18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

所提供选项如下所示:<br />

• Reassemble MS RPC/SMB application fragments(重组 MS RPC/SMB 应用程序碎片)<br />

SMB 是一个网络文件共享协议。MS‑RPC 为进程间通信机制提供了一个用于在两个进程之间交换数据的框架,<br />

这两个进程可以位于同一台计算机上,也可以位于可通过网络访问的两台远程计算机上。MS‑RPC 传输层可以<br />

为 TCP、UDP、HTTP 或 SMB。SMB 协议支持对数据进行分段。MS‑RPC 也支持对负载进行分片。由于<br />

MS‑RPC 可包含在 SMB 协议数据中传输,可以使用分片或分段或这两者来避开任何网络数据包检查设备。<br />

• 重组 HTTP 响应流量上的分块负载<br />

分块传输编码是一种 HTTP 数据传送机制。Web 服务器将 HTTP 响应内容分成多块。分块传输编码使用 HTTP<br />

响应报头来代替内容长度报头,否则,协议会要求使用后者。<br />

分块传输编码支持向客户发送动态生成的内容,无需进行缓冲。这种负载分块可以避开网络检查设备。<br />

• 解码 HTTP 响应流量中已编码的文件<br />

HTTP 响应流量可能含有已编码的数据文件(HTML、PDF 等),这些文件可能招致利用漏洞。可对 HTTP 响应流<br />

量中已编码的这些文件进行解码。使用的一些编码技术如下:<br />

• 紧缩:这一压缩技术主要用于以 FDP 文件格式压缩数据。PDF 文档支持在文档的一部分中使用“紧缩”编码。<br />

• HTML 编码:通过使用“&#”技术对 HTML 响应数据进行编码。编码可以为十进制或十六进制格式。<br />

• Base64:Base64 编码用于对在介质上存储和传送的二进制数据进行编码,其介质旨在用于处理文本数据。<br />

这一编码技术确保数据在传送期间保持完整无改动。<br />

• 解码 SMTP 流量中的已编码文件<br />

SMTP 协议规范使用 MIME 内容传送编码来传输二进制数据。由于 SMTP 协议只能处理 7 位 ASCII 数据,每<br />

组 3 字节的二进制数据会转换为 6 字节数字,并被替换为 ASCII 字符。SMTP 流量也可能包括以 Base‑64 编码<br />

的数据。可对 SMTP 流量中已编码的数据进行解码,以检测威胁/异常。<br />

默认情况下,高级流量检查处于禁用状态,并检查每个 VIDS 的流量。<br />

明确提到 HTTP 响应流量的选项需要在相同方向启用响应流量。如果禁用了 HTTP 响应流量,则会禁用这些选项。需<br />

要启用 HTTP 响应扫描。<br />

5 单击“Save(保存)”以保存配置。<br />

GTI 指纹<br />

Sensor 为被视为潜在有害的文件创建一个指纹(MD5 哈希值),将该指纹潜入标准的 DNS 请求中,然后将该指纹发送<br />

到 GTI 云服务器。云服务器将指纹与 <strong>McAfee</strong> Labs 维护的威胁数据库进行比较。如果将指纹识别为已知恶意软件,则<br />

云服务器会从 Sensor 发出通知,并强制执行针对该恶意软件的响应操作。请注意,恶意软件的详细信息可以从 Threat<br />

Analyzer 查看。<br />

另请参阅<br />

在接口级别管理保护配置文件 第 297 页<br />

在接口和子接口级别配置策略<br />

<strong>IPS</strong> Sensor 接口节点 5<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 311

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!