赞
踩
1,基于“特征字”的检测技术---最常用的识别手段,基于一些协议的字段来识别特 征。
2,基于应用网关的检测技术---有些应用控制和数据传输是分离的,比如一些视频流。 一开始需要TCP建立连接,协商参数,这一部分我们称为信令部分。之后,正式传输数 据后,可能就通过UDP协议来传输,流量缺失可以识别的特征。所以,该技术就是基于 前面信令部分的信息进行识别和控制。
3,基于行为模式的检测技术---比如我们需要拦截一些垃圾邮件,但是,从特征字中很 难区分垃圾邮件和正常邮件,所以,我们可以基于行为来进行判断。比如,垃圾邮件可 能存在高频,群发等特性,如果出现,我们可以将其认定为垃圾邮件,进行拦截,对IP 进行封锁。
结论:
1,DFI仅对流量进行分析,所以,只能对应用类型进行笼统的分类,无法识别出具体的应 用;DPI进行检测会更加精细和精准;
2,如果数据包进行加密传输,则采用DPI方式将不能识别具体的应用,除非有解密手段;但 是,加密并不会影响数据流本身的特征,所以,DFI的方式不受影响。
1,实时的阻断攻击;
2,深层防护---深入到应用层;
3,全方位的防护---IPS可以针对各种常见威胁做出及时的防御,提供全方位的防护;
4,内外兼防---只要是通过设备的流量均可以进行检测,可以防止发自于内部的攻击。
5,不断升级,精准防护
1,在进行IPS模块检测之前,首先需要重组IP分片报文和TCP数据流;---增加检测的精准性
2,在此之后需要进行应用协议的识别。这样做主要为了针对特定的应用进行对应精细的解 码,并深入报文提取特征。
3,最后,解析报文特征和签名(特征库里的特征)进行匹配。再根据命中与否做出对应预设 的处理方案。
签名--- 预定义签名---设备上自带的特征库,这个需要我们激活对应的License(许可证) 后才能获取。---这个预定义签名库激活后,设备可以通过连接华为的安全中心进行升级。
自定义签名和预定义签名可以执行的动作:
告警--- 对命中签名的报文进行放行,但是会记录再日志中
阻断--- 对命中签名的报文进行拦截,并记录日志
放行--- 对命中签名的报文放行,不记录日志
对象--- 服务端,客户端,服务端和客户端:服务端和客户端指的都是身份,一般将发起连接的一端称为客户端,接受连接提供服 务的称为服务端。
严重性:高,中,低,提示---用来标识该入侵行为的威胁程度
协议,应用程序---指攻击报文所使用的协议或应用类型
报文--- 逐包匹配
消息--- 指基于完整的消息检测,如在TCP交互中,一个完整的请求或应答为一个消 息。一个消息可能包含多个报文,一个报文也可能包含多个消息。
流--- 基于数据流。
这里启用后,相当于开启了---1,URL信誉功能,2,恶意URL检测
URL信誉--- 信誉用来描述网站可信度。----开启之后,我们会针对信誉低的站地进行 检测,信誉高的站点,可以不用取出流量中的文件进行威胁检测。
信誉值的查询---两种方法:
1,URL信誉热点库---开通License之后,我们可以对接 远端服务器,将信誉热点库加载到预定义的URL分类中。
2,远程查询服务器 恶意URL检测---URL过滤将会针对恶意的URL进行阻断。这些信息来自于多方面,包括 信誉值,反病毒功能的反馈。
(使用POP3则客户端会将邮件服务器中未读的邮件都下载到本地,之后进行操作。邮件 服务器上会将这些邮件删除掉。如果是IMAP,用户可以直接对服务器上的邮件进行操 作。而不需要将邮件下载到本地进行操作。)
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。