18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

3<br />

如何管理 <strong>IPS</strong> 设置<br />

防火墙策略<br />

高级 经典<br />

支持设备 运行软件 <strong>7.0</strong> 版或更高版本的 M 系列 Sensor。 所有 Sensor 型号。<br />

用来过滤流量来源或<br />

目标的选项<br />

您可以基于以下选项来过滤来源或目标:<br />

• 国家/地区 • 主机所属的 IPv4 地址范围<br />

• 主机的 DNS 名称 • 网络或网络组<br />

• 主机的 IPv4 地址<br />

用来过滤流量的选项 您可以基于以下选项来过滤流量:<br />

用来基于时间实施防<br />

火墙策略的选项。<br />

用来为每个防火墙策<br />

略组件指定多个条件<br />

的选项。<br />

防火墙策略组件<br />

• 一个特定的第 7 层应用程序,或者一组第 7 层应用程序。例如,您<br />

可以在允许使用 Yahoo! Mail 的同时过滤出 Yahoo! Games。这些<br />

应用程序可以位于标准或自定义通信端口上。<br />

• IP 协议或 TCP/UDP 端口编号。<br />

您可以基于以下选项来过<br />

滤来源或目标:<br />

• 主机的 IPv4 地址<br />

• 网络<br />

有。例如,Sensor 可以仅在每个周末实施策略。 没有。<br />

有。例如,在防火墙规则中,您可以指定以下任一条件作为流量的来<br />

源:<br />

• 10.0.0.0/8 网络<br />

• 192.168.10.10 主机<br />

• 192.168.20.10<br />

,<br />

本节介绍了组成防火墙策略的各种组件。在继续操作前,请先熟悉这些组件。<br />

您可以仅根据 IP 协议或<br />

TCP/UDP 端口号过滤流<br />

量。<br />

没有。对每个策略组件,<br />

只能指定一个条件。<br />

防火墙策略:表示网络安全策略,Sensor 根据这些策略允许或阻止流量进出网络。如前文所述,防火墙策略有两种 ‑ 高<br />

级和经典。<br />

访问规则:访问规则是防火墙策略的构造块。访问规则是访问规则列表 (ACL),是排序的规则集,它定义了允许的流量<br />

和阻止的流量。<br />

规则对象:使用规则对象可以定义访问规则。规则对象映射到一个或多个与网络流量相关的组件。规则对象的示例包括<br />

应用程序、来源主机和目标主机、来源网络和目标网络等。因此,例如,您可以对 IPv4 地址集进行分组以创建规则对<br />

象,然后可以创建访问规则,在其中将此规则对象指定为流量来源或目标。每次要在访问规则中引用此 IP 地址集时,<br />

您只需使用此规则对象。<br />

对于高级防火墙策略,您可以为访问规则的每个组件指定多个规则对象。例如,您可以将多个规则对象指定为流量来源。<br />

对于经典防火墙策略,您只能为每个组件指定一个规则对象。同样,经典防火墙策略中使用的规则对象中只能含有一个项<br />

目。例如,您想在经典策略中使用的主机 IPv4 规则对象中只能包含一个 IPv4 地址。<br />

以下是当前可用的规则对象类型:<br />

• Applications(应用程序):表示 Sensor 可检测到的各种软件程序。Manager 从特征码集派生应用程序列表。您不能<br />

修改可用应用程序的列表。应用程序只与高级防火墙策略关联。<br />

如果 <strong>McAfee</strong> Labs 弃用了在防火墙策略中使用的某个应用程序,则系统会发出严重性为“警告”的故障消息。您必须稍<br />

后在策略中删除或修改这些规则;否则,特征码集将无法推送到 Sensor。<br />

• Application on Custom Port(自定义端口上的应用程序):当应用程序在特定端口上通信时,您可以使用此规则来检<br />

测该应用程序。例如,如果您希望 Sensor 检测 在端口 2021 上的 FTP,则自定义端口上的应用程序只与高级防火<br />

墙策略关联。<br />

136 <strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!