全部产品
Search
文档中心

云防火墙:HTTPS流量解密

更新时间:Jun 11, 2026

为提升对 HTTPS 流量的可视性与威胁检测能力,Agentic NDR 支持原生化联动Web 应用防火墙等云产品获取 TLS Session Key(临时会话密钥),实现对加密流量检测分析。

背景信息

当前,公共云应用流量已全面加密。互联网入向 Web 业务中超过 90% 采用 HTTPS(TLS 1.2/1.3)协议,内网微服务与 API 网关普遍启用双向 TLS(mTLS)。同时,Webshell、漏洞利用载荷、勒索软件 C2 及数据外发等攻击流量亦高度依赖加密链路。这导致依赖原始报文检测的 NDR 系统面临严重盲区:无法识别加密信道内的 SQL 注入与命令注入等 Web 攻击载荷,无法对 Webshell 通信、内网横向移动及隧道工具流量进行行为分析,且失陷后难以基于流量内容完成攻击链复盘与责任追溯。

Agentic NDR 加密流量检测方案通过原生化联动阿里云 Web 应用防火墙等云产品,将 TLS Session Key(临时会话密钥)安全传输至 NDR 检测引擎。该方案无需用户额外部署解密设备或引入业务代理,即可实现对加密流量的有效检测。

解决的核心问题

  • 消除加密盲区:突破传统旁路镜像 NDR 在 HTTPS 流量上的检测瓶颈,在不破坏端到端加密机制的前提下,赋予 NDR 对加密流量的可见性。

  • 降低操作成本:针对加密流量检测,无需改造业务代码或在网络链路中插入解密代理,仅需在控制台开启解密功能即可生效。

  • 避免业务影响:Agentic NDR 采用旁路镜像原始流量机制,流量解密过程均在旁路侧执行。该方案无需用户额外安装 Agent 插件或证书,有效避免了传统 SSL 卸载方案可能引发的链路抖动与业务风险。

工作原理

加密流量检测以“多源解密、统一引擎、一体化呈现”为核心思想,整体流程分为四个阶段:

  1. 采集:复用已配置 SSL/TLS 卸载的 Web 应用防火墙等云产品进行联动。在用户授权后,系统自动采集 TLS Session Key(临时会话密钥),业务链路中不增加任何新的解密点。

  2. 传输:会话密钥通过具备双向身份认证与传输加密机制的阿里云内网通道,安全回送至 NDR 加密流量检测引擎。

  3. 检测:Agentic NDR 旁路加密检测引擎对解密后的会话内容执行多引擎并行分析,覆盖以下四类核心能力:

    1. 攻击检测:识别 SQL 注入、命令注入、RCE、反序列化、恶意文件上传等 Web 攻击载荷。

    2. 敏感数据识别:检出加密信道中传输的身份凭证、密钥、个人隐私等敏感数据外发行为。

    3. 风险检测:发现弱口令登录、风险操作、高危服务暴露等业务安全风险。

    4. 行为画像:对 Webshell 通信、加密 C2 回连、隧道工具、内网横向移动等可疑行为进行画像建模。

    所有检出结果均与原始报文、网络日志及风险行为进行跨源关联分析,最终输出统一的攻击链与事件研判结论。

  4. 呈现与处置:加密流量检出内容由检测、风险、调查、日志等模块统一汇总呈现。系统支持智能留存流量解密前后的原始报文与协议日志等信息,便于后续追溯与分析。

适用范围

  • 当前仅支持已通过 WAF CNAME 接入方式的资产启用此功能,采用 WAF 云产品接入方式的资产,请联系您的商务经理获取支持。

  • 在开启HTTPS流量解密功能前,需确保已将对应的资产接入 Agentic NDR。

操作步骤

  1. 登录Agentic NDR控制台

  2. 单击接入右上角的流量解密设置

  3. 按页面提示开启授权 Agentic NDR 提取 TLS Session Key按钮。

  4. 授权完成后,开启联动WAF解密按钮。

  5. 配置完成后,即可在检测风险调查日志等模块查看加密流量检测相关内容。