39、SRX设备的IPS功能及策略配置详解

SRX设备的IPS功能及策略配置详解

1. IPS处理模式选择

在进行IPS处理时,有两种模式可供选择,不同模式适用于不同的需求场景:
- 专用模式 :若要最大化IPS性能,且不允许已配置为阻止的攻击通过SRX,推荐使用专用模式。在此模式下,所有流量在转发前都会由IPS引擎进行处理。
- 内联Tap模式 :当性能(以及在IPS引擎繁忙时对流量的影响较小)是首要考虑因素时,内联Tap模式是合适的选择。

2. SRX部署选项

传统上,在网络中部署IPS有几种不同的模式:
- 透明部署 :过去,IPS常作为透明设备置于网络中,仅在流量通过时进行检查。
- 嗅探模式 :可使用嗅探模式,该模式通过SPAN端口或网络分接头从网络流量外被动监听攻击。
- 路由模式 :很少有IPS以路由模式部署,不过一些独立的IPS系统支持此模式。

SRX设备有所不同,它是一款功能齐全的路由器、防火墙和IPS设备。分支SRX系列仅支持第3层模式,而高端SRX支持第2层和第3层模式用于IPS。并且可以在SRX上同时部署多个网段,甚至通过区域分离不同网段的安全策略。不过,SRX不支持真正的嗅探模式,但可通过将流量镜像到SRX并将其接口设置为混杂模式来实现此功能,同时还需在SRX上配置路由将流量“路由”到出口接口(该接口可以与入口接口相同),并配置适当的策略(如Trust to Trust,使用允许任何流量进行IDP处理的规则)。此外,在此模式下,应在“Se

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值