18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

4<br />

在 Sensor 级别配置 <strong>IPS</strong> 策略<br />

配置高级扫描<br />

如果网络中可能存在非对称流量,请考虑以下选项:<br />

• 在流量对称的位置安装 <strong>IPS</strong> Sensor。<br />

• 在非对称流量的请求和响应路径上各放置一个 <strong>IPS</strong> Sensor,并创建一个故障转移对以同步两个 Sensor 之间的通信<br />

流。<br />

• 如果两个 <strong>IPS</strong> Sensor 之间的距离导致无法创建故障转移对,请考虑启用“Stateless Inspection(无状态检查)”。<br />

下图中介绍了用户 A 和“大学管理”服务器之间的非对称网络中的 HTTP 通信流。用户 A 的传出连接流是通过交换机 1、<br />

交换机 2、Sensor 1、路由器 1、Internet 服务提供商 1 到达 Internet 连接。但是,数据包的返回路径是通过 Internet 服<br />

务提供商 2、路由器 2 等。如果流量以上述非对称方式流经 Sensor,则 TCP 流的所有数据包将对于单个 Sensor 不可<br />

见。<br />

在此情况下,如果启用了“Stateless Inspection(无状态检查)”,Sensor 将检查数据包,且无需 TCP 连接处于有效的状<br />

态。因此,可能会产生误报,也就是说,如果一个通信流分成多个部分流经多条路径,则每个接口将收到并分析部分通<br />

信,因此很容易出现误报和漏报。<br />

图 4-16 非对称流量图示<br />

配置 IP 设置<br />

当启用“Stateless Inspection(无状态检查)”时,可能会出现误报,并且检测准确性比 Sensor 查看所有流量时要低。<br />

<strong>McAfee</strong> 建议,仅当网络配置不允许将 Sensor 置于可查看所有流量的位置时才使用此功能。<br />

您可以使用 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 来解析 IPv4 和 IPv6 流量中是否存在攻击(处理 IPv6 流量时的 DoS 攻击除外)。<br />

I 系列和 M 系列的 Sensor 均可以解析 IPv6 数据包。N‑450 Sensor 不解析 IPv6 数据包,但允许它们通过。<br />

您可以使用以下 Manager UI 页来自定义 Sensor 的 IPv4 和 IPv6 参数检查:<br />

• <strong>IPS</strong> Sensor:“<strong>IPS</strong> Settings(<strong>IPS</strong> 设置)” | “Sensor_Name(Sensor 名称)” | “Advanced Scanning(高级扫描)” | “IP<br />

Settings(<strong>IPS</strong> 设置)”<br />

• NAC Sensor:“NAC Settings(NAC 设置)” | “Sensor_Name(Sensor 名称)” | “Advanced Scanning(高级扫描)” |<br />

“IP Settings(<strong>IPS</strong> 设置)”<br />

252 <strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!