18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

4<br />

在 Sensor 级别配置 <strong>IPS</strong> 策略<br />

流量管理<br />

适用于流量管理的网络方案<br />

适用于速率限制 HTTP 流量的网络方案<br />

考虑以下网络方案:将内部网络连接至 Internet,并按照下图所示部署 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong>。<br />

图 4-39 适用于 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 速率限制的方案<br />

假设您需要将从 Internet 到内部网络的 HTTP 流量的速率限制为指定的带宽。内部网络包含一些重要的服务器,应限制<br />

从 Internet 对其进行访问。因此,需要对从 Internet 到内部网络的请求流量提供较少的带宽。但是,与请求流量相比,<br />

需要对从内部网络到 Internet 的响应流量提供较多的带宽。<br />

如图所示,Sensor 的端口 1B 携带从 Internet 到内部网络的请求流量。因此,Sensor 的端口 1B 已配置为将 HTTP 流<br />

量的速率限制到 1024 Kbps 的带宽。<br />

来自内部网络的响应流量将通过端口 1A 向外传送到 Internet。由于您希望向来自内部网络的响应流量分配更多带宽,因<br />

此可以在 Sensor 的端口 1A 上配置速率限制规则,即限制到 5120 Kbps 的带宽。<br />

当通过端口 1B 的请求 HTTP 流量超出指定的速率限制 1024 Kbps 时,Sensor 将通过丢弃多余的数据包来限制流量的<br />

速率。只允许已配置的流量带宽值 1024 Kbps 通过端口 1B 到达内部网络。同样,当来自内部网络且通过端口 1A 的响<br />

应 HTTP 流量超出已配置的速率限制值 5120 Kbps 时,Sensor 将通过丢弃多余的数据包来限制流量的速率。只允许已<br />

配置的流量带宽值 5120 Kbps 通过端口 1A 到达 Internet。<br />

284 <strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!