SRX设备的IPS功能及策略配置详解
1. IPS处理模式选择
在进行IPS处理时,有两种模式可供选择,不同模式适用于不同的需求场景:
- 专用模式 :若要最大化IPS性能,且不允许已配置为阻止的攻击通过SRX,推荐使用专用模式。在此模式下,所有流量在转发前都会由IPS引擎进行处理。
- 内联Tap模式 :当性能(以及在IPS引擎繁忙时对流量的影响较小)是首要考虑因素时,内联Tap模式是合适的选择。
2. SRX部署选项
传统上,在网络中部署IPS有几种不同的模式:
- 透明部署 :过去,IPS常作为透明设备置于网络中,仅在流量通过时进行检查。
- 嗅探模式 :可使用嗅探模式,该模式通过SPAN端口或网络分接头从网络流量外被动监听攻击。
- 路由模式 :很少有IPS以路由模式部署,不过一些独立的IPS系统支持此模式。
SRX设备有所不同,它是一款功能齐全的路由器、防火墙和IPS设备。分支SRX系列仅支持第3层模式,而高端SRX支持第2层和第3层模式用于IPS。并且可以在SRX上同时部署多个网段,甚至通过区域分离不同网段的安全策略。不过,SRX不支持真正的嗅探模式,但可通过将流量镜像到SRX并将其接口设置为混杂模式来实现此功能,同时还需在SRX上配置路由将流量“路由”到出口接口(该接口可以与入口接口相同),并配置适当的策略(如Trust to Trust,使用允许任何流量进行IDP处理的规则)。此外,在此模式下,应在“Se
超级会员免费看
订阅专栏 解锁全文
15

被折叠的 条评论
为什么被折叠?



