CẤU HÌNH IPS NGĂN CHẶN CÁC CUỘC TẤN CÔNG
Phần 1: Bảo vệ chiều LAN → WAN (Người dùng ra Internet)
Mục tiêu: Ngăn người dùng tải mã độc và ngăn máy tính bị nhiễm virus kết nối đến máy chủ điều khiển (C&C) bên ngoài.Bước 1: Tạo IPS Policy cho LAN
- Trên giao diện Sophos, vào Protect > Intrusion Prevention > IPS policies.
- Nhấn Add để tạo policy mới.
- Name: Đặt tên, ví dụ: IPS_LAN.
- (Có thể chọn một template có sẵn hoặc để trống để tùy chỉnh thủ công).
- Nhấn Save để tạo policy.
- Nhấn vào biểu tượng Edit (bút chì) ở policy vừa tạo để thêm các rule bên trong.
Đây là bước quan trọng nhất. Bạn sẽ thêm các bộ lọc (filter) để xác định loại tấn công nào cần chặn.
- Thêm rule 1 (Bảo vệ Malware):
- Nhấn Add.
- Category: Chọn Malware.
- Severity: Chọn Critical và Major (để chặn các mối đe dọa nghiêm trọng nhất).
- Target: Chọn Client (vì đang bảo vệ máy tính người dùng).
- Action: Drop Packet.
- Vào Rules and policies > Firewall rules.
- Tìm và chỉnh sửa rule LAN_TO_WAN .
- Tại mục IPS policy, chọn policy vừa tạo (IPS_LAN).
- Nhấn Save.
Phần 2: Bảo vệ chiều WAN → LAN/DMZ (Bảo vệ Web Server)
Mục tiêu: Bảo vệ Web Server (đã public ra ngoài bằng WAF) khỏi các cuộc tấn công như SQL Injection, XSS, dò quét lỗ hổng.Bước 1: Tạo IPS Policy cho Server
Bạn có thể tạo một policy mới hoặc sử dụng lại policy cũ nhưng với các filter khác.
- Vào Protect > Intrusion Prevention > IPS policies.
- Nhấn Add để tạo policy mới.
- Name: Đặt tên, ví dụ: IPS_Server
- Nhấn Save.
- Nhấn Edit để thêm các Smart Filter.
Điểm khác biệt then chốt so với Policy cho LAN là bạn sẽ chọn Target = Server.
- Thêm rule bảo vệ Web Server:
- Nhấn Add.
- Category: Chọn Web Services, Application Services, Operating System, Network Services (để chống scan port) và Database (nếu web server dùng SQL).
- Severity: Chọn Critical, Major, và Moderate (Server cần được bảo vệ kỹ hơn Client).
- Target: Chọn Server (Đây là điểm khác biệt mấu chốt so với phần LAN).
- Action: Chọn Drop Packet.
- Nhấn Save.
- Vào Rules and policies > Firewall rules > Rule DNAT web.
- Chuyển sang tab Intrusion Prevention.
- Tại mục IPS policy, chọn policy vừa tạo (IPS_Server).
- Đảm bảo Log firewall traffic đã được tích chọn.
- Nhấn Save.
Bài viết liên quan
Được quan tâm
Bài viết mới