18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

1<br />

中级用户部署方案<br />

高级用户部署方案<br />

配置策略<br />

计划 <strong>IPS</strong> 部署<br />

中级用户部署方案<br />

预先配置的策略都具有防护伞效果,可防范该策略中定义的所有攻击。这样您可以快速建置整个防御机制,但也有可能<br />

挡掉您根本不在意的攻击行为。例如,如果您完全处于 Solaris 环境中,可能就不会在意有人对您的网络发起 IIS 攻击,<br />

因为这些攻击对您而言根本无关痛痒。有些管理员比较喜欢看到所有的网络活动,包括失败的攻击,以便对整个网络的<br />

情形了如指掌。也有一些管理员希望减少不相关攻击所造成的“噪音”。此时您可以调整策略以删除不适用您环境的攻击,<br />

减少 Sensor 生成的不重要警报的数量。<br />

要调整部署,请执行以下操作:<br />

• 尝试较高级的部署模式。如果您采用的是 SPAN 模式,可以考虑选择其他部署模式,如 Tap 模式。<br />

• 利用 Sensor 在不同接口上应用不同策略的功能。除了对整个 Sensor 应用单一策略外,也可以尝试对 Sensor 专用<br />

接口应用不同的策略。甚至可以进一步将流量细分为 VLAN 标记或 CIDR 块、创建子接口,然后将策略应用于<br />

Sensor 的子接口。<br />

• 调整策略。选取并复制最符合您需求的策略,也可从头开始创建新策略。然后删除任何不相关的攻击,添加您认为<br />

需要防范的攻击,配置适当的响应操作以响应检测到的攻击。<br />

• 生成报告和查看警报。查看系统生成的数据以帮助进一步调整策略,必要时实现更细致的监控,或将监控任务委托<br />

给其他人。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 的高级部署利用 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 的更多功能将系统调整到最佳状态。对 <strong>Network</strong><br />

<strong>Security</strong> <strong>Platform</strong> 更加熟悉后,可考虑执行下列操作:<br />

• 尝试以串联模式运行。串联模式可丢弃恶意流量,使攻击无法到达其目标。<br />

• 将部署分为多个管理域。可以根据地理位置、事业部或职能部门(如人事、财务)来组织部署。<br />

• 将网络通信量细分为 VLAN 标记和 CIDR 块。然后可以利用子接口功能,使用不同的策略监控不同的流量。<br />

• 以子接口为基础创建(或复制)策略。针对网段内的特定通信流创建适当的策略,并以非常细致的方式应用这些策<br />

略。<br />

• 定义用户角色。将 <strong>IPS</strong> 的日常管理委托给特定人员,但只授予每个人完成其工作所需的足够权限。<br />

• 定义 DoS 策略。针对特定主机或网络子集配置 DoS 策略。<br />

您的策略决定了 Sensor 将执行的流量分析。<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 提供了许多策略模板,您可以使用这些模板作<br />

为基础来完成最终目标:防止攻击损坏您的网络,将 Threat Analyzer 中显示的警报限制为那些对您的分析有效并有用<br />

的警报。<br />

此过程分为两个阶段:初始策略配置和策略调整。众所周知,策略调整是一项枯燥的任务。但由于网络和攻击的不断发<br />

展,策略调整过程从未真正完善过。但是,您可以将其等同于磁盘碎片整理过程,您执行该过程的次数越频繁,每次检<br />

查所花费的时间就越少。策略调整的终极目标是消除 false positives(误报)和干扰,并避免过多合法但在预期之中的<br />

警报。<br />

10 <strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!