入侵防御使用指南
入侵防御简介
CFW的入侵防御IPS(Intrusion Prevention System)能力可以实时主动检测和拦截黑客恶意攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马等恶意流量,保护云上企业信息系统和网络架构免受侵害,防止业务被未授权访问或数据泄露、业务系统和应用程序损坏或宕机等。
IPS规则库
IPS结合多年攻防积累的经验规则,针对访问流量进行检测与防护,覆盖多种常见的网络攻击,有效保护您的资产。IPS提供多类规则库:
- 基础防御:内置的规则库,覆盖常见网络攻击,为您的资产提供基础的防护能力。
- 虚拟补丁:在网络层级为IPS提供热补丁,实时拦截高危漏洞的远程攻击行为,同时避免修复漏洞时造成业务中断。
更新的规则优先进入虚拟补丁库中,您可以根据业务情况判断是否增加至基础防御库中。
增加方式:打开开关,虚拟补丁中的规则将生效,实时防护并支持手动修改防护动作。
- 自定义IPS特征(仅专业版支持):提供的规则库无法满足需求时,支持自定义特征规则。
检测类型
- 基础防御、虚拟补丁:
- 检查威胁及漏洞扫描;
- 检测流量中是否含有网络钓鱼、特洛伊木马、蠕虫、黑客工具、间谍软件、密码攻击、漏洞攻击、SQL注入攻击、XSS跨站脚本攻击、Web攻击;
- 是否存在协议异常、缓冲区溢出、访问控制、可疑DNS活动及其它可疑行为。
- 自定义IPS特征(仅专业版支持):
支持添加HTTP、TCP、UDP、POP3、SMTP、FTP协议类型的特征规则。
防护模式
IPS提供的防护模式如下:
| 模式 | 适用场景 | |
|---|---|---|
| 观察模式 | 不防护。 仅对攻击事件进行检测并记录到“攻击事件日志”中,不做拦截。 | |
| 拦截模式 | 拦截模式-宽松 | 防护粒度较粗,拦截可信度高且威胁程度高的攻击事件,主要覆盖低误报规则,适合对误报要求高的业务场景。 |
| 拦截模式-中等 | 防护粒度中等,满足大多数场景下的防护需求,适合日常运维的常规规则场景。 | |
| 拦截模式-严格 | 防护粒度精细。全量拦截攻击请求,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。 | |
| 说明:
| ||
常用操作指引
以下为您提供了攻击防御的常用操作指引:
典型应用场景
以下提供了几个典型攻击场景的防御方法: