Sophos NGFW Cấu hình tính năng IPS ngăn chặn các cuộc tấn công

Hôm nay mình sẽ hướng dẫn anh em cách cấu hình tính năng IPS (Intrusion Prevention System) trên Sophos XG. Thay vì chỉ chặn IP/Port thông thường, IPS giúp kiểm duyệt sâu gói tin (DPI) để phát hiện và "chặt đứt" các hành vi tấn công mạng dựa trên bộ chữ ký (Signatures) như: SQL Injection, XSS, mã độc, khai thác lỗ hổng trình duyệt...

MỤC LỤC​

1. Tổng quan trước khi cấu hình
2. Cấu hình IPS bảo vệ người dùng nội bộ (LAN ➔ WAN)

2.1. Bước 1: Tạo Policy bảo vệ Client
2.2. Bước 2: Áp dụng vào Firewall Rule
3. Kiểm tra thực tế & Xem Log

1. TỔNG QUAN TRƯỚC KHI CẤU HÌNH​

Trước khi bắt đầu, anh em hãy chắc chắn dịch vụ IPS đã được bật trên tường lửa:
  • Truy cập Protect > Intrusion Prevention > IPS Policies.
  • Kiểm tra nút gạt IPS Service ở góc trên bên phải đã bật sang ON.

1786174865803.png


2. CẤU HÌNH IPS BẢO VỆ NGƯỜI DÙNG NỘI BỘ (LAN ➔ WAN)​

Mục đích: Ngăn máy tính người dùng nội bộ bị nhiễm virus từ web hoặc bị khai thác lỗ hổng trình duyệt.

2.1. Bước 1: Tạo Policy bảo vệ Client
  • Vào Intrusion Prevention > IPS Policies > Add. Đặt tên: IPS_LAN_Protect ➔ Nhấn Save.
1786174928622.png

  • Nhấn vào nút Edit (Sửa) tại Policy vừa tạo ➔ Chọn Add (Thêm Rule).
1786174992120.png

1786175026516.png

  • Cấu hình bảng Smart Filter như sau:
    • Category: Chọn Browsers, Malware, Operating System.
    • Severity: Chọn Critical, Major.
    • Target: Bắt buộc chọn Client.
    • Action: Chọn Drop Packet (Chặn đứng gói tin).
  • Nhấn Save.

1786175165462.png


2.2. Bước 2: Áp dụng vào Firewall Rule
  • Vào Rules and Policies > Firewall Rules ➔ Mở Rule cho phép mạng LAN ra Internet.
  • Cuộn xuống mục Security Features > Intrusion Prevention (IPS).
  • Chọn Policy IPS_LAN_Protect vừa tạo.
  • Tích chọn ô Block QUIC protocol (Bắt buộc: Để chặn Chrome dùng giao thức ẩn, ép đi qua chuẩn quét của Firewall) ➔ Nhấn Save.

1786175321531.png

3. KIỂM TRA THỰC TẾ & XEM LOG​

Test chiều người dùng lướt web (LAN to WAN):
  • Trên máy Client thuộc vùng LAN, mở trình duyệt ẩn danh và truy cập link test IPS chuẩn vào.
  • Kết quả: Trình duyệt lập tức báo lỗi, ngắt kết nối tải trang do IPS đã tóm được chữ ký.

1786176026311.png



Kiểm tra bằng chứng trên Log Viewer:
  • Trở lại WebAdmin Sophos, mở Log Viewer.
  • Tại bộ lọc góc trên cùng bên phải, chọn tab IPS ➔ Bấm Refresh.
  • Nhật ký hiển thị chi tiết chữ ký tấn công bị chặn (Icon màu đỏ Drop), nguồn tấn công (Src IP) và máy đang được bảo vệ (Dst IP).

1786176114153.png
 
Back
Top