Перейти к основному содержимому

Анализ трафика IDPS

Модуль: IDPSControl

Назначение

Страница Анализ трафика IDPS предназначена для управления и анализа работы IDPS.

IDPS (Intrusion Detection and Prevention System) — это комплексное решение для обеспечения безопасности, которое сочетает в себе функции обнаружения (IDS) и предотвращения (IPS) вторжений:

  • обнаружение (IDS): мониторинг трафика и событий, сравнивая их с базой известных атак (сигнатур) или выявляя аномалии в поведении;
  • предотвращение (IPS): автоматически блокирует атаку в режиме реального времени (например, разрывает соединение или перенастраивает межсетевой экран).

Система не просто фиксирует подозрительную активность, но и мгновенно реагирует на неё.

Данные страницы

Вкладка Конфигурация отвечает за общие настройки IDPS и антивирусного модуля на выбранном интерфейсе.

idps_1

Структура таблицы:

  1. Информация об ошибках (см. раздел);

  2. Режим – выбранный механизм обнаружения/предотвращения вторжений (IPS или IDS);

  3. Интерфейс – сетевой интерфейс, для которого применяются указанные параметры IDPS;

  4. Архивы правил (БРП) – имя активного архива правил, которые используются для анализа трафика на данном интерфейсе;

    примечание

    Архивы можно загрузить на вкладке Архивы правил (БРП).

  5. Настройки IDPS – выбранный набор параметров IDPS:

    • По умолчанию – используются встроенные настройки;
    • Из файла – используются настройки из загруженного файла (с конкретным именем загруженного файла);
    примечание

    Файлы можно загрузить на вкладке Файлы настроек IDPS.

  6. Глубокий анализ (трафика) – включает или отключает глубокую инспекцию трафика (DPI). Глубокий анализ разбирает содержимое данных в трафике и необходим для:

    • работы потокового антивируса;
    • создания пользовательских правил по содержимому данных.

    В этом поле выбирается профиль глубокой инспекции трафика (или отключение DPI) для данной сущности;

  7. Антивирус – статус антивирусного движка, интегрированного с IDPS. Если глубокий анализ выключен, то в поле Антивирус отображается прочерк (–), если включен;

  8. Доп. журналирование – настройки дополнительного логирования и сбора артефактов для расследования инцидентов. Включает:

    • развёрнутое логирование (расширенные поля, тело пакетов);
    • включение/отключение автоматического сбора дампа трафика (PCAP) при срабатывании сигнатуры;
    • настройки объёма и лимитов для таких данных.
    примечание

    Это реализует требование автоматического сбора дампа трафика при срабатывании сигнатуры и упрощает анализ событий в журнале.

  9. Выкл./ Вкл. – состояние записи конфигурации IDPS для данного интерфейса;

  10. Действия – стандартные иконки для управления записью.

Элементы управления

Перечень всех элементов управления смотрите в разделе.

Как отображаетсяДля чегоЧто открывает
add_button
Добавление записи в таблицу
Окно настроек

idps_modal_1

pencil_icon
Редактирование записи таблицы
vertical_ellipsisdublicate_icon
Дублирование записи таблицы

Добавление, редактирование и дублирование записи

Для добавления или редактирования параметров конфигурации IDPS используйте кнопку + Добавить либо соответствующие элементы в столбце Действия.

При дублировании открывается форма (с пошаговым выбором) добавления новой записи с уже настроенными параметрами. Перед сохранением при необходимости измените параметры новой политики.

Шаг 1 - Захват трафика. Нажмите, чтобы посмотреть параметры
ПараметрЗначения
Режим работыВарианты: IDS, IPS. Поле не активно при редактировании
Интерфейс*Выпадающий список с интерфейсами. Поле не активно при редактировании
Архивы правил (БРП)Выпадающий список с архивами правил. Архивы можно загрузить на вкладке Архивы правил (БРП)
☑ ВключитьВключение (по умолчанию) / отключение записи
Дополнительные функции:
☑ Глубокий анализ трафикаГлубокий анализ разбирает содержимое данных в трафике. Необходим для работы потокового антивируса и написания пользовательских правил по содержимому данных
Протоколы*Выпадающий список для выбора протокола. Поле активно только при включенном флаге Глубокий анализ трафика
☑ Потоковый антивирусПотоковый антивирус работает для выбранных протоколов. Поле активно только при включенном флаге Глубокий анализ трафика
☑ Базовое журналирование
☑ Расширенное журналированиеРасширенное журналирование регистрирует данные о выработанных протоколах и передаваемых файлах
Протоколы*По умолчанию: 1
Дополнительные настройки:
ПроцессыВыпадающий список со значениями от 1 до 4. По умолчанию: 1
Размер кольцевого буфера, пакетыЗначение от 1 до 10000000. По умолчанию: 100000
Размер блока в кольцевом буфере, байтыЗначение от 1 до 10000000. По умолчанию: 2097152
☑ Разрешить дефрагментацию пакетов

*Обязательное поле

Шаг 2 - Настройки IDPS. Нажмите, чтобы посмотреть параметры
ПараметрЗначенияПримечание
НастройкиВарианты: По умолчанию, Из файла
Размер пакетов в сетиЗначение от 100 до 9000По умолчанию: 1514
Действие при нехватке памяти для дефрагментацииВарианты: Пропустить пакет, Отбросить пакетОригинал: defrag.memcap-policy
Действие при переполнении таблицы соединенийВарианты: Пропустить пакет, Отбросить пакетОригинал: flow.memcap-policy
Действие при нехватке памяти для потоковВарианты: Пропустить пакет, Отбросить пакет, Пропустить потокОригинал: stream.memcap-policy
Обработка сессий, начатых до запуска IDPSВарианты: Пропустить пакет, Отбросить пакетОригинал: stream.midstream-policy
Действие при переполнении буфера сборкиВарианты: Пропустить пакет, Отбросить пакет, Пропустить потокОригинал: stream.reassembly.memcap-policy
Переменные политики:
Локальные сетиФормат: <IP/маска>
Внешние сетиФормат: <IP/маска>
Исключения для проверкиФормат: <IP/маска>По умолчанию: 192.0.2.254