Предотвращение вторжений
Система обнаружения и предотвращения вторжений
Last updated
Was this helpful?
Система обнаружения и предотвращения вторжений
Last updated
Was this helpful?
Система предотвращения вторжений (IDS/IPS, Intrusion detection system / Intrusion prevention system) предназначена для обнаружения, журналирования и предотвращения атак злоумышленников на сервер, интегрированные службы (почта, веб-сайт и др.) и, защищаемую интернет-шлюзом, локальную сеть.
Правила блокировки трафика включают в себя блокирование активности троянских программ, spyware, бот-сетей, клиентов p2p и торрент-трекеров, вирусов, сети TOR (используемой для обхода правил фильтрации), анонимайзеров и т.д.
Настроить службу можно на вкладке Правила доступа -> Предотвращение вторжений.
Передвинув выключатель (слева от названия раздела) вправо или влево можно соответственно включить/выключить службу предотвращения вторжений.
Для добавления правила нажмите кнопку Добавить и в поле Подсеть добавьте локальные сети, обслуживаемые UTM. Как правило, это сети локальных интерфейсов UTM, а также маршрутизируемые на них сети удаленных сегментов локальной сети вашего предприятия.
Опция Хранить записи журнала позволяет выбрать время хранения логов системы.
При использовании системы предотвращения вторжений не рекомендуется использовать внутренние DNS-серверы для компьютеров сети, т.к. система анализирует проходящие через нее DNS-запросы и определяет по ним зараженные устройства. В случае использования внутреннего домена AD, рекомендуется на компьютерах указывать DNS-сервер Ideco UTM в качестве единственного DNS-сервера, а в настройках DNS-сервера на UTM указать Forward-зону для локального домена.
В подразделе Журнал можно просмотреть логи предупреждения системы предотвращения вторжений.
Поле Результат анализа отображает действие системы, Blocked
— пакет блокирован, любая другая информация в этом поле означает Allowed
, информирование.
В поле Уровень угрозы могут отображаться следующие значения:
1 - критично;
2- опасно;
3 - предупреждение;
4 - не распознано;
255 - не классифицировано.
При наведении на колонку ID в строке с правилом, появится кнопка Добавить в исключения, при нажатии на которую сигнатура будет добавлена в исключения.
Скачайте CSV-файл с логами системы предотвращения вторжений за определенный период по соответствующей кнопке.
На вкладке Правила доступны для просмотра и включения/отключения группы правил системы предотвращения вторжений. При включении/отключении группы правил настройки применяются мгновенно без необходимости перезапускать службу.
Вы можете отключить определенные правила системы предотвращения вторжений, в случае их ложных срабатываний или по другим причинам.
На вкладке Исключения можно добавить ID правила (его номер, см. пример анализа логов ниже).
Можно проанализировать IP-адрес, с которым была попытка подозрительного соединения, через .
В разделе Мониторинг -> Графики загруженности. Параметр средняя загрузка (за 1, 5 и 15 минут). Подробнее о .