18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

另请参阅<br />

Jumbo Frame 解析第 256 页<br />

配置高级扫描第 242 页<br />

通过通道传送的流量<br />

本节介绍 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 如何处理通过通道传送的流量。将 IPv6 数据包封装到 IPv4 数据包时,IPv6 数据<br />

包即可通过 IPv4 网络。同样,IPv4 数据包也可以通过 IPv6 网络。将一个数据包封装到采用不同协议的另一个数据包中<br />

从而使该数据包可以通过不兼容网络的方法称为通道传送。<br />

I 系列和 M 系列 Sensor 支持 4 种类型的通过通道传送的流量。也就是说,系统会针对攻击解析以下 4 种类型的流量:<br />

• IPv4 中的 IPv6<br />

• IPv6 中的 IPv6<br />

• IPv6 中的 IPv4<br />

• IPv4 中的 IPv4<br />

不支持多级别的通过通道传送的流量。也就是说,允许数据包通过,但不会针对攻击来解析数据包。<br />

图 4-18 通过通道传送的数据包的常规示意图<br />

请注意,外部的 IP 报头是在通道传送后插入的,它包含通道(即中间)来源和目标 IP 地址。对于通过常规路由封装<br />

(GRE) 通道传送的流量,将插入其他 GRE 报头。内部报头包含实际的来源和目标 IP 地址。<br />

在 N‑450 Sensor 上不支持对通过 GRE 通道传送的 IPv6 流量进行通道传送和解析。<br />

以下是与 Sensor 如何处理通过通道传送的流量有关的一些要点:<br />

• 如果已配置防火墙,请注意,防火墙访问规则仅适用于外部报头。在 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 中,防火墙仅受<br />

IPv4 流量支持。因此,对于通过通道传送的流量,只有当外部 IP 报头为 IPv4 报头时防火墙策略才会很重要。请注<br />

意,在访问规则中,对于通过通道传送的流量,目标 IP 协议编号应该设置为 4 或 41,而对于通过 GRE 通道传送的<br />

流量,则应设置为 47。<br />

• 通过通道传送的流量不支持通过 SNMP 在警报中重置 TCP。<br />

• 系统仅针对 DoS 攻击来解析 IPv4 流量。对于通过通道传送的流量,<strong>Network</strong> <strong>Security</strong> Sensor 使用内部 IP 报头来检<br />

测 DoS 攻击。因此,只有在内部 IP 报头为 IPv4 报头时,才适合对通过通道传送的流量执行 DoS 攻击检测。<br />

• 以下 Sensor 型号可解析通过 GRE 通道传送的流量:<br />

• I‑4010、I‑4000 和 I‑3000 Sensor<br />

• 所有 M 系列 Sensor<br />

其他 Sensor 仅允许通过 GRE 通道传送的流量通过。<br />

在 Sensor 级别配置 <strong>IPS</strong> 策略<br />

配置高级扫描 4<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 255

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!