第8章 IPS#
• 為何需要 IPS ?
• IPS 的運作
要讓 IPS 運作,步驟如下:
在【IPS 設定】中,建立一個群組,在群組中指定要阻擋還是記錄有問題的特徵值。
在【管制條例】中選擇來源 /目的 IP 位址後再套用預先建立的群組。
IPS 的特徵值眾多,管理者套用不同的特徵值時,有可能誤將正常的網路封包阻擋,本來為了安全才使用 IPS 反而造成網路不順暢。
Tip
影片參考|眾至NU系列 UTM教學 IPS說明與設定
8-1、IPS 設定#
8-1-1、IPS 過濾設定#
新增完成的 IPS 過濾設定會依群組名稱、模式、內容顯示於列表之中。點選
,可新增 IPS:
【群組名稱】:IPS 群組的名稱,可以是任何文字的組合,例如:高風險阻擋。
【模式】:初階或進階模式,初階是按照特徵值的風險性,進階則是按照特徵值的類型。
· 初階模式
按照風險程度分高、中、低等級,括號內數字表示這個等級的特徵值數量,點選
可以觀看詳細的特徵值名稱。
可選擇每一個等級要執行的動作(記錄 / 阻擋)。
圖 266. IPS 初階模式#
· 進階模式
選擇搜尋模式,找出特定的特徵值,並選擇要執行的動作(記錄 / 阻擋)。
風險程度
選擇高、中、低等級後,會列出所有分類在該等級的項目。
圖 267. IPS 風險程度#
自訂
同時選擇需要的分類和風險程度,再對需要的特徵值執行動作(記錄 / 阻擋)。
圖 268. IPS 自訂#
圖 269. IPS 自訂項目#
Note
風險程度和自訂有額外的選項可以選擇:只包含CVE項目。 選擇此選項後,只會列出有CVE編號的特徵值。
規則ID
規則ID是sharetech給每項特徵值的編號,可以指定規則ID來挑出想要的特徵值。通常使用在大範圍的偵測後,改為指定特徵值的阻擋。 這樣可以避免產生過多的記錄造成系統負擔。
圖 270. IPS 規則ID#
搜尋後,會依所選的分類展開該分類底下的詳細特徵值名稱,再選擇要執行的動作(記錄 / 阻擋)。
![]()
圖 271. 選擇特徵值#
8-1-2、IPS 通知項目#
![]()
圖 272. IPS 通知項目#
8-2、IPS 記錄#
每一筆紀錄包含事件發生的時間、IPS 種類、特徵值名稱、來源 / 目的 IP 位址、協定、來源 / 目的 Port、NG-UTM 執行的動作跟分類的風險程度。
圖 273. IPS 阻擋及記錄#