18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

警报<br />

解决利用 DDoS 攻击工具的攻击<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 使用攻击特征码来标识由 DDoS 攻击工具生成的攻击。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 特征码可以识别来自特定 DDoS 攻击工具的攻击。当检测到来自 DDoS 攻击工具的攻击时,<br />

会在 Threat Analyzer 中生成警报。<br />

连接限制策略<br />

连接限制策略包括一套规则,Sensor 通过这些规则来限制主机可以建立的连接数或连接速率。<br />

Sensor 能够定义阈值,从而限制主机能够建立的连接数(对于 TCP 来说为三方握手)。Sensor 将允许小于或等于定义<br />

阈值的连接数或连接速率,而超过该值将被丢弃。这有助于尽量减少服务器上基于连接的 DoS 攻击。<br />

您也可以在接口级别和子接口级别分配已定义的连接限制策略。<br />

另请参阅<br />

连接限制策略 第 114 页<br />

警报是在 Manager 的 Threat Analyzer 中触发的。<br />

当 Sensor 检测到基于量的 DoS 攻击、基于漏洞的 DoS 攻击和 DDoS 攻击工具引起的攻击时,会触发与 DoS 相关的警<br />

报。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 采用攻击特征码来检测多个已知 DDoS 攻击工具之间的通信,还可以检测基于漏洞的攻击。<br />

当检测到这些攻击时,Threat Analyzer 中会触发警报。<br />

对于基于量的攻击,Sensor 会在短期和长期配置文件中查找统计异常。Sensor 会将短期配置文件与长期配置文件进行<br />

比较。如果流量级别中存在显著差异,则会生成警报,并且 Sensor 将阻止带有统计异常的流量(如果进行了这样的配<br />

置)。<br />

生成警报的原因是 Sensor 检测到了两种统计异常之一:<br />

• 分类(或“不平衡”)异常<br />

• 流量大小异常<br />

当长期配置文件准确反映了给定网络的正常流量时,统计异常即为攻击的结果。但是因干预(如路由方案的更改)引起的<br />

网络流量变化会导致统计异常。在这种情况下,您需要利用“Rebuild the DoS Profiles (start the learning process from<br />

scratch)(重建 DoS 配置文件(从头启动学习过程))”选项来从头重建配置文件,该选项位于“DoS Data Management<br />

(DoS 数据管理)”页(“Admin_Domain_Name(管理域名称)” | “<strong>IPS</strong> Settings(<strong>IPS</strong> 设置)” | “Sensor_Name (Sensor 名<br />

称)” | “Advanced Scanning(高级扫描)” | “DoS Data Management(DoS 数据管理)”)上。<br />

分类(或不平衡)异常<br />

某些类型的数据包之间存在内在联系。例如,如果没有 ICMP Echo 回复,ICMP Echo 请求则几乎毫无用处。同样,如<br />

果没有 FIN 和 RST,您虽然可以启动 TCP 连接,但却无法将其终止。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 可检测两种类型的分类异常:<br />

• ICMP Echo 异常(Echo 请求和 Echo 回复)<br />

• TCP 控制区段异常(SYN、SYN ACK、FIN 和 RST)<br />

拒绝服务<br />

警报 7<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 会在其长期配置文件中记录这些类型的数据包的分布情况。如果这些数据包类型的分布情况<br />

在短期内发生了剧烈变化,则完全可以确定出现了恶意行为。<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 355

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!