系统设置 > 网络 > 基础网络设置 > 安全域; 策略 > 安全策略
实现基于安全域和基于策略的威胁防护方式,用户需:
系统仅支持配置基于安全域的网络层攻击防护功能。选中<网络层攻击防护>后的启用复选框开启该安全域的网络层攻击防护。点击『设置』可配置网络层的攻击防护参数。
<网络层攻击防护>对话框选项说明:
选项 | 说明 |
配置白名单 |
白名单中的地址或地址段不受威胁防护功能的检查。点击配置白名单,弹出<白名单配置>对话框。
|
全选 |
全部启用:选中该复选框开启所有的网络层攻击防护功能。 行为:为所有的网络层攻击防护指定默认操作,即受到攻击后设备的防护措施:
|
Flood防护 |
ICMP洪水攻击防护:选中该复选框开启ICMP洪水攻击防护功能。
UDP洪水攻击防护:选中该复选框开启UDP洪水攻击防护功能。
ARP欺骗攻击防护:选中该复选框开启ARP欺骗攻击防护功能。
SYN洪水攻击防护:选中该复选框开启SYN洪水攻击防护功能。
|
MS-Windows防护 |
WinNuke攻击防护:选中该复选框开启WinNuke攻击防护功能。当设备发现受到WinNuke攻击后,会丢弃攻击包并且发出警报通知。 |
扫描/欺骗防护 |
IP地址欺骗攻击防护:选中该复选框开启IP地址欺骗攻击防护功能。当设备发现受到IP地址欺骗攻击后,会丢弃攻击包并且发出警报通知。 IP地址扫描攻击防护:选中该复选框开启IP地址扫描攻击防护功能。
端口扫描防护:选中该复选框开启端口扫描攻击防护功能。
|
拒绝服务防护 |
Ping of Death攻击防护:选中其复选框开启Ping of Death攻击防护功能。当设备发现受到Ping of Death攻击后,会丢弃攻击包并且发出警报通知。 Teardrop攻击防护:选中其复选框开启Teardrop攻击防护功能。当设备发现受到Teardrop攻击后,会丢弃攻击包并且发出警报通知。 IP分片防护:选中其复选框开启IP分片攻击防护功能。
IP选项:选中其复选框开启IP选项攻击防护功能。系统会对以下IP选项类型进行防护:Security、Loose Source Route、Record Route、Stream ID、Strict Source Route和Timestamp。
Smurf或者Fraggle攻击防护:选中其复选框开启Smurf或者Fraggle攻击防护功能。
Land攻击防护:选中其复选框开启Land攻击防护功能。
ICMP大包攻击防护:选中其复选框开启ICMP大包攻击防护功能。
|
代理 |
SYN代理:选中其复选框开启SYN代理功能。SYN代理功能配合SYN洪水攻击防护功能来共同防护SYN洪水攻击。当SYN洪水攻击防护功能和SYN代理功能都开启时,SYN代理功能对已经通过SYN洪水攻击防护功能检测的数据包起效。
|
协议异常报告 |
TCP选项异常:选中其复选框开启TCP异常攻击防护功能。
|
DNS查询洪水防护 |
DNS查询洪水防护:选中其复选框开启DNS查询洪水防护功能。
DNS递归查询洪水攻击防护:选中其复选框开启安全域的DNS递归查询洪水防护功能。
|
恢复缺省 |
恢复系统的默认配置。 |
应用层攻击防护配置包括特征配置和协议配置两部分。发现协议异常后,系统会根据特征基本配置处理数据包(记录日志、阻断、屏蔽),并产生日志信息报告给管理员。选中<应用层攻击防护>后的启用复选框开启策略或安全域的应用层攻击的防护功能。点击『设置』可配置应用层的攻击防护参数。
<应用层攻击防护>对话框选项说明:
选项 | 说明 |
<特征配置>标签页 | |
特征基本配置 |
特征基本设置用来设置当协议的安全级别分别在严重、警告、信息下的系统响应动作。
抓包:启用在线抓包工具。 行为:为不同级别的特征指定处理行为。选中需要的行为的单选按钮:
屏蔽攻击者:点击『启用』复选框并设置屏蔽对象和屏蔽时间:
|
特征列表 |
显示特征库中所有特征的具体信息。 搜索:用户可在搜索栏设置搜索条件,查看符合需求的特征。
启用:从特征列表中选中需要启用的特征对应的复选框,点击列表左上角的『启用』按钮。 禁用:从特征列表中选中需要禁用的特征对应的复选框,点击列表左上角的『禁用』按钮。特征被禁用后,匹配到该特征的攻击报文将无法被检测到。 编辑:从特征列表中选中需要编辑的特征对应的复选框,点击列表左上角的『编辑』按钮,支持批量编辑。在<特征列表编辑>对话框中,选项说明如下:
|
<协议配置>标签页 | |
DNS |
协议异常检查:为特征集配置协议合法性检查的严格性。
|
FTP |
在暴力破解下阻断配置:配置暴力破解功能,即如果一分钟内指定次数尝试登录均失败,系统会判定为攻击,并根据配置做出相应。
协议异常检查:为特征集配置协议合法性检查的严格性。
Banner防护:选中该选项的『启用』复选框开启FTP服务器banner信息保护功能。
命令行最大长度:指定FTP命令行的最大长度(包含回车换行),单位为字节。取值范围是5到1024字节。
响应行最大长度:指定FTP最大响应长度,单位为字节。
|
POP3 |
在暴力破解下阻断配置:配置暴力破解功能,即如果一分钟内指定次数尝试登录均失败,系统会判定为攻击,并根据配置做出相应。
协议异常检查:为特征集配置协议合法性检查的严格性。
Banner防护:选中该选项的『启用』复选框开启POP3服务器banner信息保护功能。
命令行最大长度:指定POP3命令行的最大长度(包含回车换行),单位为字节。取值范围是5到1024字节。
参数最大长度:指定POP3客户端命令参数的最大长度,单位为字节。
失败最大次数:指定系统允许的POP3服务器返回错误的最大次数(同一个POP3会话中)。范围为0到512。
|
SMTP |
在暴力破解下阻断配置:配置暴力破解功能,即如果一分钟内指定次数尝试登录均失败,系统会判定为攻击,并根据配置做出相应。
协议异常检查:为特征集配置协议合法性检查的严格性。
Banner防护:选中该选项的『启用』复选框开启SMTP服务器banner信息保护功能。
命令行最大长度:指定SMTP命令行的最大长度(包含回车换行),单位为字节。取值范围是5到1024字节。
路径最大长度:指定系统允许的SMTP客户端命令中reverse-path和forward-path的最大长度,单位为字节。范围为16到512(含标点符号)。
回复行最大长度:指定系统允许的SMTP服务器端响应的最大长度,单位为字节,范围为64到1024(含回车换行)。
文本行最大长度:指定系统允许的SMTP客户端邮件文本的最大长度,单位为字节,范围为64到2048(含回车换行)。
内容类型最大长度:指定SMTP协议Content-Type值的最大长度,单位为字节。取值范围是6到1024字节。
内容文件名最大长度:指定SMTP协议邮件附件名称的最大长度,单位为字节。取值范围是64到1024字节。
失败最大次数:指定系统允许的SMTP服务器返回错误的最大次数(同一个SMTP会话中)。范围为0到512。
|
Telnet |
在暴力破解下阻断配置:配置暴力破解功能,即如果一分钟内指定次数尝试登录均失败,系统会判定为攻击,并根据配置做出相应。
协议异常检查:为特征集配置协议合法性检查的严格性。
用户名/密码最大长度:指定Telnet用户名和密码的最大长度,单位为字节,范围为6到1024。
|
IMAP/Finger/ |
扫描最大长度:指定最大扫描长度,单位为字节。 |
SUNRPC |
协议异常检查:为特征集配置协议合法性检查的严格性。
|
MSRPC |
在暴力破解下阻断配置:配置暴力破解功能,即如果一分钟内指定次数尝试登录均失败,系统会判定为攻击,并根据配置做出相应。
协议异常检查:为特征集配置协议合法性检查的严格性。
Bind最大长度:指定系统允许的MSRPC协议绑定报文的最大长度,单位为字节。取值范围是16到65535字节。
Request最大长度:指定系统允许的MSRCP协议请求报文的最大长度,单位为字节。取值范围是16到65535字节。
|
Web攻击防护配置包括特征配置和协议配置两部分。发现协议异常后,系统会根据特征基本配置处理数据包(记录日志、阻断、屏蔽),并产生日志信息报告给管理员。选中<Web攻击防护>后的启用复选框开启策略或安全域的Web攻击的防护功能。点击『设置』可配置Web攻击防护参数。
<Web攻击防护配置>对话框选项说明:
选项 | 说明 |
<特征配置>标签页,选项说明请参考<应用层攻击防护配置>的<特征配置>标签页说明。 | |
<协议配置>标签页 | |
协议异常检查 |
为特征集配置协议合法性检查的严格性。
|
Banner防护 |
选中该选项的『启用』复选框开启SMTP服务器banner信息保护功能。
|
URI最大长度 |
指定系统允许的HTTP协议URL的最大长度,单位为字节。范围为64到4096字节。 |
安全级别 |
指定超过限定URL长度的事件的安全级别。系统将根据该安全级别确定相应的动作。 |
允许HTTP方法 |
指定系统允许的HTTP方法。 |
XSS检查 |
选中『启用』复选框开启Web服务器XSS注入检查功能。
|
SQL插入检查 |
选中『启用』复选框开启Web服务器SQL注入检查功能。
|
命令插入检查 |
|
木马攻击防护配置包括特征配置和协议配置两部分。发现协议异常后,系统会根据特征基本配置处理数据包(记录日志、阻断、屏蔽),并产生日志信息报告给管理员。选中<木马攻击防护>后的启用复选框开启策略或安全域的木马攻击的防护功能。点击『设置』可配置木马攻击防护参数。
<木马攻击防护配置>对话框选项说明:
选项 | 说明 |
<特征配置>标签页,选项说明请参考<应用层攻击防护配置>的<特征配置>标签页说明。 | |
<协议配置>标签页 | |
Other-TCP/ |
扫描最大长度:指定最大扫描长度,单位为字节。 |
选中<恶意软件下载防护>后的启用复选框开启策略或安全域的恶意软件下载的防护功能。点击『设置』可配置恶意软件下载防护参数。初次使用该功能前,用户需要首先更新威胁防护特征库。关于特征库的更新配置,请参阅升级特征库一节。为保证能够正常连接到默认更新服务器,请在更新前为设备配置DNS服务器。
<恶意软件下载防护配置>对话框选项说明:
选项 | 说明 |
安全级别 |
指定防护的安全等级。不同等级的防护效果不同。如果选择自定义防护类型,请分别指定扫描文件类型和协议类型以及发现病毒后的处理动作。
|
扫描文件类型 |
自定义系统将扫描的文件类型,可以是GZIP、HTML、JPEG、PE、Mail。 |
扫描协议类型 |
自定义系统将扫描的协议类型(HTTP、SMTP、POP3、IMAP4、FTP)以及发现病毒后的处理动作。
|
启用抓包 |
启用在线抓包工具。 |
选中<恶意网站访问控制>后的启用复选框开启策略或安全域的恶意网站访问控制功能。点击『设置』可配置恶意网站访问控制参数。
<恶意网站访问控制配置>对话框选项说明:
选项 | 说明 |
抓包 |
启用在线抓包工具。 |
行为 |
指定系统发现恶意链接后的处理动作:
|