18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

4<br />

在 Sensor 级别配置 <strong>IPS</strong> 策略<br />

配置高级扫描<br />

Manager,Sensor就会将警报和数据包日志保存在先进先出 (FIFO) 缓冲区中。此类型的警报在“Threat Analyzer<br />

Details View(Threat Analyzer 详细信息视图)”中显示为“Exploit(利用漏洞)”,并且“Alert Count(警报计数)”为 2 或更<br />

高。<br />

警报抑制不适用于基于异常的缓冲区溢出和 shellcode 攻击。<br />

在 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 中,利用漏洞合并警报是指将发自同一来源、具有相同目标、由同一 V<strong>IPS</strong> 检测到的同一<br />

攻击(根据攻击 ID)的多个实例组合在一起。(V<strong>IPS</strong> 可以是接口或子接口;如果接口被细分为多个子接口,则 V<strong>IPS</strong> 为<br />

子接口。)因此,等式为:<br />

攻击 ID + V<strong>IPS</strong> + 来源 IP + 目标 IP + 计数 = 利用漏洞合并攻击<br />

“Maintain [”X“] unique source‑destination IP pairs(记录 [X] 个独特的“来源‑目标”IP 对)”字段指定了给定时间内记录的<br />

独特的利用漏洞限制攻击实例数。例如,如果输入数目为 10,则特定时间内可以跟踪 10 个独特的利用漏洞合并攻击实<br />

例。数目达到 10 个之后,所有其他实例都存储于一个“通用”实例中,即发生在 10 个独特的实例以外的攻击都作为一个<br />

实例来处理,但其来源和目标 IP 不会出现在利用漏洞合并摘要中,因为它可能涉及多个地址。这是 Sensor 的内存有限<br />

所致。限制条目达到“Suppress for [”X“] seconds(抑制 [X] 秒)”的时间限制之后,会被删除。<br />

“Send first [”X“] as individual alerts(将前 [X] 个作为单独的警报发送)”用于指定将独特的抑制实例归类为一个利用漏洞<br />

限制攻击之前,需要检测到的最低警报数目。这意味着您“接受”一定数量 (x) 的同一攻击。因此,如果您在“Suppress<br />

for [”X“] seconds(抑制 [X] 秒)”字段指定的间隔之前检测到 x‑1 个个实例,这些实例只会生成各自的警报,而不存在利<br />

用漏洞限制。而如果检测到了 x+1 个实例,则前 x 个攻击仍作为单独的警报发送,超出这一数目的攻击则限制为一个警<br />

报,以概括这一持续的攻击。将一些合并的警报分开发送,可查看前面几个攻击实例的详细信息和数据包日志信息。<br />

“Suppress for [”X“] seconds(抑制 [X] 秒)”字段是收集同一攻击的实例的时间长度。此值起计时器的作用。计时器一旦<br />

超时,即清除当前的实例,从而为新的抑制实例腾出空间。<br />

“Correlate signatures for a single attack for [”X“] seconds(单个攻击的特征码关联时间为 [X] 秒)”字段指定 Sensor 关联<br />

特征码以检测单个抑制攻击实例的时间。许多攻击都具有多个特征码。因此只要已抑制攻击的任一特征码检测到一个攻<br />

击实例,抑制便会生效。在抑制警报记录中,关联将发送具有最低良性触发几率的特征码。<br />

要启用警报合并,请执行以下操作:<br />

任务<br />

1 单击“<strong>IPS</strong> Settings(<strong>IPS</strong> 设置)” | “Sensor_Name(Sensor 名称)” | “Advanced Scanning(高级扫描)” | “Logging<br />

and Alerting(日志记录和警报)”。<br />

图 4-20 响应操作设置<br />

258 <strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!