18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

基于阈值的模式<br />

在阈值模式中,Sensor 会监控网络从来源到目标的传输流量中,是否有大量数据包(如过多的 IP 碎片)流过,这在<br />

Sensor 接口或子接口中检测。当配置 DoS 策略或在接口或子接口级别自定义时,必须为要检测的阈值攻击指定数量和<br />

间隔时间(以秒为单位)。当流量超过启动攻击所需的自定义阈值时,Sensor 会发出警报(如果在 DoS 策略中进行了这<br />

样的配置)。您也可以对特别需要注意的攻击启用通知功能。<br />

此方法要求您完全了解正常的流量模式,这样才能设置“适当”的阈值,否则会因为流量的波动,例如“瞬间集中”(如每天<br />

早上九点大家同时登录网络)或其他正常增加的流量而产生大量误报。<br />

对于基于阈值的攻击,Sensor 会监控入站和出站流量。<br />

尽管为阈值和间隔时间提供了默认值,但您必须为要检测的每个 DoS 阈值模式配置实际阈值和间隔时间。研究了每种<br />

DoS 阈值攻击的当前防御级别后,再进行 DoS 阈值自定义是最有效的。这有助于精确地确定最能保护您的网络的阈值个<br />

数和时间间隔。<br />

基于学习的模式<br />

新的 Sensor 会在学习模式下运行其最初的 48 个小时。48 个小时结束后,Sensor 会自动更改为检测模式,从而为网络<br />

建立一个“正常”流量模式的基准,即长期配置文件。假设在最初的 48 小时内未发生 DoS 攻击。<br />

进入检测模式后,Sensor 会继续收集统计数据并更新其长期配置文件。这样一来,长期配置文件便会随着网络的变化而<br />

逐渐完善。<br />

Sensor 还会生成几分钟时段内的短期配置文件。<br />

学习模式配置文件可以在“Sensor_Name(Sensor 名称)”节点级别进行自定义。也可在这一级别重置(重新学习)或重新<br />

加载学习模式配置文件。此操作全部在 Manager 的“Configuration(配置)”页中执行。<br />

在 VLAN 标记或 CIDR 块内,可以创建在受到 DoS 攻击时用适当的学习模式设置进行保护的子接口和个别 CIDR 主机。<br />

这对于防范 DMZ 或其他位置的服务器因 DoS 攻击而关机特别有用。可为每种资源创建单独的配置文件。<br />

Sensor 使用以下检查和计数器检查来确保检测的准确性:<br />

• 计数器配置文件污染<br />

• 来源 IP 分类<br />

如果路由方案发生了更改,<strong>McAfee</strong> 建议指示 Sensor 重新获取网络,以便可以创建新的基准。<br />

计算配置文件污染<br />

长期配置文件的隐含目标是定义正常流量级别。根据定义的正常级别,Sensor 能够识别流量的异常激增。<br />

Sensor 还会使用所收集的统计数据来计算短期配置文件(几分钟时段内统计数据的平均值)。<br />

如果某个短期配置文件含有 DoS 攻击数据并用于更新长期配置文件,则它会污染该长期配置文件。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 使用以下对策来帮助防止污染:<br />

• 当处于检测模式时,如果 Sensor 在短时段内发现了太多统计异常,则会暂时停止对长期配置文件的更新。<br />

• Sensor 使用百分位数测量。短期数据中的一些大幅激增情况可能会扰乱简单平均值,但不太可能影响百分位数测<br />

量。例如,假设一组四个学生参加考试,使用 0‑29、30‑49、50‑69 和 70‑100 等百分位数测量范围来判断考试是否<br />

有效。其中三个学生得到的评分等级为 95%、93% 和 92%,而第四个学生得到的评分等级为 0%。平均分数只有<br />

70%,而四个学生中的三个仍然处于 70‑100 范围内。因此老师可以使用百分位数范围作为判定此次考试是否有效的<br />

标准。<br />

来源 IP 分类<br />

拒绝服务<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 用于应对 DoS 攻击的方法 7<br />

Sensor 创建 20 个唯一的来源 IP 配置文件,每个方向每个跟踪数据包类型有一个配置文件。<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 353

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!