M3AAWG 围墙花园(Walled Garden)最佳实践 v2.0
一、执行摘要
最初发布:2007年10月 · 更新于:2015年3月
随着用户发起的网络滥用日益增加,互联网服务提供商(ISP)不得不采取更积极的防护措施来保护其网络。僵尸程序与僵尸网络(Botnet)已成为垃圾邮件发送者和黑客滥用的常用手段——通过传播垃圾邮件、病毒及其他恶意软件,感染代码往往在用户不知情的情况下悄然植入其个人电脑,导致用户在不自知中成为这些恶意网络的帮凶。
为贯彻 M3AAWG 保护电子消息与网页浏览免受在线攻击和滥用的使命,M3AAWG 技术委员会推荐以下与围墙花园实施相关的最佳实践。围墙花园(Walled Garden)是一种控制用户设备可访问的信息和服务的网络环境,它同时限制了可获得的网络访问权限。这些实践的核心目标是:向用户账户发出即时且高可见性的通信;帮助用户发现并清除其个人电脑中的恶意软件;以及阻止网络被用于恶意目的。
二、围墙花园的启用和禁用标准必须简明清晰
为教育用户认识与恶意软件感染相关的风险与问题,ISP 可对新建账户或其判定为高风险/发送可疑流量的任何账户启用围墙花园。围墙花园的进出标准必须清晰、简明,使普通用户能够理解。
本文中,"用户"(subscriber)指账户持有人或其指定的技术联系人;"个人电脑"泛指使用 ISP 连接的各类设备,包括 PC、Mac、平板电脑和智能手机。除非另有说明,所有建议由 ISP 负责落地;文中 MUST(必须)、SHOULD(应当)、MAY(可以)等关键词按 RFC 2119[1] 解释。
建议摘要
- MUST 提供清晰的可疑问题通知,例如告知账户持有人其使用网络超出了可接受使用政策(AUP)。MUST 同时解释通知的原因,并概述清除恶意软件的建议流程。由于一个账号可能关联多台独立设备且其中任意几台可能已被感染,必须妥善地向账号的技术联系人解释问题原因、已采取措施及清除步骤。
- MAY 将 HTTP 流量(端口80)重定向到相应的隔离网页地址或网站。
- MAY 将僵尸网络的命令与控制(C&C)流量重定向到蜜罐网络以供分析。
- SHOULD 将所有出站 SMTP(端口25)流量引至隔离区或蜜罐邮件传输代理(MTA),或在隔离期间直接阻断。
- SHOULD 允许基于信任的即时退出。信任可通过对已清除设备的确认操作来证明,也可允许用户请求在可配置时段内"按现状"使用网络。
- MAY 在用户下载并安装 ISP 认可的清除或安全软件后允许其退出围墙花园。
- MAY 使用内部用户信誉指标(通过内容过滤、深度包检测、行为模式等检测技术)触发围墙花园的进入或退出。
- MAY 使用技术手段自动识别用户设备上已安装的可信客户端软件所声明的安全状态。
三、清除体验必须对用户便捷友好
在 ISP 持续努力保护网络和用户免受恶意攻击的同时,必须确保方式不会给用户带来不合理的负担。为回收投入,ISP 也可选择向用户提供有偿清除工具。这些工具必须通过与其典型支持环境一致的方式提供。此外,围墙花园必须允许用户访问网站(通过直接访问或代理机制),以便下载关键操作系统更新与补丁。清除工具的提供为运营商或其签约的应用程序供应商创造了通过单一门户进行清除的可能性——正如微软通过 Windows Update 为用户批量推送驱动更新一样。
建议摘要
- MUST 能够提供清除替代方案(免费、付费或二者并存),或提供现有在线工具的链接。
- MUST 呈现可识别信息,以证明其为官方的 ISP 通知与清除流程——例如显示账号号码或密保问题答案,并与 ISP 的风格和徽标保持一致。
- MUST 提供如何退出围墙花园的详细信息(包括退出方法及前提条件),例如如何联系客服或自行导航退出。
- SHOULD 无需用户重启电脑即可使清除生效。
- MUST 提供指向有助于解决感染问题的 URL 和域名——包括操作系统补丁及安全更新(如适用)。
- SHOULD 提供"点击聊天联系客服"功能,或由 ISP 委托的第三方客服服务。
- SHOULD 提供 ISP 支持或滥用投诉联系信息,如电话号码。
- SHOULD 指示发送恶意 SMTP(端口25)流量的用户将邮件用户代理(MUA)重配置为使用端口587发送出站邮件。完成此操作后,ISP 应将其账号的 SMTP(端口25)访问阻断。
- SHOULD 根据不同的感染类型和过往账户行为提供差异化的清除体验——即账户持有人应看到针对其具体问题或疑似恶意软件类型的修复方案。
- SHOULD 提供最小侵入性的安全客户端,快速下载、轻松安装,不与用户已配置的其他安全软件冲突;除非清除方案确有必要,应无需重启或全盘扫描即可检测和清除恶意软件。
- MUST 允许重定向例外,使账户内的设备操作者(例如用户)能够访问紧急在线服务。这些服务必须至少提供临时的浏览限制解除,且不得干扰 VoIP 电话服务,以免影响紧急报警(911)呼叫。
四、用户教育应作为首要关注点
账户联系人通常是安全链中最薄弱的一环,ISP 应通过网站文档做合理努力,使用户能够主动学习如何降低恶意软件感染风险。应在网站上提供 FAQ、支持视频、教程以及可搜索的知识库供所有用户使用。如果提供这些材料,必须通过与其客户服务界面风格一致的方式呈现。此外,可用文档的范围应足够广泛,覆盖不同类型的互联网技术应用以及多种设备和操作系统(例如 Windows、macOS、Linux、iOS 和 Android)。
建议摘要
- MUST 呈现可识别信息,以证明其为官方的 ISP 通知与清除流程——例如显示账号号码或密保问题答案,并与 ISP 的风格和徽标保持一致。
- SHOULD 通过 FAQ 和教程提供直观的教育内容。
- SHOULD 提供辅助学习中心工具,如简易视频问候和搜索型知识中心。
- SHOULD 针对多种类型的应用提供教育信息,包括电子邮件(POP3/SMTP)和网页浏览(HTTP)。
五、结论
如今互联网接入服务的提供比以往更加复杂。与此同时,运营商网络与用户家庭网络的复杂性也在同步增长——双方都需要更多服务,也都有能力对对方造成损害。明确的方向是建立可靠的沟通机制,使各方在这一过程中成为更好的合作伙伴。
系统最初的设计——至今仍在使用——是通过 24/7 值守的呼叫中心和门户网站实现用户对运营商的单向沟通。而运营商向用户的沟通(例如通知升级调制解调器、处理危险病毒或预告计划性中断)则困难得多。大多数运营商没有可靠可用的用户电子邮件地址;电话经常无人接听。
运营商网络中的围墙花园或类似系统可以在用户使用设备(PC、平板、智能手机等)时将信息直接呈现于其屏幕上。本文所述的围墙花园最佳实践为更好地保障用户安全提供了一条切实可行的实施路径。
六、国内宽带运营商的围墙花园实践
上述 M3AAWG 实践主要面向欧美 ISP,但其核心逻辑——发现异常流量 → 限制网络访问 → 通知用户 → 引导清除——在中国宽带运营商中同样得到广泛应用,尤其在反电信诈骗和网络安全监管的语境之下:
- 宽带账号 P2P/异常流量检测:中国电信、中国联通、中国移动均部署了省级 DPI/流量分析系统,当检测到用户宽带账号持续产生大量国际异常连接(如境外 C&C 服务器 IP 高频握手)或 P2P 上传异常高峰时,自动将用户账号置入"受限"或"降速"状态,并弹窗提示用户联系客服。
- 光猫/路由器级封锁:部分省份运营商通过远程管理下发 ACL 规则,将感染设备的流量重定向到本地运营商的"安全助手"页面(相当于围墙花园),用户在该页面下载安全客户端或完成自助检测后方可恢复。
- 工信部"不良域名"黑名单:根据工信部要求,运营商在骨干出口层阻断大量已知恶意域名和 IP,实现对全部用户的"全局围墙花园"效果——即使未被单独标记为感染,用户也无法访问已列入国家黑名单的恶意站点。
- 网络反诈中心的"预警劝阻"体系:国家反诈中心(96110)与运营商、银行形成联动。当反诈大数据平台研判某手机号或宽带账号存在与已知诈骗号码/网站的可疑联系时,运营商侧立即触发"呼入限制"或"断网"(实质上是移动通信网中的围墙花园),同时 96110 发送预警短信并人工致电劝阻。虽然 M3AAWG 框架主要针对 PC 感染,但这一"风险感知 → 网络隔离 → 用户教育"的闭环与其高度一致。
- "断卡"行动中的账户级限制:在"断卡"行动中,运营商对涉案或涉诈风险账号执行"二次实名认证"或"仅呼入/仅呼出"限制,这本质上是围墙花园原则在电信网络中的再应用。
七、对邮件运营商的启示
尽管围墙花园最初设计用于隔离含病毒/僵尸程序的 PC 设备,但同一机制对邮件运营商同样适用且价值显著:
- 当邮件系统检测到某账户存在异常的 SMTP 认证并发数或突发收件人量(典型失陷特征)时,可将该账号置入"仅可收件、限制发件"的隔离状态——邮件层面的围墙花园。
- 用户登录 webmail 后首先看到安全通知页面,引导其修改密码、检查转发规则、扫描终端。
- 该做法与 M3AAWG 账号泄露处理 BCP 以及邮件安全运维基线高度互补。
参考文献
- RFC 2119 — Key words for use in RFCs to Indicate Requirement Levels. http://www.faqs.org/rfcs/rfc2119.html
- M3AAWG Best Common Practices for the Use of a Walled Garden, Version 2.0, March 2015 (M3AAWG0093)
- RFC 2142 — Mailbox Names for Common Services, Roles and Functions
- M3AAWG Compromised User ID Best Practices v1.0.1
- 《工业和信息化部关于进一步防范和打击电信网络新型违法犯罪的指导意见》
- 公安部《关于办理电信网络诈骗等刑事案件适用法律若干问题的意见》
