防火墙、入侵检测系统与整体安全策略.pptVIP

防火墙、入侵检测系统与整体安全策略.ppt

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火墙、入侵检测系统与整体安全策略

* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * 配置信任主机 配置信任主机,即允许哪些网段或主机访问IPS,访问方式包括Telnet、FTP、SSH和HTTP sensor# conf terminal sensor(config)# service host sensor(config-hos)# network-settings sensor(config-hos-net)# access-list /24 sensor(config-hos-net)# telnet-option enabled sensor(config-hos-net)# exit sensor(config-hos)# exit Apply Changes:?[yes]: sensor(config)# 允许/24网段中的主机通过Telnet访问IPS 配置IPS设备管理器(IDM) 首先在管理主机上安装Java虚拟机,然后启用Java控制面板,配置Java Runtime参数 设置内存为256M 配置IPS设备管理器(IDM) 然后在IE浏览器中输入0,按提示输入用户名和密码 配置IDM用户 IPS支持四种用户角色,用户角色决定用户的权限级别 管理员(Administrator):该用户角色拥有最高的权限等级,能执行传感器上的所有功能 操作员(Operator):该用户角色拥有第2高的权限等级,能执行如修改密码、更改特征库、配置虚拟传感器等有限功能 观察员(Viewer):该用户角色的权限等级最低,可以查看配置和事件,但是不能修改配置 服务(Service):该用户角色属于特殊账号,主要用于技术支持和故障诊断 配置传感接口 传感接口也称嗅探接口,是用于监控和分析网络流量的特定接口,该接口没有IP地址 传感接口可以运行在混杂模式,也可以配置为在线模式 混杂模式 通常称为IDS解决方案,传感器只会分析镜像备份过来的流量 在线(Inline)模式 接口可以配置为接口对模式或VLAN对模式 接口对(Interface Pairs)模式 流量通过传感器的第1个接口对进入并从第2个接口对流出 两个接口必须分别属于不同的VLAN,但属于同一个IP子网 VLAN 10 VLAN 20 G0/1 G0/2 同一个IP子网/24 配置接口对 VLAN对(VLAN Pairs)模式 创建子接口,流量进入到VLAN 10后被检测,并在相同的物理接口将带有VLAN 20标记的流量发送出去 VLAN 10 VLAN 20 G0/1 F0/1 Trunk 配置VLAN对 配置旁路(Bypass)模式 IPS 的旁路模式只工作在Inline模式,该模式有三个选项:on、off和auto Auto:传感器宕机时允许流量通过,传感器正常工作时就要对流量进行审查和分析,这是默认的模式 Off:禁止旁路模式,传感器宕机时就将流量丢弃 On:永远不对流量进行审查和分析 配置分析引擎 将接口分配给分析引擎 分析引擎从接口处获取数据包并对其进行分析,然后与定义好的签名进行比对,做出指定的动作 将接口对分配给默认虚拟传感器vs0 特征(Signature) 特征库和特征引擎是IPS解决方案架构的基础 特征是对攻击者进行基于网络的攻击时所呈现的网络流量模式的描述 当检测到恶意行为时,IPS通过将流量与具体特征比对,监控网络流量并生成警报 特征引擎是相似特征的集合的一个分组,每个分组检测特定类型的行为 IPS的特征引擎分为很多种类 IPS的特征引擎 事件动作 当有特征匹配时,便会触发一个事件动作以防止状况发生,每个事件动作可由单独的特征库配置 IPS的事件动作 Deny attacker Inline:拒绝攻击者的ip地址 Deny attacker Service Pair inline:以攻击者的地址和被攻击者的服务端口为拒绝对象 Deny attacker Victim Pair inline: 以攻击者和受害者地址为拒绝对象 Deny connection inline: 拒绝这个TCP流量的现在和将来的包 Deny packet inline:丢弃这个数据包 事件动作 当有特征匹配时,便会触发一个事件动作以防止状况发生,每个事件动作可由单独的特征库配置 IPS的事件动作 Log Attacker Packets: 记录攻击者地址 Log Pair Packets: 记录攻击和受害者地址 Log Victim Packets: 记录受害者地址 Produce Ale

文档评论(0)

ddf55855 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档