Cisco Secure IDS签名引擎与参数详解
1. 传感器的响应操作
传感器在检测到攻击时,会采取以下两种响应操作:
- Reset :传感器通过感知接口向与攻击相关的源主机和目标主机发送TCP重置包。
- Block :传感器配置受管边界设备,以阻止来自攻击源的IP流量。
2. Cisco Secure IDS签名引擎
Cisco Secure IDS签名引擎是传感器入侵检测引擎的组成部分,用于检测不同类型的攻击。以下是各种签名引擎及其子引擎的介绍:
2.1 ATOMIC引擎
该引擎检测包含在单个数据包内的攻击,无需分析多个数据包的复杂性。其包含以下子引擎:
- ATOMIC.L3.IP :通用的第3层检查器,可检查有效负载长度和IP协议号,处理分片并进行部分ICMP比较。
- ATOMIC.ICMP :检测单数据包ICMP攻击。
- ATOMIC.UDP :检测单数据包用户数据报协议(UDP)攻击。
- ATOMIC.TCP :检测单数据包传输控制协议(TCP)攻击。
- ATOMIC.IPOPTIONS :检测利用IP选项的单数据包攻击。
- ATOMIC.ARP :检测单数据包地址解析协议(ARP)攻击。
超级会员免费看
订阅专栏 解锁全文
53

被折叠的 条评论
为什么被折叠?



