| 域名空间 下载中心 社区论坛 信息公告 my小屋 |
![]() |
联系我们 设为首页 加入收藏 |
|
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿 论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图 专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版 社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务 |
| 新版上线![旧版] | |||||
注:打开慢时请稍等
网络安全讲座之八:ids系统(9)http://www.iyit.net 日期:2006-5-29 14:14:24 来源:网络转载 点击: |
防火墙会产生其它的连接问题。如果你试图连接处于防火墙保护下的代理,通常会因为防火墙只允许某些流量通过而失败。为了解决上述问题,请为该连接定义防火墙规则。 定义策略和建立规则 一旦你定义了策略,便可以开始使用它。你可以观看在policy library tree下的策略。然而,这个列表只是提供了潜在的策略。如果你希望更改工作中的代理,则点击活动的管理者图标然后是从policy library tree起源的策略。 ita view分三次列出一些或全部的策略。不要对这种重复感到迷惑:程序列出了活动的策略和任何你可能使用策略,还列出至少两个域的策略:缺省的所有代理和缺省的nt。第三个tree列出了你可能增添到缺省域中的策略。当然,你可以重命名这些缺省的域,也可以增加新的域。第四个tree列出了事先定义好的策略,你可以剪切并粘贴到策略库中,并激活它们。在观看active policies tree时你无法看到特殊的规则短语和条款。你可以在policies tree的管理者名称(如student10)下看到这些信息。 规则的建立 同etrust intrusion detection一样,ita的规则也包含一些子元素。这些对确定ita监测哪些网络和主机以及采取哪些行为有所帮助。所有ita的策略都包含三个部分:选择、忽略和动作。 如果你希望确定一种特别的活动,例如netbus连接或land攻击,则 select元素来定义。ita针对你定义好的规则来实施特殊的行为。一旦你使用一个select段并定义了事件,ita就知道这个事件了。 然而,ita并不知道针对这个事件采取什么行动。ignore段就是用来满足这个需要的。ita将忽略任何你放在ignore段中的条款,即使你已经定义过了。在action段中的条款将决定ita对你所定义的事件采取什么行为。如果你把相同的事件同时置于ignore和action段中的话,ita不会对该事件采取行动。通常,ignore段被用来处理误报。ita规则使用boolean逻辑。如果select段被激活或为真,ita将查看任何的ignore和action段。例如,在action段中规定ita将事件记录到日志文件中,而且ignore段中没有覆盖这条逻辑的话,ita将采用在action段中定义的规则。 对规则排序 你可以决定每条规则的重要性顺序。每条规则可以具有0到100的值。0到33的值表示这条规则是个警告,34到66表示为中等程度的安全问题,而67到100表示已经发生了严重的安全问题。ita并不会自己将这些新的规则进行排序,你需要投入事件正确地对它们排列优先级顺序。 indirect, filter和disable三个复选框对定义规则来说并不是必须的。这些只是ita在应用规则时进行附加控制的。indirect选项只允许当其它ita规则引用时才运行,filter选项将被其它规则检测到的事件删除掉,disable在ita检测时删除掉整个的规则。 进行查询 你可以使用ita view进行查询。从ita view的主界面,单击new按钮你可以定义并进行查询。define new filter对话框允许你连接管理者,然后直接从管理者向代理进行查询。从这里,你可以存储或装入事先定义好的能够帮助你快速了解某台主机安全状况的查询(例如filters) 由于这个程序独立于ita admin运行,你必须重新登录管理者。这项要求加强了安全性,而且保证了一个程序的崩溃并不会影响到管理和查询代理。 在连接好代理后,你可以开始进行查询。你的查询受限于你在ita view中建立和激活的规则。你还可以根据优先级来进行查询。或者使用查询文本框,或者从管理者对象窗口向查询列表窗口拖拽查询项,然后选择go。在查询对话框中的内容将覆盖在查询列表窗口的输入内容。 购买ids注意事项 在选择产品时,请注意下列问题,见表
有些ids厂商不希望泄漏他们的产品的细节。然而,你要弄清楚是该公司不愿意泄漏这些重要信息,还是根本就没搞懂这些产品。 建立基线是你在审计过程中应当采取的第一步。在建立基线时,先在网络活动的峰值期间运行ids一段很短的时间。下面的连续将告诉你更多的关于整个网络活动的情况。掌握这些信息是唯一能够确定你所运行的网络是否“正常”的标准。确定在员工工作期间发生了哪种类型的活动。这些情况有助于你捕获那些有工业间谍或其它安全伤害的雇员行为。另外可以在晚间运行ids,因为这是攻击者从外界进行攻击的最常见时段。 编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部] 上一篇:网络安全讲座之八:ids系统(8) 下一篇:网络安全讲座之九:审计结果(1) 转载请注明来源:www.iyit.net 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。 |
| 最新更新 | 热点排行 | 推荐新闻 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 友情链接 | ||||||
| 设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接 |
| |||||||