更新时间:2024-07-31 GMT+08:00
分享

配置入侵防御策略

若IPS规则库中的防御规则不能满足您的需求,您可自定义IPS特征规则。

CFW提供基础防御功能,结合多年攻防实战积累的经验规则,针对访问流量进行检测与防护,覆盖多种常见的网络攻击,有效保护您的资产。

  • 观察模式:仅对攻击事件进行检测并记录到日志中。
  • 拦截模式:在发生明确攻击类型的事件和检测到异常IP访问时,将实施自动拦截操作。
    • 拦截模式-宽松:防护粒度较粗。拦截可信度高且威胁程度高的攻击事件。
    • 拦截模式-中等:防护粒度中等。满足大多数场景下的防护需求。
    • 拦截模式-严格:防护粒度精细,全量拦截攻击请求。建议您等待业务运行一段时间后,根据防护效果配置误报屏蔽规则,再开启“严格”模式。

相关链接

在网络层级为IPS提供热补丁,实时拦截高危漏洞的远程攻击行为,同时避免修复漏洞时造成业务中断。

建议开启虚拟补丁,避免热补丁无法实时自动更新。

相关链接

配置入侵防御策略

CFW支持自定义IPS规则,添加后,CFW将基于签名特征检测数据流量是否存在威胁。

自定义IPS特征支持添加HTTP、TCP、UDP、POP3、SMTP、FTP的协议类型。

约束条件

  • 仅“专业版”支持自定义IPS特征。
  • 最多支持添加500条特征。
  • 自定义的IPS特征不受修改基础防御防护模式的影响。
  • 特征设置“方向”为“客户端到服务器”且“协议类型”为“HTTP”时,“内容选项”才能设置为“URI”。

相关链接

防御对用户主机敏感目录的扫描攻击。

“动作”:
  • 观察模式:发现敏感目录扫描攻击后,仅记录至攻击事件日志。
  • 拦截Session:发现敏感目录扫描攻击后,拦截当次会话。
  • 拦截IP:发现敏感目录扫描攻击后,CFW会阻断该攻击IP一段时间。

“持续时长”:“动作”选择“拦截IP”时,可设置阻断时间,范围为60~3600s。

“阈值”:对于单个敏感目录扫描频率达到设定的阈值后,CFW会采取相应“动作”。

防御网络上通过反弹shell方式进行的网络攻击。

“动作”:
  • 观察模式:发现反弹shell攻击后,仅记录攻击日志,查看攻击日志请参见攻击事件日志。
  • 拦截Session:发现反弹shell攻击后,拦截当次会话。
  • 拦截IP:发现反弹shell攻击后,CFW会阻断该攻击IP一段时间。

“持续时长”:“动作”选择“拦截IP”时,可设置阻断时间,范围为60~3600s。

“模式:”

  • 低误报:防护粒度较粗。观察或拦截频次较高的攻击,用于确保攻击处理没有误报。
  • 高检测:防护粒度精细,确保攻击能够被发现并处理。

相关文档