18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

如何管理 <strong>IPS</strong> 设置<br />

防火墙策略 3<br />

• Application Group(应用程序组):如果预定义的应用程序组无法满足您的要求,您可以自己创建。您可以创建一个<br />

应用程序组,以将一个以上的“Application(应用程序)”与“Application on Custom Port(自定义端口上的应用程序)”<br />

规则对象组合起来。一般情况下,可以为需要 Sensor 以相似方式处理的应用程序创建一个应用程序组。例如,可以<br />

将与 Internet 游戏相关的所有应用程序组合在一起,形成一个应用程序组。最多可以将 10 个项目分到一个应用程序<br />

组中。应用程序组只与高级防火墙策略关联。<br />

您可以将“Application(应用程序)”和“Application on Custom Port(自定义端口上的应用程序)”规则对象组合起来,以<br />

形成一个应用程序组。您不能将应用程序组包含在另一个应用程序组中。<br />

• Country(国家/地区):“Country(国家/地区)”规则对象使您能够基于来源或目标国家/地区允许或阻止流量。<br />

Sensor 根据映射到国家/地区的 CIDR,识别来自或发往这些国家/地区的流量。国家/地区只与高级防火墙策略关联。<br />

国家/地区与 CIDR 的映射信息来源于 MaxMind 的地理位置数据库。您不能手动修改或更新此国家/地区的列表。<br />

<strong>McAfee</strong> 通过特征码集对此国家/地区与 CIDR 的映射列表进行更新。在 Sensor 的 CLI 中,使用 Status 命令,查看<br />

Sensor 中是否含有地区位置数据库。<br />

• Host IPv4(主机 IPv4):您可以创建想在防火墙规则中使用的来源和目标 IPv4 地址的列表。您最多可以在规则对象<br />

中指定 10 个地址。<br />

• Host DNS Name(主机 DNS 名称):您可以创建想在防火墙规则中使用的来源和目标主机名称的列表。Sensor 与<br />

您配置的 DNS 服务器取得联系,以将这些名称解析为 IP 地址。例如,您可以为 facebook.com、faceparty.co.uk<br />

和 ibibo.com 创建“Host DNS Name(主机 DNS 名称)”规则对象。您可以在一个规则对象中添加 10 个主机 DNS 名<br />

称。主机 DNS 名称只适用于高级防火墙策略。<br />

Sensor 只使用 UDP(并且从不依靠 TCP)进行 DNS 查询,即便 DNS 服务器强制实施 TCP 也是如此。<br />

• IPv4 address range(IPv4 地址范围):您可以创建 IPv4 地址列表,以在防火墙规则中使用。在规则中,您可以指<br />

定一个 IPv4 地址范围作为流量来源或目标。例如,您可以将一个规则应用于从 10.1.1.1 到 10.1.1.25 范围之间的流<br />

量。此规则对象只适用于高级防火墙策略。您最多可以在规则对象中指定 10 个范围。<br />

• <strong>Network</strong>(网络):您可以创建 CIDR 地址列表,以在防火墙规则中使用。在规则中,您可以指定 CIDR 作为流量来<br />

源或目标。例如,您可以将一个规则应用于针对 172.16.225.0/24 网络的流量。根据 RFC 1918 保留的三个 IPv4 范<br />

围作为默认网络提供。您最多可以在规则对象中指定 10 个 CIDR。<br />

• <strong>Network</strong> Group(网络组):您可以将一个或多个国家/地区、主机 IP、主机名称、IP 范围或网络组合起来,形成一<br />

个网络组。例如,您可以将所有北美国家/地区和多个 IP 范围组合起来,形成一个“<strong>Network</strong> Group(网络组)”规则对<br />

象。此规则对象只适用于高级防火墙策略。您最多可以在一个“<strong>Network</strong> Group(网络组)网络组”规则对象中指定 10<br />

个项目。<br />

• Finite Time Period(有限时间段):您可以将 Sensor 配置为只在特定时间段内不断地强制实施防火墙规则。例如,<br />

您可以从今年 6 月 10 日上午 9 点到今年 6 月 11 日上午 10 点强制实施一个规则。为此,您需要创建一个“Finite<br />

Time Period(有限时间段)”规则对象,指定开始时间和日期以及结束时间和日期。包含开始时间和结束时间。<br />

“Finite Time Period(有限时间段)”只适用于高级防火墙策略。在一个防火墙访问规则中只能指定一个“Finite Time<br />

Period(有限时间段)”规则对象。<br />

当使用基于时间的规则对象时,请确保已配置了相应的“Time Zone(时区)”。Sensor 会根据需要自动考虑夏令时因<br />

素。在 Manager 中,GMT 为默认时区。<br />

• Recurring Time Period(循环时间段):您可以按某些时间频率反复地强制实施防火墙规则。例如,您可以在所有工<br />

作日的上午 9 点到下午 5 点强制实施一个规则。使用此规则对象以反复地强制实施一个规则。要强制实施某个规则<br />

仅一次,请使用“Finite Time Period(有限时间段)”规则对象。<br />

当使用基于时间的规则对象时,请确保已配置了相应的“Time Zone(时区)”。请注意,Sensor 会根据需要自动考虑<br />

夏令时因素。“Recurring Time Period(循环时间段)”只适用于高级防火墙策略。<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 137

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!