18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

2 在“Common IP Parameters(常见 IP 参数)”部分中,对“Jumbo Frame Parsing(Jumbo Frame 解析)”选择“Enabled<br />

(启用)”,并单击“Update(更新)”以更新 Sensor 上的配置。<br />

3 重新启动 Sensor,以使更改生效。<br />

对于故障转移对中的 Sensor,必须在故障转移对的每个成员 Sensor 上启用 Jumbo 解析。<br />

另请参阅<br />

配置 IP 设置第 252 页<br />

流量管理 第 274 页<br />

通过通道传送的流量第 255 页<br />

支持 Jumbo Frame 的 Sensor 功能<br />

“<strong>IPS</strong> attack detection(<strong>IPS</strong> 攻击检测)”:Sensor 将针对 IPv4 和 IPv6 流量检测 Jumbo Frame 中的所有攻击类型(侦测、<br />

DoS、利用漏洞、基于 HTTP 响应的攻击等)。此外,还将在带有 VLAN、双重 VLAN 和 MPLS 报头的零碎和非零碎<br />

Jumbo Frame 中检测攻击。Sensor 将检测 IPv4/IPv6 流量中最大为 9216 字节 (9KB) 的零碎 Jumbo Frame 中的攻击。<br />

<strong>IPS</strong> Sensor 接口类型可以是专用、VLAN、桥接 VLAN 或 CIDR。<br />

请注意,Sensor 还将检测 Jumbo Frame 中针对非标准端口的攻击。<br />

按照已配置的攻击响应操作,Sensor 将响应或阻止数据包。与标准以太网帧一样,将在 Threat Analyzer 中触发警报。<br />

“Custom attack detection(自定义攻击检测)”:Sensor 将检测 Jumbo Frame 中的自定义攻击,并在 Threat Analyzer<br />

中触发警报。<br />

“IP Spoofing detection(IP 欺骗检测)”:Sensor 将丢弃 Jumbo Frame 中收到的 IP 欺骗数据包。<br />

“Fail‑open and fail‑close modes(失效打开和失效关闭模式)”:Sensor 支持 Jumbo Frame 的失效打开和失效关闭模式。<br />

“Traffic management(流量管理)”:Sensor 在 Jumbo Frame 小于 9216 字节的流量中提供了流量管理技术(速率限制、<br />

DiffServ 标记和 VLAN 802.1p 标记)。<br />

“Forensic packet logging(鉴证数据包记录)”:如果已为攻击启用了鉴证数据包记录,且在包含 Jumbo Frame 的流中找<br />

到了攻击,则 Threat Analyzer 中将显示此攻击的鉴证数据包日志信息。<br />

“Syn cookie handling(SYN Cookie 处理)”:当 SYN Cookie 在 Sensor 上与 Jumbo Frame 解析配合启用时,即使网络<br />

路径支持 Jumbo Frame,您仍可能会遇到负载大于 Sensor 播发的 MSS 的应用程序的 TCP 分段,从而导致非 Jumbo<br />

Frame。这将会使性能降低,因为尽管网络路径支持 Jumbo Frame,但端点会交换非 Jumbo Frame。<br />

“Firewall policies(防火墙策略)”:在 Sensor 中启用 Jumbo Frame 解析之后,防火墙访问规则将按配置应用于最大为<br />

9216 字节 (9KB) 的 Jumbo Frame。<br />

“Snort signatures(Snort 特征码)”:启用了 Jumbo Frame 解析和 Snort 之后,Sensor 将检测 Jumbo Frame 中的<br />

Snort 攻击(如果有)。此外,还将在零碎的 Jumbo Frame(其中 Snort 特征码分为多个碎片)中检测攻击。有关详细信<br />

息,请参阅“<strong>McAfee</strong> <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 自定义攻击定义手册”。<br />

“GRE tunneled traffic(通过 GRE 通道传送的流量)”:启用了通道传送配置和 Jumbo Frame 解析之后,Sensor 将对作<br />

为 Jumbo Frame 接收的通过 GRE 通道传送的流量执行 <strong>IPS</strong> 检测。<br />

Jumbo Frame 解析还受 <strong>IPS</strong> 隔离、端口群集、故障转移、第 2 层模式和 Sensor 性能监控的支持。<br />

配置数据包日志响应的警报抑制<br />

在 Sensor 级别配置 <strong>IPS</strong> 策略<br />

配置高级扫描 4<br />

“Logging and Alerting(日志记录和警报)”操作可以为特定“来源‑目标”IP 对在有限时间范围内检测到的单个攻击的多次<br />

实例设置抑制阈值,以及设置攻击数据包记录。这一功能称为Exploit throttling(利用漏洞合并)。利用漏洞合并会限<br />

制 Sensor 发送给 Manager 的重复警报的数量。对于假造来源 IP 地址且生成大量警报的重复利用漏洞攻击,合并功能<br />

非常有效。此外,如果 Sensor 失去与 Manager 的通信,或者 Sensor 的警报生成速度过快而无法将数据发送到<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 257

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!