Предотвращение вторжений

В разделе Профили безопасности -> Предотвращение вторжений создаются профили с правилами выбора сигнатур и действиями, которые NGFW будет применять к трафику, соответствующему этим сигнатурам.

В 18 версии Ideco NGFW созданные в разделе Профили безопасности -> Предотвращение вторжений профили применяются при создании правил в разделе Правила трафика -> Файрвол.

Если профиль не добавлен в правила таблицы FORWARD или INPUT раздела Правила трафика -> Файрвол, трафик не будет фильтроваться системой Предотвращения вторжений.

Сигнатуры, не используемые в профилях, и профили, не используемые в правилах Файрвола, не участвуют в обработке трафика!

Особенности обработки трафика системой Предотвращения вторжений

По сравнению с более ранними версиями в 18 версии Ideco NGFW поменялась последовательность обработки FORWARD-трафика. В предыдущих версиях FORWARD-трафик сначала проходит модуль Предотвращение вторжений, а затем Файрвол. В 18 версии IPS обрабатывает только трафик, соответствующий разрешающему правилу Файрвола с включенной проверкой через Предотвращение вторжений.

Файрвол Ideco NGFW анализирует трафик, чтобы найти подходящее правило, и применяет его. Если в списке есть несколько правил с одними и теми же условиями, применяется правило, стоящее выше по списку. Запрещающие правила Файрвола сразу блокируют соответствующий трафик, он не проходит дополнительную проверку в модуле Предотвращение вторжений.

Чтобы через модуль Предотвращение вторжений проходил трафик, для которого нет разрешающего правила в таблице FORWARD, рекомендуем создать и включить в Файрволе правило с источником Локальные интерфейсы и назначением Любой, разместив его в конец таблицы. В этом случае трафик, который не был найден в правилах Файрвола, но соответствует профилям IPS, пройдет проверку системой Предотвращения вторжений.

Если в одном правиле Файрвола включены проверки и Контролем приложений, и системой Предотвращения вторжений, трафик сначала попадет в обработку DPI, затем - IPS.

Создание профилей и добавление в правила Файрвола

Чтобы создать профиль Предотвращения вторжений, выполните действия:

1. Перейдите в раздел Профили безопасности -> Предотвращение вторжений и нажмите Добавить профиль.

2. Введите название профиля, комментарий и нажмите Добавить. Профиль появится в таблице:

4. Нажмите Добавить.

5. Выберите способ добавления сигнатур в профиль: Вручную или По фильтрам.

6. Если выбран способ добавления По фильтрам:

  • Выберите Фильтры:

    • Источник правила (доступные варианты: Стандартные правила, Правила от Лаборатории Касперского, Пользовательские правила);

    • Протокол (доступные варианты: TCP, UDP, ICMP, IP);

    • Уровень угрозы (доступные варианты: Критично, Опасно, Предупреждение);

    • Цель (доступные варианты: Клиент, Сервер):

  • Переопределите действие для выбранных сигнатур, выбрав необходимое в соответствующем поле, или оставьте действие По умолчанию:

  • Нажмите Добавить. Правило выбора сигнатур появится в таблице профиля:

7. Если выбран способ добавления Вручную:

  • В таблице отметьте сигнатуры, которые хотите добавить в профиль (при необходимости воспользуйтесь Фильтром отображения):

  • Переопределите действие для выбранных сигнатур, выбрав необходимое в соответствующем поле, или оставьте действие По умолчанию:

  • Нажмите Добавить. Правило выбора сигнатур появится в таблице профиля:

Чтобы добавить правило Файрвола с профилем Предотвращения вторжений, выполните действия:

1. Перейдите в раздел Правила трафика -> Файрвол -> FORWARD и нажмите Добавить.

2. Заполните поля:

  • Протокол - выберите протокол, соответствующий трафику, который требуется фильтровать системой Предотвращения вторжений;

  • Источник - выберите Адрес, Зону и HIP-профиль источника трафика;

  • Назначение - выберите Адрес и Зону назначения трафика;

  • Действие - выберите Разрешить;

3. Включите опцию Предотвращение вторжений и в разделе Профили для фильтрации из раскрывающегося списка выберите необходимый профиль.

4. Включите правило или оставьте его выключенным.

5. Нажмите Добавить.

Last updated