VMware NSX [Lab 11] - Tiến hành cấu hình NSX Distributed IDS/IPS

dungnh

Intern
Tiến hành cấu hình NSX Distributed IDS/IPS
Tài liệu này sẽ hướng dẫn cấu hình NSX Distributed IDS/IPS

1. NSX Distributed IDS/IPS

Distributed IDS/IPS
: Hệ thống phát hiện và ngăn chặn xâm nhập phân tán.
  • Provides for east-west protection: Cung cấp sự bảo vệ cho luồng dữ liệu nội bộ (Đông-Tây - tức là lưu lượng chạy giữa các máy ảo với nhau).
  • Lateral movements within the Datacenter: Các chuyển động ngang trong Trung tâm dữ liệu (đây là hành vi hacker sau khi chiếm được 1 máy ảo sẽ tìm cách tấn công sang các máy ảo khác cùng mạng).
  • Module installed on prepared Transport Nodes: Mô-đun bảo mật được cài đặt trực tiếp trên các Nút vận chuyển (thường là các máy chủ ESXi) đã cấu hình NSX.
  • Eliminates IDS/IPS Hair-pinning: Loại bỏ hiện tượng "uốn tóc" (hair-pinning). Thay vì traffic phải chạy vòng ra một con Firewall vật lý rồi quay lại, nó được xử lý ngay tại card mạng ảo.
  • Co-located the IDS/IPS Functionality with the DFW: Tích hợp tính năng IDS/IPS cùng vị trí với Tường lửa phân tán (DFW).
  • DFW Rules first then passed to the IDS/IPS: Các quy tắc tường lửa (DFW) sẽ được kiểm tra trước, nếu gói tin được cho phép đi qua thì mới tiếp tục chuyển đến lớp IDS/IPS để soi mã độc.
2. Cấu hình NSX Distributed IDS/IPS
Đầu tiên chúng ta vào phần Security > IDS/IPS & Malware Prevention > Setting > Shared và click Turn On Vào Host Transport mà mình muốn sử dụng Distributed IDS/IPS ở đó.

1770124832409.png

Có thể xem cách Global Instruction Signature Management thông qua Tab IDS/IPS bên cạnh

1770124926601.png


1770124945327.png

Tiếp đến ta tạo Profile ở tab Security > IDS/IPS & Malware Prevention > Profiles > IDS/IPS > ADD PROFILE

1770125002039.png


1770125057388.png

Sau đó ta vào tab Distributed Rules tạo Policy và Rule ở đó, mode có thể Detect hay Detect & Prevent

1770125137475.png


Sau đó ta sẽ khởi tạo 2 máy ảo test IDS/IPS, link máy ảo thì mình recommend 2 ova. Và tạo group add 2 máy ảo đó vào

1770125764744.png


1770125799589.png


1770125371567.png
Bạn có thể tham khao link trên để hiểu cơ chế hoạt động của 2 máy ảo này đơn giản hiểu là IDSreplay_src gửi các gói tin có nội dung giống hệt các cuộc tấn công thực tế (như SQL Injection, Brute Force...) sang IDSreplay_dst.
Chúng ta sẽ vào phần IDS/IPS để check

1770125681551.png


Oke done.
 

Đính kèm

  • 1770123994836.png
    1770123994836.png
    272 KB · Lượt xem: 0
Sửa lần cuối:
Back
Top