Предотвращение вторжений
Last updated
Last updated
Служба предотвращения вторжений доступна только в Enterprise версии Ideco NGFW VPP для пользователей с активной подпиской на обновления.
Правила блокировки трафика включают в себя:
Активности троянских программ;
Spyware;
Бот-сетей и анонимайзеров;
Клиентов p2p;
Торрент-трекеров;
Вирусов и сетей TOR.
Служба предотвращения вторжений работает за счет анализа DNS-запросов пользователей. Учтите это при настройке DNS-cервера на пользовательских компьютерах.
Не используйте DNS-серверы, находящиеся в User интерфейсе, для компьютеров пользователей, поскольку служба предотвращения вторжений определяет зараженные устройства по DNS-запросам, проходящим через нее.
Без созданного FORWARD правила служба Предотвращения вторжений не будет работать в независимости от ее включения в разделе Правила трафика -> Предотвращение вторжений.
Для работы службы предотвращения вторжений на всех интерфейсах выполните действия:
Перейдите в раздел Правила трафика -> Предотвращение вторжений и переведите опцию в положение включен:
Перейдите в раздел Правила трафика -> Файрвол -> FORWARD.
Нажмите Добавить.
Выберите действие Разрешить.
Включите опцию Предотвращение вторжений:
Нажмите сохранить.
Для корректной работы службы Предотвращения вторжений правило с ней должно быть выше правила с Контролем приложений.
Для просмотра логов службы Предотвращения вторжений перейдите в веб-интерфейсе в раздел Правила трафика -> Предотвращение вторжений -> Журнал.
В столбце Уровень угрозы отображаются следующие значения:
Критично
Опасно
Предупреждение
Не распознано
Не классифицировано
Логи службы предотвращения вторжений можно отправлять на удаленный сервер при настроенном Syslog. Подробнее в статье.
Для просмотра всех правил модуля Предотвращение вторжений и их настройки перейдите в веб-интерфейс в раздел Правила трафика -> Предотвращение вторжений -> Правила.
Для добавления правила в исключения службы Предотвращения вторжений перейдите в раздел веб-интерфейса Правила трафика -> Предотвращение вторжений -> Исключения из правил.
Добавить правила в исключения можно двумя способами:
Узнать ID правила в Журнале, перейти во вкладку Исключения из правил и после нажатия на кнопку Добавить ввести в соответствующее поле ID:
Для добавления сетей в обработку службы Предотвращения вторжений и обновления баз службы перейдите в раздел Правила трафика -> Предотвращение вторжений -> Настройки.
Не указывайте сети, принадлежащие внешним сетевым интерфейсам NGFW и внешним сетям. Указанные здесь сети участвуют в правилах службы предотвращения вторжения как локальные. Локальный межсегментный трафик не исключается из проверок системы.
При блокировке пакета в столбце Результат анализа будет . Другой результат в этом столбце говорит о том, что пакет прошел проверку службы Предотвращения вторжений.
На вкладке Правила можно открыть найденную группу по Событию безопасности, нажать на и в ней найти сработавшее правило по его ID:
Для отключения или включения группы правил нажмите на соответствующую кнопку напротив группы. Для просмотра группы правил нажмите .
Нажать на во вкладке Журнал: