首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >腾讯天幕 (T-Sec网络入侵防护系统) 技术架构与业务应用全景概要

腾讯天幕 (T-Sec网络入侵防护系统) 技术架构与业务应用全景概要

原创
作者头像
gawain2048
发布2026-04-29 00:01:34
发布2026-04-29 00:01:34
5650
举报

一、 产品定位与核心亮点

技术定义:

腾讯天幕(T-Sec网络入侵防护系统)是一款定位于网络边界的网络IPS(入侵防护系统)产品

核心技术属性与商业差异化:

产品以AI、威胁情报、计算三大能力为驱动,依托旁路部署模式,对业务网络实现零变更、无侵入。其核心卖点在于提供双向流量逐包检测与基于内核协议栈专利的实时IP封禁能力(四层会话阻断),并开放核心威胁阻断API,作为响应阻断中心与第三方安全检测设备协同联动,解决数据中心的协同防御和安全治理问题。

二、产品应用场景

适用受众与场景:

主要面向拥有复杂网络环境、需应对高强度网络攻击的企业(如金融机构、大型互联网企业、政企单位),使用于重保期间(HW行动)、日常安全运营中心(SOC)建设以及等保合规场景。

业务场景痛点定位:

  1. 重保/攻防演练场景: 攻击流量与攻击源瞬间激增,传统防护设备性能不足易被打穿;现有安全设备呈孤岛状态,发现高级威胁但无法自动拦截;缺乏关键威胁情报导致演练扣分。
  2. 日常流量安全运营: 传统网关(如防火墙)依赖静态规则,规则数量受限且容易被绕过;无法精准识别加密流量中的恶意访问(如秒拨IP、API薅羊毛);威胁情报更新滞后,覆盖属性单一。
  3. 漏洞应急响应: 突发Web应用漏洞(0Day/N-Day)时,业务线无法立刻停机修补,面临被直接利用的风险。

三、应用框架和功能介绍

1. 功能框架

系统架构自上而下分为四层:

  • 展示层: 提供安全总览、阻断日志、告警日志、流量整体视角/探针视角/出口IP视角及系统监控等。
  • 控制台服务层: 负责全局/精准访问控制(黑白名单)、阻断/解封API配置、出口网段配置、路由配置、联动CDN封禁及防误拦管理等。
  • 阻断服务层: 执行IP白名单、HTTP白名单、IP黑名单、子网黑名单、HTTP黑名单匹配。
  • 情报应用层: 涵盖主机失陷检测、恶意访问识别、地理位置封禁、云厂商资源池管控及重保严格管控。

2. 硬核量化指标

  • 阻断成功率: 基于腾讯定制研发内核协议栈专利,阻断成功率达 99.99%
  • 响应与分析时效: 具备微秒级(μs)网络协议解析和毫秒级(ms)大数据流量分析能力;威胁数据累计秒级响应
  • 规则容量与生效: 支持 40万(40W)级海量IP黑名单规则配置,秒级生效;DNS域名封禁支持 1万条生效策略。
  • 网络与协议兼容: 支持 IPv4/IPv6 双栈网络协议;支持跨Region(云区域)的 TB级 双向流量镜像。
  • 威胁情报处理量: 每日上报情报数据多达 2万亿级,检出准确率稳定在 97%左右

3. 产品优势与核心功能遍历

  • 极致旁路阻断能力: 旁路接入不改变原始报文不加VLAN标签,单点故障不引流业务中断。支持集群、多区域级联部署。
  • 全维度的访问控制与检测字段:
    • 4层字段检测: 支持 TCP.data
    • 7层字段检测: 支持 IPURLRefererUser-AgentParamsCookieContent-TypeX-Forwarded-ForContent-LengthPost-Body
  • 全面的威胁情报闭环能力(基于PaaS算力):
    • 主机失陷检测: 匹配出站情报,阻断外连黑IP或非法数据外发。
    • 攻击IP识别: 匹配入站情报,拦截扫描探测、暴力破解、TOR网络、匿名代理、僵木蠕毒及云厂商资源池等数十种攻击类型。
    • 地理位置封禁: 识别源IP/目的IP地理位置,支持针对大陆、港澳台、境外IP的精确告警或阻断。
  • 抗秒拨IP(动态IP)防护: 针对分散攻击、叠加绕过检测的产业链秒拨行为,通过提取HTTP流量特征及HTTPS流量的JA3指纹,结合情报库进行动态阻断。
  • 虚拟补丁: 在代码修复前,通过精准访问控制特征匹配(如限制传递参数长度)临时缓解Web漏洞(如CVE-2018-6389 WordPress拒绝服务漏洞)。
  • DNS域名封禁: 从DNS请求中解析域名进行hash规则匹配(不对A记录做封禁缩小误伤),支持自定义重定向IP地址,阻断率 99.99%
  • 高度开放的API生态联动: 提供阻断API,支持GET/POST请求(包含来源IP、目标IP、目标端口、黑名单信用值0-100、封禁原因等4元组数据结构),与国内所有主流厂商完成标准化对接。

4. 荣誉资质背书

  • 权威分析师报告: 连续三年入选 Gartner NDR全球代表厂商;被列入Gartner发布的《新兴趋势:网络检测和响应的最佳用例》报告(作者:Nat Smith等,2021年7月)。
  • 机构评测与认证:
    • 中国信息通信研究院(CAICT):《大数据产品能力评测-分布式处理平台性能专项评测证书》(证书编号:IYB-2021-201140)。
    • 中国信息通信研究院(CAICT):数字化可信服务认证。
  • 信创认证: 取得海光(HYGON)7000系列、5000系列和3000系列CPU兼容性互认证明。
  • 行业奖项: 2020 IPv6 Ready Pioneer Award;IPv6 Distinction Award;2020中国电子政务领域自主可控创新产品(中国信息协会)。

四、典型案例

案例一:支撑了腾讯全线业务的边界安全

  1. 背景: 需集中防御腾讯全线业务,同时不能影响业务自身稳定性。覆盖腾讯 300+业务线,150+IDC机房
  2. 解决方案: 全量接入腾讯天幕,构建国内处理流量最大的镜像集群,打造可视化的策略模型运维平台,作为IP封禁与流量分析大中台。
  3. 成效: 具备每秒处理 15Tbps双向流量、单机 22亿PPS报文的能力,稳定支撑日增量 100TB 日志的计算。

案例二:某国有银行HW行动

  1. 背景: 在国家级HW行动中,客户已采购其他厂商安全检测产品但无防御功能;原有依赖防火墙人工阻断流程冗长,策略数有限且生效时间长达30分钟。
  2. 解决方案: 引入腾讯天幕提供IP封禁作为核心防御手段,通过API联动全网安全检测产品(包含态势感知、硬件IDS、硬件APT、硬件WAF等6个生态厂商共8款产品,以及腾讯自身的御界、网站管家、云镜)。
  3. 成效: 防守住 137个应用系统、5847个主机资产;实现 零故障、防守0失分;演练期间共阻断攻击 19.7亿次(包含硬件API联动阻断284万次)。

案例三:某金融行业客户HW行动

  1. 背景: 客户前期采购了不具备防御功能的第三方安全检测类产品,亟需在HW行动中临时提升整体安全防御能力,并保障业务正常运行和安全事件监测。
  2. 解决方案: 部署腾讯天幕作为阻断核心,提供API接口,将客户既有的全部安全检测产品联动接入,形成最大化的协同防御闭环。
  3. 成效: 阻断攻击超过 7亿次;阻断恶意IP数超过 4.6万个;成功防守未被出局,被官方确认获得前三名次

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 一、 产品定位与核心亮点
  • 二、产品应用场景
  • 三、应用框架和功能介绍
    • 1. 功能框架
    • 2. 硬核量化指标
    • 3. 产品优势与核心功能遍历
    • 4. 荣誉资质背书
  • 四、典型案例
    • 案例一:支撑了腾讯全线业务的边界安全
    • 案例二:某国有银行HW行动
    • 案例三:某金融行业客户HW行动
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档