文档首页/ 云防火墙 CFW/ 帮助面板/ 入侵防御使用指南
更新时间:2025-04-27 GMT+08:00
分享

入侵防御使用指南

入侵防御简介

CFW的入侵防御IPS(Intrusion Prevention System)能力可以实时主动检测和拦截黑客恶意攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马等恶意流量,保护云上企业信息系统和网络架构免受侵害,防止业务被未授权访问或数据泄露、业务系统和应用程序损坏或宕机等。

IPS规则库

IPS结合多年攻防积累的经验规则,针对访问流量进行检测与防护,覆盖多种常见的网络攻击,有效保护您的资产。IPS提供多类规则库:

  • 基础防御:内置的规则库,覆盖常见网络攻击,为您的资产提供基础的防护能力。
  • 虚拟补丁:在网络层级为IPS提供热补丁,实时拦截高危漏洞的远程攻击行为,同时避免修复漏洞时造成业务中断。

    更新的规则优先进入虚拟补丁库中,您可以根据业务情况判断是否增加至基础防御库中。

    增加方式:打开开关,虚拟补丁中的规则将生效,实时防护并支持手动修改防护动作。

  • 自定义IPS特征(仅专业版支持):提供的规则库无法满足需求时,支持自定义特征规则。

检测类型

  • 基础防御、虚拟补丁:
    • 检查威胁及漏洞扫描;
    • 检测流量中是否含有网络钓鱼、特洛伊木马、蠕虫、黑客工具、间谍软件、密码攻击、漏洞攻击、SQL注入攻击、XSS跨站脚本攻击、Web攻击;
    • 是否存在协议异常、缓冲区溢出、访问控制、可疑DNS活动及其它可疑行为。
  • 自定义IPS特征(仅专业版支持):

    检测类型和“基础防御”一致。

    支持添加HTTP、TCP、UDP、POP3、SMTP、FTP协议类型的特征规则。

防护模式

IPS提供的防护模式如下:

表1 防护模式

模式

适用场景

观察模式

不防护。

仅对攻击事件进行检测并记录到“攻击事件日志”中,不做拦截。

拦截模式

拦截模式-宽松

防护粒度较粗,拦截可信度高且威胁程度高的攻击事件,主要覆盖低误报规则,适合对误报要求高的业务场景。

拦截模式-中等

防护粒度中等,满足大多数场景下的防护需求,适合日常运维的常规规则场景。

拦截模式-严格

防护粒度精细。全量拦截攻击请求,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。

说明:
  • 建议您优先开启“观察模式”,等待业务运行一段时间后,再逐步更换至“拦截模式”。
  • 如果存在误拦截情况,可对基础防御规则库的单条防御规则进行动作修改。

相关文档