ducthxnh
Intern
V.1. CẤU HÌNH IPS NGĂN CHẶN CÁC CUỘC TẤN CÔNG
Cấu hình IPS (Intrusion Prevention System) là bước tiếp theo để hoàn thiện "tấm khiên" bảo mật cho hệ thống. Trên Palo Alto, IPS hoạt động dựa trên các Security Profiles được gán vào các Security Policy.IPS, viết tắt của Intrusion Prevention System, là hệ thống phát hiện và ngăn chặn các cuộc tấn công ngay khi lưu lượng đi qua Firewall.
Khác với Firewall truyền thống chỉ kiểm tra địa chỉ IP, Port hoặc Application, IPS còn phân tích nội dung của gói tin để phát hiện các dấu hiệu khai thác lỗ hổng, mã độc hoặc các mẫu tấn công đã biết.
IPS trên Palo Alto hoạt động dựa trên Threat Signatures do Palo Alto phát hành và được cập nhật thông qua Dynamic Updates. Khi phát hiện gói tin khớp với Signature, Firewall sẽ thực hiện hành động đã cấu hình như Alert, Drop hoặc Reset Session.
Cập nhật Content Update
Vào Device > Dynamic Updates.
Nhấn Check Now ở góc dưới bên trái.
Tìm dòng Threats, nhấn Download, sau đó nhấn Install để đảm bảo Palo Alto có danh sách các lỗ hổng mới nhất.
Cấu hình Vulnerability Protection Profile
Vulnerability Protection là Security Profile chịu trách nhiệm phát hiện các cuộc tấn công khai thác lỗ hổng ứng dụng và hệ điều hành.
Đây là "bộ lọc" chính để quét các gói tin tấn công.
Vào Objects > Security Profiles > Vulnerability Protection.
Nhấn Add để tạo profile mới:
- Name: IPS-Block-Attacks.
- Tab Rules: Nhấn Add. Tại cột Action, nên chọn Drop (hoặc Reset Client/Server để ngắt kết nối ngay lập tức).
- Tab Exceptions: có thể để mặc định. Nếu trong quá trình lab thấy bị chặn nhầm, đây là nơi cho phép các IP hoặc ứng dụng tin cậy đi qua.
Đây là Security Profile dùng để phát hiện và ngăn chặn các lưu lượng khai thác lỗ hổng.
Cấu hình Anti-Spyware Profile (Kết hợp IPS)
IPS kết hợp với Anti-Spyware sẽ tạo thành lớp phòng thủ vững chắc hơn.
Vào Objects > Security Profiles > Anti-Spyware.
Nhấn Add tạo profile mới:
- Name: Anti-Spyware-Profile.
- Tab DNS Settings: Cấu hình DNS Sinkhole (để chặn các yêu cầu phân giải tên miền độc hại). (Tương tự đã làm với bài trước đó)
Gán Profile vào Security Policy
Palo Alto chỉ thực hiện kiểm tra IPS khi các profile này được gán vào Policy.
Vào Policies > Security.
Chọn Policy cho phép lưu lượng từ Inside Zone ra Internet.
Tại tab Actions, mục Profile Settings:
- Profile Type: Chuyển từ None sang Profiles.
- Vulnerability Protection: Chọn IPS-Block-Attacks.
- Anti-Spyware: Chọn Anti-Spyware-Lab.
- Antivirus: Chọn default (nên bật thêm để phòng thủ virus).
Hiện tại chưa có license để test
Bài viết liên quan
Được quan tâm
Bài viết mới