18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

| “IP Settings(TCP 设置)”操作,可以配置 16 个 TCP/IP 参数,例如支持的 UDP 流数量、TCB 不活动计时器的长度,<br />

以及接收 TCP 或 IP 重叠的新旧数据。所有“TCP/IP Settings(TCP/IP 设置)”参数都与在串联模式中处理受监控的传输<br />

有关。您可以使用这些设置拒绝或丢弃某些流量。<br />

以下是一些需要注意的参数中的两个:<br />

• Cold Start Drop Action(冷启动丢弃操作):首次启动 Sensor 时,可以指定允许(转发)或丢弃所有不带有<br />

Sensor 所识别的流控制块的数据包。您可选择“Forward Flows(转发流)”或“Drop Flows(丢弃流)”。<br />

• TCP Flow Violation(TCP 流违规):如何处理从不存在的连接接收的数据包,例如没有接收到某个连接的 SYN 数<br />

据包,但接收到 ACK 数据包。选项包括:<br />

• Permit(允许):重组无序的数据包,并对它们进行处理。当严重违反 TCP 协议失败,而且 Sensor 上的“if<br />

State Not Established(如果未建立状态)”失败时,才转发流量。<br />

• Permit out‑of‑order(允许乱序):允许继续传送无序数据包而不做处理。<br />

如果 Sensor 部署于非对称环境,则应选择“Permit out‑of‑order(允许乱序)”以避免丢弃会话。<br />

• Deny(拒绝):检查流是否有严格的 TCP 协议违规;如果发现违规,则丢弃该数据包,并重组无序数据包。<br />

• Deny no TCB(拒绝无 TCB):(如果未建立状态则拒绝):如果未建立状态,只丢弃会话。只有当严重违反<br />

TCP 协议失败时,才转发流量。<br />

阻止虚假 IP 数据包<br />

当反欺骗选项启用后,将丢弃包含无效来源 IP 地址的数据包。<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 通过将来源 IP 与已配置的内<br />

部网络列表进行比较确定来源 IP 的有效性。因此,作为前提条件,您必须为每一个将通过相关 Sensor 接口发送流量的<br />

内部网络定义 CIDR 块。在没有定义一组完整 CIDR 块的情况下,特别是如果启用了出现反欺骗,则 <strong>Network</strong> <strong>Security</strong><br />

<strong>Platform</strong> 可能会阻止有效的数据包。<br />

只有串联模式的 Sensor 可以使用反欺骗。<br />

计划 <strong>IPS</strong> 部署<br />

拦截攻击 1<br />

The way in which <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 确定数据包有效性的方式直接取决于该数据包的方向,如下所示:<br />

• Inbound(入站):当数据包到达外部接口时,其来源 IP 与和该接口关联的 CIDR 块进行比较。如果入站数据包的<br />

来源 IP 与其中一个 CIDR 块匹配,则认为该数据包是欺骗数据包并将其丢弃。<br />

• Outbound(出站):当数据包到达内部接口时,其来源 IP 与和该接口关联的 CIDR 块进行比较。如果出站数据包的<br />

来源 IP 与 CIDR 块之一不匹配,则该数据包会被视为欺骗并丢弃。<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 15

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!