我爱黑客网首页 设为首页
加入收藏
联系我们
 首 页  技术文章 下载中心 站长学院 交流论坛
 软件:
 文章:        教程:
 推荐: 我爱黑客网论坛
 
 
 
 
   
黑软: Q Q 软件 木马间谍 探嗅监听 溢出攻击 加密解密 漏洞扫描 脚本注入 远程控制 综合利用 聊天工具  
 
技术文章: 爱黑新闻 | 黑客攻防 | 安全防御 | 程序设计 | 系统操作 | 网络技术 | 本站动态 | 业界动态 | 安全公告 | 病毒公告
 
 
您当前的位置:我爱黑客网 -> 黑客攻防 -> 攻防实战 -> 文章内容  
栏目导航
· Q Q 攻防 · 黑客入门
· 攻防实战 · 安全初步
· 工具详解 · 黑客教程
· 漏洞研究 · 黑客编程
· 技术杂谈 · Exploit
热门文章
· 教你入侵六合彩网拿会..
· 骇客学堂:简单入侵个..
· 轻松入侵个人免费空间..
· 无线攻防:破解WEP密钥..
· 会员QQ重大漏洞
· 手把手教你入侵 win20..
· 我也做黑客:简单入侵个..
· 怎样不用密码进入Wind..
· 网吧冲钱从概念到实践..
· 黑客入门者如何获取肉..
· 黑客高手必懂基础内容..
· 我这样破解万象免费上..
相关文章

· [图文] 用IDS(入侵检..
· [组图] QQ增值服务及..
· [组图] QQ增值服务及..
· [组图] QQ增值服务及..
· [组图] QQ增值服务及..
· [组图] QQ增值服务及..
· [组图] QQ服务及开通..
· [组图] QQ增值服务及..
· [组图] QQ增值服务及..
· [图文] QQ增值服务及..
查看更多与用IPS追踪入侵者系列之行为处理法(图)相关内容

用IPS追踪入侵者系列之行为处理法(图)
作者:我爱黑客网  来源:http://www.5ihack.com/  发布时间:2008-9-30 13:31:43  发布人:ghostfire

减小字体 增大字体

前两篇文章中我们为各位IT168安全频道的读者介绍了如何通过IPS入侵防御系统在第一时间发现攻击者以及分析下连设备主机漏洞,今天我们继续为大家讲解入侵防御系统IPS的一大特色功能——行为处理法,通过行为处理法我们可以更加灵活的选择入侵防御系统发现入侵数据包后采取的措施与行为,这个特色也是IPS入侵防御系统与IDS入侵检测系统最大的区别。

安全设备使用指南之保护内网安全
安全设备使用指南之用IPS追踪入侵者
 

  一,行为处理法的用途:

  行为处理法就是针对不同类型的网络通讯数据包采取不同的转发和处理策略,例如正常通讯数据包可以容许通过,漏洞攻击数据包直接禁止通行或者转发到一个固定的服务器进行分析,一些非常规数据包则首先放行但是对其进行记录监控如果影响正常网络服务就马上禁用。

  通过行为处理法我们可以轻松应对企业网络通讯中有用的,非法的,不确定的数据包,根据协议不同功能不同端口不同目的地址的不同采取不同的处理策略。每过一段时间我们可以通过IPS入侵防御系统的日志来分析各个类型的数据包,然后根据统计归纳制订新的行为处理规则,让企业网络更加稳固的运行。

二,用行为处理法追踪入侵者:

  下面我们就来了解下行为处理法是如何运转工作的,我们依旧以华为公司的Tippingpoint入侵防御系统为例进行介绍。

  (1)行为处理法之配置安全策略:

  第一步:登录到IPS系统管理界面,我们在左边找到IPS选项下的security profiles,这个是关于安全配置的信息,在这里我们能够看到默认的是default security profile,这个是系统集成时厂商制订好的。(如图1)

  第二步:下面我们来修改这个默认的default security profile,打开后会显示该安全策略应用的接口,由于笔者所在公司只使用了两个接口,一个入一个出所以这里不用修改。(如图2)

  第三步:接下来是profile details(advanced)设置,这里是关于策略的详细信息进行配置的。我们可以看到默认情况系统针对各个攻击类型划分了类别,每个类别是一个category。可以处理的攻击包括exploits益出,identity theft,security policy(安全策略),virus病毒,spyware间谍程序等等,种类很多这里就不一一罗列了,对于每个大类category来说我们都可以设置IPS操作的行为以及处理方法,包括block禁止通行,block+notify禁止通行并提示,block+notify+trace禁止通行并提示而且追踪源地址,limit rate to 10M容许速度限制为10M,limit rate to 5M,permit+notify,perminotify+trace容许通行并追踪数据等等。基本上这里罗列的行为处理方法足够在实际中使用了,如果企业需要特殊的行为处理操作的话可以按照下文介绍的方法添加。这里有一个recommended的意思是推荐,他表示对于该大类处理方法按照单独小类进行处理,例如virus下有A病毒与B病毒,如果大类virus设置为recommended的话,那么具体到处理AB病毒时按照A病毒与B病毒自身设置的行为处理规则运行。(如图3)

  第四步:在该默认安全策略的最后一个区域就是我们之前提到的针对单个种类病毒,单个种类的漏洞以及攻击脚本进行策略设置,理论上小类设置服从大类的配置类别,如果大类设置为recommended的话按照小类的action行为参数实施。小类行为处理时可以通过右边的编辑选项修改或叉子按钮删除该安全类别。(如图4)

  第五步:每个安全规律规则都有详细的讲解内容,我们可以从该页面了解其运行原理以及避免解决办法。(如图5)

[1] [2]  下一页

查看更多与用IPS追踪入侵者系列之行为处理法(图)相关内容

[ ] [返回上一页] [打 印] [收 藏]
上一篇文章:
下一篇文章:
      入侵A4tech(图)       Session Fixation 攻防实战(图)
∷相关文章评论∷   (评论内容只代表网友观点,与本站立场无关!) [发表评论]
 
 
 
 
晋ICP备05008232   维护网络安全、传播安全技术才是我们的目标! 
 
关于本站 - 网站帮助 - - 下载声明 - 友情连接 -网站地图