SRX IPS功能配置与管理全解析
1. IPS基础概念
1.1 Order标志
Order是链对象中的一个标志,用于定义成员的定义顺序是否应作为检测顺序。它可与Expression配合使用,但需注意,若同时使用Order和Expression,攻击的检测顺序必须是攻击对象列表中的顺序(从上到下),且要满足Expression条件。若仅使用Order,则所有攻击成员必须按列出的顺序进行匹配。
1.2 Protocol - Binding
Protocol - Binding定义了应在其中检测攻击的第7层应用程序。此信息与应用程序ID引擎结合使用,以选择可在该流中检测到的相关上下文和攻击。从Junos 10.1开始,支持嵌套应用程序,例如在另一个第7层应用程序之上运行的第7层应用程序,常见的如基于HTTP运行的Web应用程序,像Facebook、YouTube等。
1.3 重置标志
重置标志表示同一流中的多次匹配应触发新警报。
1.4 作用域
可定义两种作用域:Session和Transaction。Session匹配同一流中的项目,但跨实际事务(例如不同的第7层消息),而Transaction匹配同一事务(第7层消息)内的攻击。不确定时,建议使用Session。
1.5 自定义签名
创建自定义签名虽看似高级任务,尤其是涉及正则表达式的使用,但有很多关于构建有效正则表达式的内容可供参考。除了在互联网上搜索,Jeffrey E.F. Friedl所著的《Mastering Regular Expressions》可能是很好的参
超级会员免费看
订阅专栏 解锁全文
17

被折叠的 条评论
为什么被折叠?



