 1490 next end ``` #### --- NRA SENTINEL 配置 --- ``` config system external-resource edit "NRA_Sentinel_IPs" set type address set username "networkra" set password ENC weGSO5BLSuVszyE4uZR3Ch/6rVXkC9IRunTQm9QlA5xLErpSM6Ihs4HObBNz5OatXT/Yi/9Ja7xH32mvy0hh2MUxW3T7PaxkMZNdDWCwayrUJwBd4F53SewLaHfQljZoYaYtUHXTsYev9uvDFxX+ofz/CMs/55Na24wLxCW/PUIsS5j9mAphzUVXBwRgfHNVy2RlZ1lmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-ips-critical-1.txt" set refresh-rate 60 next edit "NRA_Sentinel_Domain-WF" set category 193 set username "networkra" set password ENC z002m8awkQtezNKjUdnrdmezsHqmgNLINfP9mkJELYn4p0V4R9zqkdqYhusisbpFL56baGW+k7GGov6jKI8B084mLcp+p7qWwbA6VsNrmPlp9+YrG9pKo+EIAYdx7X2qq9GF9sXdxkQoPxvaLnMzr17Bh6iEyke5SwalpgrhKixaa4P4LMZQZGrkH1prnsrCeY3Xc1lmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-dom-critical-1.txt" set refresh-rate 60 next edit "NRA_Sentinel_Malware-Hash" set type malware set username "networkra" set password ENC ajetWcf3r0vpYq/CgQbCUzN4RU1mGo2edJxKZlAHseAoPJVZ/u72nsScyIFRTRf3GJAwlX43cYcdkd2gCbG7Bo2kR4Li9YSM7mOPl+iKNlmK5ONSG0W6VrTT5Frq8Wo3csdc3Xj3cEgd/3BoRdZbP2id8xi+FNxWJenoMW/+7v4RvlB2POobmFyRpFWfHgVXdhgNcFlmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-hash-critical-1.txt" set refresh-rate 60 next end ``` #### --- 创建 DENY 策略(置于策略顶部) --- #### 注:在此示例中,我们将 Policy ID 设为 816598,并考虑使用 Lan 接口和 virtual-wan-link。 ``` config firewall policy edit 816598 set name "Deny_Threat-Intel" set srcintf "Lan" set dstintf "virtual-wan-link" set srcaddr "all" set dstaddr "OpenDBL_blocklist.de" "OpenDBL_BruteForce" "OpenDBL_TOR" "OpenDBL_Threats" "OpenDBL_IPSum" "blocklist.de" "cinsscore" "Serpro" "NRA_Sentinel_IPs" set schedule "always" set service "ALL" set action deny set logtraffic all next end ``` #### 将规则移动到顶部(将 'ID_DA_PRIMEIRA_REGRA' 替换为实际的 ID) ``` config firewall policy move 816598 before ID_DA_PRIMEIRA_REGRA end ``` #### --- 应用到安全配置文件 --- 除了 IP 之外,NRA Sentinel 的情报还作用于检查层。将创建的连接器应用到你已经在访问规则 中使用的安全配置文件上。 **1. 防范恶意软件** 应用 Sentinel 在全球范围内拦截的 Hashes 列表。 ``` config antivirus profile edit "SEU_PROFILE_AV" set external-blocklist "NRA_Sentinel_Malware-Hash" next end ``` **2. 拦截恶意域名** Feed nra-dom-critical-1.txt 可同时用于 DNS Filter(建议用于在根源/解析阶段捕获攻击)和 Web Filter(用于检查 URL/SNI)。根据您的环境架构,您可以将其应用于其中之一或两者兼顾。根据经验,我们建议在 Web Filter 配置文件中使用。 选项:通过 Web Filter(类别 193)应用 ``` config webfilter profile edit "SEU_PROFILE_WF" config ftgd-wf unset options config filters edit 0 set category 193 set action block next end end next end ```
👉 Midrange - 点击展开配置脚本
#### --- 外部资源配置(全局列表) --- ``` config system external-resource edit "OpenDBL_blocklist.de" set type address set resource "https://opendbl.net/lists/blocklistde-all.list" set refresh-rate 1440 next edit "OpenDBL_BruteForce" set type address set resource "https://opendbl.net/lists/bruteforce.list" set refresh-rate 1450 next edit "OpenDBL_TOR" set type address set resource "https://opendbl.net/lists/tor-exit.list" set refresh-rate 1460 next edit "OpenDBL_Threats" set type address set resource "https://opendbl.net/lists/etknown.list" set refresh-rate 1470 next edit "OpenDBL_IPSum" set type address set resource "https://opendbl.net/lists/ipsum.list" set refresh-rate 1490 next edit "blocklist.de" set type address set resource "https://blocklist.de/lists/all.txt" set refresh-rate 1440 next edit "cinsscore" set type address set resource "http://cinsscore.com/list/ci-badguys.txt" set refresh-rate 1480 next edit "Serpro" set type address set resource "https://s3.i02.estaleiro.serpro.gov.br/blocklist/blocklist.txt" set refresh-rate 1490 next end ``` #### --- NRA SENTINEL 配置 --- ``` config system external-resource edit "NRA_Sentinel_IPs" set type address set username "networkra" set password ENC weGSO5BLSuVszyE4uZR3Ch/6rVXkC9IRunTQm9QlA5xLErpSM6Ihs4HObBNz5OatXT/Yi/9Ja7xH32mvy0hh2MUxW3T7PaxkMZNdDWCwayrUJwBd4F53SewLaHfQljZoYaYtUHXTsYev9uvDFxX+ofz/CMs/55Na24wLxCW/PUIsS5j9mAphzUVXBwRgfHNVy2RlZ1lmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-ips-mid-critical-1.txt" set refresh-rate 60 next edit "NRA_Sentinel_Domain-WF" set category 193 set username "networkra" set password ENC z002m8awkQtezNKjUdnrdmezsHqmgNLINfP9mkJELYn4p0V4R9zqkdqYhusisbpFL56baGW+k7GGov6jKI8B084mLcp+p7qWwbA6VsNrmPlp9+YrG9pKo+EIAYdx7X2qq9GF9sXdxkQoPxvaLnMzr17Bh6iEyke5SwalpgrhKixaa4P4LMZQZGrkH1prnsrCeY3Xc1lmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-dom-mid-critical-1.txt" set refresh-rate 60 next edit "NRA_Sentinel_Malware-Hash" set type malware set username "networkra" set password ENC ajetWcf3r0vpYq/CgQbCUzN4RU1mGo2edJxKZlAHseAoPJVZ/u72nsScyIFRTRf3GJAwlX43cYcdkd2gCbG7Bo2kR4Li9YSM7mOPl+iKNlmK5ONSG0W6VrTT5Frq8Wo3csdc3Xj3cEgd/3BoRdZbP2id8xi+FNxWJenoMW/+7v4RvlB2POobmFyRpFWfHgVXdhgNcFlmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-hash-mid-critical-1.txt" set refresh-rate 60 next end ``` #### --- 创建 DENY 策略(置于策略顶部) --- #### 注:在此示例中,我们将 Policy ID 设为 816598,并考虑使用 Lan 接口和 virtual-wan-link。 ``` config firewall policy edit 816598 set name "Deny_Threat-Intel" set srcintf "Lan" set dstintf "virtual-wan-link" set srcaddr "all" set dstaddr "OpenDBL_blocklist.de" "OpenDBL_BruteForce" "OpenDBL_TOR" "OpenDBL_Threats" "OpenDBL_IPSum" "blocklist.de" "cinsscore" "Serpro" "NRA_Sentinel_IPs" set schedule "always" set service "ALL" set action deny set logtraffic all next end ``` #### 将规则移动到顶部(将 'ID_DA_PRIMEIRA_REGRA' 替换为实际的 ID) ``` config firewall policy move 816598 before ID_DA_PRIMEIRA_REGRA end ``` #### --- 应用到安全配置文件 --- 除了 IP 之外,NRA Sentinel 的情报还作用于检查层。将创建的连接器应用到你已经在访问规则 中使用的安全配置文件上。 **1. 防范恶意软件** 应用 Sentinel 在全球范围内拦截的 Hashes 列表。 ``` config antivirus profile edit "SEU_PROFILE_AV" set external-blocklist "NRA_Sentinel_Malware-Hash" next end ``` **2. 拦截恶意域名** Feed nra-dom-critical-1.txt 可同时用于 DNS Filter(建议用于在根源/解析阶段捕获攻击)和 Web Filter(用于检查 URL/SNI)。根据您的环境架构,您可以将其应用于其中之一或两者兼顾。根据经验,我们建议在 Web Filter 配置文件中使用。 选项:通过 Web Filter(类别 193)应用 ``` config webfilter profile edit "SEU_PROFILE_WF" config ftgd-wf unset options config filters edit 0 set category 193 set action block next end end next end ```
👉 High-End - 点击展开配置脚本
#### --- 外部资源配置(全局列表) --- ``` config system external-resource edit "OpenDBL_blocklist.de" set type address set resource "https://opendbl.net/lists/blocklistde-all.list" set refresh-rate 1440 next edit "OpenDBL_BruteForce" set type address set resource "https://opendbl.net/lists/bruteforce.list" set refresh-rate 1450 next edit "OpenDBL_TOR" set type address set resource "https://opendbl.net/lists/tor-exit.list" set refresh-rate 1460 next edit "OpenDBL_Threats" set type address set resource "https://opendbl.net/lists/etknown.list" set refresh-rate 1470 next edit "OpenDBL_IPSum" set type address set resource "https://opendbl.net/lists/ipsum.list" set refresh-rate 1490 next edit "blocklist.de" set type address set resource "https://blocklist.de/lists/all.txt" set refresh-rate 1440 next edit "cinsscore" set type address set resource "http://cinsscore.com/list/ci-badguys.txt" set refresh-rate 1480 next edit "Serpro" set type address set resource "https://s3.i02.estaleiro.serpro.gov.br/blocklist/blocklist.txt" set refresh-rate 1490 next end ``` #### --- NRA SENTINEL 配置 --- ``` config system external-resource edit "NRA_Sentinel_IPs" set type address set username "networkra" set password ENC weGSO5BLSuVszyE4uZR3Ch/6rVXkC9IRunTQm9QlA5xLErpSM6Ihs4HObBNz5OatXT/Yi/9Ja7xH32mvy0hh2MUxW3T7PaxkMZNdDWCwayrUJwBd4F53SewLaHfQljZoYaYtUHXTsYev9uvDFxX+ofz/CMs/55Na24wLxCW/PUIsS5j9mAphzUVXBwRgfHNVy2RlZ1lmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-ips-high-critical-1.txt" set refresh-rate 60 next edit "NRA_Sentinel_Domain-WF" set category 193 set username "networkra" set password ENC z002m8awkQtezNKjUdnrdmezsHqmgNLINfP9mkJELYn4p0V4R9zqkdqYhusisbpFL56baGW+k7GGov6jKI8B084mLcp+p7qWwbA6VsNrmPlp9+YrG9pKo+EIAYdx7X2qq9GF9sXdxkQoPxvaLnMzr17Bh6iEyke5SwalpgrhKixaa4P4LMZQZGrkH1prnsrCeY3Xc1lmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-dom-high-critical-1.txt" set refresh-rate 60 next edit "NRA_Sentinel_Malware-Hash" set type malware set username "networkra" set password ENC ajetWcf3r0vpYq/CgQbCUzN4RU1mGo2edJxKZlAHseAoPJVZ/u72nsScyIFRTRf3GJAwlX43cYcdkd2gCbG7Bo2kR4Li9YSM7mOPl+iKNlmK5ONSG0W6VrTT5Frq8Wo3csdc3Xj3cEgd/3BoRdZbP2id8xi+FNxWJenoMW/+7v4RvlB2POobmFyRpFWfHgVXdhgNcFlmMjY3dkVA set resource "https://raw.githubusercontent.com/networkra/nra-sentinel-feeds/refs/heads/main/nra-hash-high-critical-1.txt" set refresh-rate 60 next end ``` #### --- 创建 DENY 策略(置于策略顶部) --- #### 注:在此示例中,我们将 Policy ID 设为 816598,并考虑使用 Lan 接口和 virtual-wan-link。 ``` config firewall policy edit 816598 set name "Deny_Threat-Intel" set srcintf "Lan" set dstintf "virtual-wan-link" set srcaddr "all" set dstaddr "OpenDBL_blocklist.de" "OpenDBL_BruteForce" "OpenDBL_TOR" "OpenDBL_Threats" "OpenDBL_IPSum" "blocklist.de" "cinsscore" "Serpro" "NRA_Sentinel_IPs" set schedule "always" set service "ALL" set action deny set logtraffic all next end ``` #### 将规则移动到顶部(将 'ID_DA_PRIMEIRA_REGRA' 替换为实际的 ID) ``` config firewall policy move 816598 before ID_DA_PRIMEIRA_REGRA end ``` #### --- 应用到安全配置文件 --- 除了 IP 之外,NRA Sentinel 的情报还作用于检查层。将创建的连接器应用到你已经在访问规则 中使用的安全配置文件上。 **1. 防范恶意软件** 应用 Sentinel 在全球范围内拦截的 Hashes 列表。 ``` config antivirus profile edit "SEU_PROFILE_AV" set external-blocklist "NRA_Sentinel_Malware-Hash" next end ``` **2. 拦截恶意域名** Feed nra-dom-critical-1.txt 可同时用于 DNS Filter(建议用于在根源/解析阶段捕获攻击)和 Web Filter(用于检查 URL/SNI)。根据您的环境架构,您可以将其应用于其中之一或两者兼顾。根据经验,我们建议在 Web Filter 配置文件中使用。 选项:通过 Web Filter(类别 193)应用 ``` config webfilter profile edit "SEU_PROFILE_WF" config ftgd-wf unset options config filters edit 0 set category 193 set action block next end end next end ```
### 🤝 致谢与社区 **NRA Sentinel** 的发展离不开那些在真实生产环境中测试该引擎的专业人士的反馈和贡献: * **[@faustocaldeira](https://github.com/faustocaldeira/):** 谢他为我们 Safelist (AdGuard) 中使用的 DNS 提供商数据库进行了关键的把关整理,帮助防止了误报和人为错误。 * **@RodrigoAssinger:** 感谢他作为架构师的远见卓识,指导我们实现了分层流水线,从而实现了对 Mid-Range 和 High-End 硬件的可扩展支持。 ### 🏆 名人堂:官方支持者 如今,**NRA Sentinel** 引擎是 **100% 免费和开源的**。然而,其研究、持续开发(工程时间)以及成本都需要资源支持。本节旨在公开感谢那些认可该工具企业价值,并选择通过 **NetworkRA MSSP** 级别直接赞助该项目的架构师、分析师和托管服务提供商。 感谢你们,Sentinel 才能不断进化。 | 🛡️ 姓名 / 公司 | 🔗 职业档案 | 📅 支持起始时间 | | :--- | :--- | :--- | | *此处填写您的姓名或公司* | *LinkedIn / 网站* | *2026年6月* | | *空缺* | - | - | | *空缺* | - | - | ### 🚀 频道重心 **NetworkRA** 频道专注于 **MSSP 架构与网络安全**,旨在通过 (**Hands-on**) 实践实验揭开真实基础设施场景的神秘面纱。我们的目标是将复杂的理论转化为功能完备且极具弹性的实施部署。 * **SD-WAN 专家:** 专门研究使用 BGP 和 *SLA-based steering*(最低成本,网络优先)构建 *Self-Healing* 架构,以及用于保护控制平面的 **Hardening** 技术。 * **专业 VPN 与 ADVPN:** 全面掌握 *Hub-and-Spoke* 拓扑、ADVPN(单/多 Hub)、与区域 OSPF (HUBs) 的集成,以及通过 IKEv2 和 local-in-policy 实现的 Hardening。 * **远程访问与身份验证:** 结合 **IKEv2 + EAP** 的稳健 VPN Client 部署,集成 **RADIUS**(Multi-group membership)以及由 DC 进行的身份验证。 * **自动化与管理:** 开发自动化工具(Python Scripts)如 *SD-WAN Builder*,并通过 FortiManager/FortiAnalyzer 进行集中管理。 * **Hands-on 方法论:** 所有内容均在 **EVE-NG** 中通过真实场景进行验证,并在 Google Drive 上为会员提供专属的实验文件。 * **全球化普及:** 视频以葡萄牙语制作,并配有经过专业人工校对的 **英文** 和 **西班牙文** 字幕。 尽管该频道的主要语言是 **葡萄牙语**,但我们坚信技术知识应当普及大众: * **专业字幕:** 所有视频均包含经过人工校对的 **英文** 和 **西班牙文** 字幕。 * **全球社区:** 全球范围内的专业人士已经将我们的架构作为参考标准。 ### 👨‍💻 关于作者 **Robert Alexandrino (NetworkRA)** - *MSSP 架构专家 & 网络安全工程师* 我相信技术分享应当与对时间和努力的尊重并行。时间是我们最稀缺的资源;珍惜时间就是尊重您自己的旅程。 #### 🎓 Fortinet 认证 | 认证 | 技术 | 状态 | | :--- | :--- | :--- | | **FCSS** | Enterprise Firewall 7.6 Administrator | 通过 (2026) | | **FCSS** | Enterprise Firewall 7.4 Administrator | 通过 (2025) | | **FCSS** | Network Security 7.4 Support Engineer | 通过 (2025) | | **NSE 7** | SD-WAN 7.2 | 通过 (2024) | | **NSE 7** | Enterprise Firewall 7.0 | 通过 (2023) | | **NSE 5** | FortiAnalyzer 6.4 | 通过 (2022) | | **NSE 5** | FortiManager 6.4 | 通过 (2022) | | **NSE 4** | FortiOS 6.4 | 通过 (2021) | * [![LinkedIn](https://img.shields.io/badge/LinkedIn-NetworkRA-blue?style=flat&logo=linkedin)](https://www.linkedin.com/in/networkra/) * [![YouTube](https://img.shields.io/badge/YouTube-NetworkRA-red?style=flat&logo=youtube)](https://www.youtube.com/@NetworkRA) ### ⚖️ 许可与版权 该项目由 **Robert Alexandrino (NetworkRA)** 开发和维护。 © 2026 NetworkRA。保留所有权利。 此 feed 的使用对整个网络安全社区是 **100% 免费和开放的**。欢迎自由地将其用于保护您的环境和实验室。 🔗 **[LinkedIn - Robert Alexandrino](https://www.linkedin.com/in/networkra/)** | 📺 **[YouTube - NetworkRA](https://www.youtube.com/@NetworkRA)** | 🔗 **[Telegram - NRA Sentinel](https://t.me/+jHlbAlp-7Xg0MTJh)**