Quando si crea una rete in cui sono distribuite numerose macchine, la sicurezza è di fondamentale importanza. Con IDS/IPS, puoi rilevare gli attacchi. Questo rilevamento implementa un livello di sicurezza per tutte le comunicazioni e isola i tuoi sistemi da intrusioni o attacchi indesiderati. Puoi anche intraprendere azioni come bloccare l'IP dell'attaccante per un certo periodo di tempo e inviare un messaggio di avviso al administrator.
Nota:
L'IDS/IPS la funzionalità è disponibile solo nei client con Microsoft Windows.
È possibile creare diverse policy con diversi IDS/IPS impostazioni e applicarle ai gruppi in modo che ciascuno abbia policy separate in base ai requisiti.
Per FAQ per quanto riguarda il networking, vedere FAQ.
Configurazione IDS/IPS
Per configurare la policy per IDS/IPS, Segui questi passi:
- Crea un criterio di contenitore/funzionalità per ID/IPS.
- Nell'ID host/IPS sezione, abilita Regole IDS selezionando la casella di controllo. Per impostazione predefinita, questa opzione è selezionata.
- Seleziona il Rileva attacco di scansione delle porte casella di controllo, se necessario.
- Se necessario, è possibile aggiungere eccezioni alle porte IP.
- Seleziona il Rilevare l'attacco DDOS (Distributed Denial of Service) casella di controllo, se necessario.
- Tra le seguenti opzioni, seleziona un'azione da eseguire quando viene rilevato un attacco:
- Blocca l'IP degli aggressori per … minuti. Per impostazione predefinita, questa opzione è selezionata e sono impostati 5 minuti. Seleziona l'ora, se necessario.
- Visualizza un messaggio di avviso quando viene rilevato un attacco. Questa opzione ti aiuta a intraprendere un'azione appropriata quando viene rilevato un attacco.
- Per salvare le impostazioni, fare clic su Salva politica.
È importante notare che, se hai personalizzato le impostazioni e in seguito desideri ripristinare le impostazioni predefinite, fai clic su Ripristina predefinito pulsante.
Personalizzazione della scansione delle porte
È possibile personalizzare le impostazioni per Rileva attacco di scansione delle porte come segue:
- Su IDS/IPS pagina politica, seleziona la Rileva attacco di scansione delle porte Casella di controllo.
Il collegamento Personalizza diventa abilitatoled. - Clicca su Personalizzare collegamento.
Viene visualizzata la finestra di dialogo Impostazioni – Scansione porte. - Seleziona uno dei seguenti livelli:
- Soft: rileva l'attacco se vengono scansionate molte porte
- Normale: rileva l'attacco se vengono scansionate più porte
- Rigoroso: rileva l'attacco se vengono scansionate poche porte
- Personalizzato: consente di personalizzare il numero di porte scansionate e la durata dell'attacco.
- Per escludere un indirizzo IP che non si desidera venga scansionato, fare clic su Aggiungi nella sezione Indirizzi IP esclusi.
- Nella schermata Aggiungi indirizzo IP, digitare un indirizzo IP o un intervallo IP e quindi fare clic su OK.
- Per escludere una porta che non si desidera sottoporre a scansione, fare clic su Aggiungi dalla sezione Porte escluse.
- Nella schermata Aggiungi porta, digitare una porta o un intervallo di porte e quindi fare clic su OK.
Personalizzazione per Distributed Denial of Service
È possibile personalizzare le impostazioni per rilevare gli attacchi DDOS (Distributed Denial of Service) come segue:
- Su IDS/IPS pagina dei criteri, selezionare la casella di controllo Rileva attacco DDOS (Distributed Denial of Service).
Il collegamento Personalizza diventa abilitatoled. - Fare clic sul collegamento Personalizza.
Viene visualizzata la finestra di dialogo Impostazioni - Negazione del servizio.
Seleziona uno dei seguenti livelli:- Soft: rileva l'attacco se vengono rilevati molti attacchi
- Normale: rileva l'attacco se vengono rilevati più attacchi
- Rigoroso: rileva l'attacco se vengono rilevati pochi attacchi
- Personalizzato: consente di personalizzare il numero di fonti di attacco e la durata dell'attacco.
- Per escludere un indirizzo IP che non si desidera sottoporre a scansione, fare clic su Aggiungi nella sezione Indirizzi IP esclusi.
- Nella schermata Aggiungi indirizzo IP, digitare un indirizzo IP o un intervallo IP e quindi fare clic su OK.
- Per escludere una porta che non si desidera sottoporre a scansione, fare clic su Aggiungi nella sezione Porte escluse.
- Nella schermata Aggiungi porta, digitare una porta o un intervallo di porte e quindi fare clic su OK.
Creazione delle eccezioni
- Nella sezione Eccezioni viene visualizzato l'elenco delle eccezioni.
- Per creare una nuova eccezione, fare clic su Aggiungi.
- Nella schermata Aggiungi/Modifica eccezione, procedere come segue.
- Digita un nome nel file eccezione Nome Casella di testo
- Seleziona un protocollo. Il protocollo include: TCP and UDP.
- Seleziona una delle seguenti direzioni e fai clic Avanti.
- Connessioni in entrata
- Connessioni in uscita
- Connessioni in entrata – in uscita
- Clicchi Avanti.
- In Indirizzo IP locale, effettuare una delle seguenti operazioni:
- Seleziona il Qualsiasi indirizzo IP opzione, non è necessario digitare un indirizzo IP poiché tutti gli indirizzi IP saranno consentiti o bloccati.
- Seleziona il Indirizzo IP opzione e digitare l'indirizzo IP. Fare clic Aggiungi per aggiungere l'indirizzo IP. Qui puoi aggiungere più indirizzi IP.
Puoi aggiungere fino a 25 indirizzi IP per eccezione. Tuttavia, il conteggio combinato di tutti gli indirizzi IP in tutte le eccezioni in una policy deve essere uguale o inferiore a 255.
È possibile eliminare l'indirizzo IP con l'aiuto di Elimina pulsante.
È anche possibile importare gli indirizzi IP da un file di testo utilizzando Importare pulsante. Il limite massimo per importare indirizzi IP validi è 25 per eccezione. - Seleziona Intervallo di indirizzi IP opzione. accedere Avvia indirizzo IP and Indirizzo IP finale.
- Clicchi Avanti.
- In Porte TCP/UDP locali, effettuare una delle seguenti operazioni:
- Seleziona il Tutti i porti opzione per selezionare tutte le porte.
- Seleziona il Porte specifiche opzione e digita i numeri di porta. Usa una virgola tra per aggiungere più porte.
- Seleziona il Intervallo di porte opzione. accedere Numero di porta di avvio and Numero di porta finale.
- Clicchi Avanti.
- In Indirizzo IP remoto, effettuare una delle seguenti operazioni:
- Seleziona il Qualsiasi indirizzo IP opzione, non è necessario digitare un indirizzo IP poiché tutti gli indirizzi IP saranno consentiti o bloccati.
- Seleziona il Indirizzo IP opzione e digitare l'indirizzo IP. Fare clic Aggiungi per aggiungere l'indirizzo IP. Qui puoi aggiungere più indirizzi IP.
Puoi aggiungere fino a 25 indirizzi IP per eccezione. Tuttavia, il conteggio combinato di tutti gli indirizzi IP in tutte le eccezioni in una policy deve essere uguale o inferiore a 255.
Puoi eliminare l'indirizzo IP con l'aiuto di Elimina pulsante.
È anche possibile importare gli indirizzi IP da un file di testo utilizzando Importare pulsante. Il limite massimo per importare indirizzi IP validi è 25 per eccezione. - Seleziona Intervallo di indirizzi IP opzione. accedere Avvia indirizzo IP and Indirizzo IP finale.
- Clicchi Avanti.
- In Porte TCP/UDP remote, effettuare una delle seguenti operazioni:
- Migliori Tutti i porti l'opzione è selezionata per impostazione predefinita.
- Seleziona il Porte specifiche opzione e digita i numeri di porta. Usa virgole in mezzo per aggiungere più porte.
- Seleziona il Intervallo di porte opzione. accedere Numero di porta di avvio and Numero di porta finale.
- Clicchi Avanti.
- Clicchi Finitura.
L'eccezione viene aggiunta in cima all'elenco delle eccezioni. La sequenza delle eccezioni determina la precedenza della regola. La precedenza è in ordine decrescente. È possibile spostare la regola di eccezione con Move Up and Abbassati pulsanti. - Clicchi Salva politica.
Se si menziona un IP o una porta remoti, l'eccezione riguarderà le comunicazioni in uscita.
Modifica della regola delle eccezioni
Puoi modificare la regola delle eccezioni che hai creato. Per modificare la regola delle eccezioni, segui questi passaggi:
- Nella sezione Eccezioni, seleziona l'eccezione che desideri modificare.
- Nella schermata Aggiungi/Modifica eccezione, puoi modificare il nome nella casella di testo Nome eccezione e modificare il protocollo. Il protocollo include: TCP e UDP.
- Modificare l'opzione Direzione se necessario.
- Clicchi Avanti.
- Modificare l'indirizzo IP locale se necessario, quindi fare clic su Avanti.
- Modificare le porte TCP/UDP locali se necessario, quindi fare clic su Avanti.
- Modificare l'indirizzo IP remoto se necessario, quindi fare clic su Avanti.
- Modificare le porte TCP/UDP remote se necessario, quindi fare clic su Avanti.
- Clicchi Finitura.
- Clicchi Salva politica.
Eliminazione della regola delle eccezioni
Puoi eliminare la regola delle eccezioni che hai creato. Per eliminare la regola delle eccezioni, segui questi passaggi:
- Nella sezione Eccezioni, seleziona l'eccezione che desideri eliminare.
- La barra delle azioni è abilitataled sopra la tabella. Nel menu a discesa, seleziona Elimina.
- Clicchi InvioLa regola di eccezione selezionata viene eliminata.
- Clicchi Salva politica.
Esportazione della regola delle eccezioni
Puoi esportare la regola delle eccezioni che hai creato. Per esportare la regola delle eccezioni, segui questi passaggi:
- Nella sezione Eccezioni, seleziona le eccezioni che desideri esportare.
- Seleziona Azione > Esporta. Viene visualizzata la finestra di dialogo Apertura ids_exception.json.
- Seleziona Salva file.
- Clicchi Ok.
Viene scaricato il file del database ids_exception.json.
Importazione della regola delle eccezioni
È possibile importare la regola delle eccezioni creata nelle versioni precedenti di Seqrite Endpoint ProtectionPer importare la regola Eccezioni, segui questi passaggi:
- Nella sezione Eccezioni, fai clic su Aggiungi > Importa. Viene visualizzata la finestra di dialogo Caricamento file.
- Selezionare il file del database ids_exception.json.
- Clicchi Apri.
Viene importato il file del database ids_exception.json.