18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

学习模式<br />

阈值模式<br />

在学习模式中,Sensor 监控网络流量,收集一段时间内一些流量测量的统计数据,创建一份“正常”的基准配置文件,称<br />

为长期配置文件。为了创建配置文件,通常需要两天的初始学习时间。之后 Sensor 会经常更新这些配置文件(通常在指<br />

定时间内有多个配置文件要处理),并存放在 Sensor 内部的闪存内,以便了解网络的最新状况。另外,Sensor 也会实<br />

时创建短期配置文件 ‑ 实质上是网络流量的快照。Sensor 会比较短期配置文件和长期配置文件,只要短期配置文件的统<br />

计数据显现出与长期配置文件差异过大的流量异常情况,就会发出警报。学习和检测算法也会将瞬间集中或类似现象引<br />

起的正常流量波动情况考虑在内:通常这些情况都不会引发警报。(瞬间集中指的是正常状况所造成的流量短期暴增现<br />

象,例如星期一早上刚好大家都在 9:00 左右同时登录。)<br />

流量暴增达到多高的程度以及持续多长的时间应视为异常,以及是否要发出警报,都由响应敏感度决定。将响应敏感度<br />

设置为“Low(低)”时,检测算法应尽量容忍流量暴增现象(也就是说,只要网络还有充足的带宽和/或服务器还有足够的<br />

容量,就不会发出警报);设置为“High(高)”时,系统对任何流量暴增都非常敏感。“High(高)”敏感度是一把双刃剑:<br />

一方面能够检测到小规模的 DDoS 攻击,但另一方面也会让系统的误报数量大增,而“Low(低)”敏感度的情形则刚好相<br />

反。<br />

DoS 学习模式在创建策略时配置,在接口和子接口级别实施。您可以在这些资源级别自定义学习模式配置文件,也可<br />

在 Sensor 级别重置(重新学习)或重新加载学习模式配置文件。这些操作都是使用“Configuration(配置)”页来执行的。<br />

另请参阅<br />

DoS 数据管理第 244 页<br />

在阈值模式中,Sensor 会监控网络从来源到目标的传输流量中,是否有大量数据包(如 SYN 攻击和过多的 IP 碎片)流<br />

过,这在 Sensor 接口或子接口中检测。使用策略编辑器配置或在接口或子接口级别自定义时,必须为要检测的阈值攻<br />

击指定数量和间隔时间(以秒为单位)。当启用攻击的流量超过自定义的阈值时,Sensor 就会发出警报。您也可以对特<br />

别需要注意的攻击启用通知功能。<br />

尽管为阈值和间隔时间提供了默认值,但您必须为要检测的每个 DoS 阈值模式配置实际阈值和间隔时间。在研究了每种<br />

DoS 阈值攻击的当前防御级别,以精确地确定最能保护您的网络的阈值个数和时间间隔之后,再自定义 DoS 阈值,这样<br />

是最有效的。<br />

自定义拒绝服务 (DoS) 模式<br />

您可以自定义攻击设置和 DoS 攻击的攻击响应。<br />

要自定义 DoS 攻击详细信息,请执行以下操作:<br />

如何管理 <strong>IPS</strong> 设置<br />

如何配置和管理策略 3<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 97

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!