Sophos NGFW CẤU HÌNH IPS NGĂN CHẶN CÁC CUỘC TẤN CÔNG

dungltf

Intern

CẤU HÌNH IPS NGĂN CHẶN CÁC CUỘC TẤN CÔNG​

Phần 1: Bảo vệ chiều LAN → WAN (Người dùng ra Internet)​

Mục tiêu: Ngăn người dùng tải mã độc và ngăn máy tính bị nhiễm virus kết nối đến máy chủ điều khiển (C&C) bên ngoài.
Bước 1: Tạo IPS Policy cho LAN
1785757435424.png


  1. Trên giao diện Sophos, vào Protect > Intrusion Prevention > IPS policies.
  2. Nhấn Add để tạo policy mới.
    • Name: Đặt tên, ví dụ: IPS_LAN.
    • (Có thể chọn một template có sẵn hoặc để trống để tùy chỉnh thủ công).
  3. Nhấn Save để tạo policy.
  4. Nhấn vào biểu tượng Edit (bút chì) ở policy vừa tạo để thêm các rule bên trong.
Bước 2: Cấu hình các Smart Filter cho LAN Policy
Đây là bước quan trọng nhất. Bạn sẽ thêm các bộ lọc (filter) để xác định loại tấn công nào cần chặn.

1785757435434.png


  1. Thêm rule 1 (Bảo vệ Malware):
1785757435446.png


1785757435472.png


  • Nhấn Add.
  • Category: Chọn Malware.
  • Severity: Chọn Critical và Major (để chặn các mối đe dọa nghiêm trọng nhất).
  • Target: Chọn Client (vì đang bảo vệ máy tính người dùng).
  • Action: Drop Packet.
Bước 3: Áp dụng IPS Policy vào Firewall Rule

1785757435494.png


  1. Vào Rules and policies > Firewall rules.
  2. Tìm và chỉnh sửa rule LAN_TO_WAN .
  3. Tại mục IPS policy, chọn policy vừa tạo (IPS_LAN).
  4. Nhấn Save.
1785757435512.png


Phần 2: Bảo vệ chiều WAN → LAN/DMZ (Bảo vệ Web Server)​

Mục tiêu: Bảo vệ Web Server (đã public ra ngoài bằng WAF) khỏi các cuộc tấn công như SQL Injection, XSS, dò quét lỗ hổng.
Bước 1: Tạo IPS Policy cho Server
Bạn có thể tạo một policy mới hoặc sử dụng lại policy cũ nhưng với các filter khác.
1785757435543.png


  1. Vào Protect > Intrusion Prevention > IPS policies.
  2. Nhấn Add để tạo policy mới.
    • Name: Đặt tên, ví dụ: IPS_Server
  3. Nhấn Save.
  4. Nhấn Edit để thêm các Smart Filter.
Bước 2: Cấu hình Smart Filter cho Server Policy
Điểm khác biệt then chốt so với Policy cho LAN là bạn sẽ chọn Target = Server.

1785757435562.png


  1. Thêm rule bảo vệ Web Server:
1785757435577.png


  • Nhấn Add.
  • Category: Chọn Web Services, Application Services, Operating System, Network Services (để chống scan port) và Database (nếu web server dùng SQL).
  • Severity: Chọn Critical, Major, và Moderate (Server cần được bảo vệ kỹ hơn Client).
  • Target: Chọn Server (Đây là điểm khác biệt mấu chốt so với phần LAN).
  • Action: Chọn Drop Packet.
  • Nhấn Save.
Bước 3: Áp dụng IPS Policy vào Firewall Rule

  1. Vào Rules and policies > Firewall rules > Rule DNAT web.
1785757435597.png


1785757435615.png


  1. Chuyển sang tab Intrusion Prevention.
  2. Tại mục IPS policy, chọn policy vừa tạo (IPS_Server).
  3. Đảm bảo Log firewall traffic đã được tích chọn.
  4. Nhấn Save.
Dùng Nmap test bắt log:

1785757435632.png

1785757435650.png
 
Back
Top