Руководство по настройке ПО на базе операционной системы Dionis NX C 1.2-10 Hand UTM (2015 год) - часть 5

 

  Главная      Книги - Разные     Руководство по настройке ПО на базе операционной системы (программной оболочки) Dionis NX C 1.2-10 Hand UTM (2015 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     3      4      5      6     ..

 

 

 

Руководство по настройке ПО на базе операционной системы Dionis NX C 1.2-10 Hand UTM (2015 год) - часть 5

 

 

200
201
31. Служба netperf
31.1
Настройка службы netperf режима configure
Позволяет запустить службу измерения пропускной способности сети.
Для измерения пропускной способности между узлами А и Б, на которых установлены изделия
:
• запустите данный сервис на узле А;
• используйте команду netperf режима enable на узле Б, в которой в качестве первого пара-
метра задайте IP-адрес узла А.
Чтобы войти в режим конфигурации службы, следует использовать команду:
(config)# service netperf
Если необходимо, порт, на котором будет запущена служба, может быть настроен при помощи
команды:
(configservicenetperf)# listen 12345
По умолчанию используется порт 12865.
Включить службу следует командой:
(configservicenetperf)# enable
Для выключения службы следует выполнить команду:
(configservicenetperf)# disable
31.2
Команда netperf режима enable
netperf <IP[:PORT] | HOST[:PORT]> <TEST> [time TIME] [cycles NUM] [local-sock-size
LSZ] [remote-sock-size RSZ] [message-size MSZ] [verbose <low|average|hi>] [nodelay
<both|local|remote>]
Данная команда осуществляет тестирование пропускной способности сети. Имеет два обяза-
тельных параметра:
• IP или HOST - адрес или имя узла, на котором запущена служба netperf;
• TEST - тип теста: tcp или udp.
Остальные параметры являются необязательными:
• PORT - задает порт, на котором запущена служба netperf (по умолчанию 12865);
202
• TIME - время одного цикла теста в секундах (по умолчанию: 10);
• NUM - число циклов теста (по умолчанию: 1);
• LSZ - размер локального буфера сокета (по умолчанию: 64000 байт);
• RSZ - размер локального буфера сокета (по умолчанию: 64000 байт);
• MSZ - размер сообщения;
• verbose - задает уровень подробности выдачи команды (низкий,средний или высокий);
• nodelay - включает на локальном ,удаленном или обоих сокетах опцию TCP_NODELAY, ко-
торая может ускорить передачу большого количества данных маленького размера (частые
посылки).
203
32. Служба IPERF
32.1
Настройки службы iperf режима configure
Позволяет запустить службу iperf для измерения пропускной способности сети.
Для измерения пропускной способности между узлами А и Б, на которых установлены изделия
:
• следует запустить данный сервис на узле А;
• затем необходимо выполнить команду iperf режима enable на узле Б; в этой команде в
качестве первого параметра следует задать IP-адрес узла А.
Чтобы войти в режим конфигурации службы, следует выполнить команду:
(config)# service iperf
Следует задать тип теста и ,если необходимо, пару IP-адрес и порт, на котором будет запущена
служба:
(configservicenetperf)# listen udp 12345 10.0.0.1
По умолчанию: listen tcp 5001 0.0.0.0.
Другие варианты типов теста: udp (UDP-тест), udp-single(однопоточный UDP-тест).
Включить службу следует командой:
(configservicenetperf)# enable
Для выключения службы следует выполнить команду:
(configservicenetperf)# disable
32.2
Команда iperf режима enable
iperf
<IP[:PORT]>
<TEST>
[SPEED]
[time TIME]
[cycles NUM]
[threads NT]
[size SOCKSZ] [tos <relaiablity|throughput|delay|TOS>] [window-size WIN] [mss MSS]
[bidirectional BPORT <simultaneous|individual>]
Данная команда осуществляет тестирование пропускной способности сети. Имеет два обяза-
тельных параметра:
• IP - адрес узла, на котором запущена служба iperf;
• TEST - тип теста: tcp или udp.
Остальные параметры являются необязательными:
204
• PORT - задает порт, на котором запущена служба iperf;
• SPEED - задает скорость передачи данных в службу iperf (по умочанию: 1Mbit/s, только для
udp теста);
• TIME - время одного цикла теста в секундах (по умолчанию: 10);
• NUM - число циклов теста (по умолчанию: 1);
• NT - число потоков (по умолчанию: 1);
• SOCKSZ - размер буфера сокета (по умолчанию: 8Кб);
• tos - тип обслуживания: задается либо байтом TOS, либо relaiability - высокая надеж-
ность, throughput - высокая пропускная способность, delay - низкая задержка передачи
IP-сегмента;
• WIN - размер TCP-окна (по умолчанию: 16Кб, только для tcp-теста);
• MSS - максимальный размер сегмента TCP (только для tcp-теста);
• bidirectional - задает двунаправленный тест - передача данных в обе стороны последова-
тельно, BPORT - локальный порт для двунаправленного теста.
205
33. Служба SLAGENT
Система имеет службу slagent, реализующую следующие возможности:
• UDP-эхо сетевых пакетов.
33.1
Настройка
Чтобы войти в режим конфигурации службы, следует выполнить команду:
(config)# service slagent
Задайте пары адрес-порт, на которых система будет слушать UDP-трафик:
(configserviceslagent)# listen 10.0.0.1 1000
(configserviceslagent)# listen 10.0.0.1 1001
(configserviceslagent)# listen 10.0.0.2 1000
Можно задать максимум 1000 пар адрес-порт.
Для включения журнала службы следует выполнить команду:
(configserviceslagent)# log
Для включения службы следует выполнить команду:
(configserviceslagent)# enable
Для выключения службы следует выполнить команду:
(configserviceslagent)# disable
206
207
34. Служба LLDP
имеет службу LLDP, реализующую протокол канального уровня, который позволяет
сетевым устройствам анонсировать в сеть информацию о себе и о своих возможностях, а также
собирать эту информацию о соседних устройствах.
LLDP-информация может получаться и отправляться (анонсироваться) только с/на непосред-
ственно подключенные к данной системе устройства (в дальнейшем - соседи), либо подсоединен-
ные через концентратор или повторитель. Анонсируемая данной системой информация, будучи
полученной соседями, не пересылается далее по сети. Переданные LLDP анонсы не требуют сво-
его подтверждения или какой-либо другой реакции от получателей данных анонсов.
Таким образом, LLDP-служба позволяет данной системе:
• передавать LLDP-информацию о себе соседям;
• получать LLDP-информацию от соседей;
• сохранять и управлять полученной LLDP-информацией в LLDP MIB, которую можно получить
удаленно, если включена служба snmp на системе.
LLDP-служба передает анонсы в виде пакетов, называемых LLDP PDU, состоящих из набора
TLV элементов, каждый из которых содержит информацию определенного типа об устройстве,
либо о сетевом порте, который передает данный анонс.
Служба LLDP позволяет настраивать различные параметры для отдельных физических интер-
фейсов (в дальнейшем - портов), либо для всех вместе.
34.1
Базовые настройки службы и настройки обязатель-
ных TLV
Описываемые в данном разделе обязательные TLV соответсвуют стандарту Mandatory Base
TLVs—IEEE 802.1AB-2005.
Команды данного раздела позволяют задать такой обязательный TLV как TTL. Другие обяза-
тельные TLV формируются и передаются службой автоматически (Port ID TLV и Chasis ID TLV).
Чтобы войти в режим настройки службы, следует выполнить команду:
(config)# service lldp
Чтобы указать порт, который служба будет использовать для приема и посылки LLDP-фрэймов,
следует выполнить команду:
(configservicelldp)# listen <IFACE {1,8}>
Задает от 1 до 8 портов.
По умолчанию: использовать для LLDP все порты.
Следующая команда задает длительность задержки между посылками LLDP-фрэймов:
(configservicelldp)# txinterval <NSEC>
208
По умолчанию: 30 сек.
Следующая команда определяет параметр для расчета TTL отправленного LLDP-пакета по
следующей формуле:
TTL = <значение tx-multiplier> *<значение tx-interval>
(configservicelldp)# txmultiplier <NSEC>
По умолчанию: 4.
Значение TTL в LLDP-пакете определяет промежуток времени, в течение которого информа-
ция, полученная в данном LLDP-пакете, остается актуальной.
Указать поддерживаемые, помимо LLDP, протоколы:
(configservicelldp)# proto <all|cdp|fdp|sdp|edp>
Параметры команды:
• cdp - Cisco Discovery Protocol;
• fdp - Foundry Discovery Protocol;
• edp - Extreme Discovery Protocol;
• sdp - SynOptics Network Management Protocol;
• all - все перечисленные выше протоколы.
По умолчанию: не включать поддержку дополнительных протоколов.
Включить режим службы, при которой она только принимает LLDP-пакеты, однако не передает
их, т.е. не анонсирует свою информацию:
(configservicelldp)# readonly
По умолчанию: режим отключен.
Команда задает тип MAC-адреса отправителя в LLDP-фреймах, посылаемых на подчиненные
bond-интерфейсы:
(configservicelldp)# bondslavemac <real|zero|fixed|local>
Параметры:
• real - настоящий мак-адрес подчиненного интерфейса;
• zero - нулевой мак-адрес;
• fixed - фиксированный мак 00:60:08:69:97:ef;
• local - настоящий мак-адрес подчиненного интерфейса, с установленным специальным би-
том в мак-адресе; если данный бит уже взведен в настоящем мак-адресе - используется
фиксированный мак-адрес 00:60:08:69:97:ef.
По умолчанию: bond-slave-mac local.
209
34.2
Настройка опциональных TLV (DOT1)
Описываемые в данном разделе опциональные TLV соответсвуют стандарту Optional Base
TLVs—IEEE 802.1AB-2005.
Команды данного раздела позволяют задать следующие опциональные TLV:
• описание системы;
• описание порта;
• имя системы;
• IP-адрес управления.
Пример настройки базовой анонсируемой информации о системе:
(configservicelldp)# system hostname host1
(configservicelldp)# system description ”main core”
(configservicelldp)# system ifacedescr
Первая команда задает имя текущего хоста для аносирования вместо реального системного
имени хоста. Вторая команда задает описание системы вместо стандартного описания, в которое
входит: версия и название ядра системы, имя хоста, дата сборки и тип процессорной архитектуры
системы. Последняя команда указывает, что вместо заданного в системе описания интерфейса
нужно анонсировать имя соседнего узла или их число.
Указать управляющий IP-адрес системы следует при помощи команды:
(configservicelldp)# managementaddress <IP>
Это адрес, который используется для получения LLDP-информации с текущей системы.
По умолчанию: использовать первый найденный IP-адрес текущей системы.
34.3
Настройка опциональных TLV (DOT3)
Описываемые в данном разделе опциональные TLV соответствуют стандарту IEEE 802.3
Organizationally Specific TLVs (802.3 TLVs)—IEEE 802.1AB-2005 Annex G.
Следующая команда задает TLV, описывающий POE-MDI-опции для порта - параметры пере-
дачи энергии через MDI-портов.
Анонсирование PoE(Power over Ethernet)-информации для MDI-портов:
(configservicelldp)# dot3 power < *|IFACE > <TYPE> powerpairs <PWP> [supported]
[enabled] [paircontrol] [CLASS] [802.3at type <ATYPE> source <SRC> prio <PRIO>
<PWREQ> <PWALC>]
Параметры:
• <*|IFACE> - задает все порты, либо конкретный порт системы;
210
TYPE - задает энергетический тип порта: источник энергии (pse), либо получатель энергии
(pd);
PWP - способ передаче энергии по витой паре:
- spare - использовать 2 свободные витые пары кабеля Ethernet (те,что не используются
для передачи данных);
- signal - использовать витые пары кабеля, занятые в передаче данных;
suppored - данный порт поддерживает передачу энергии через MDI;
enabled - на данном порту включена передача энергии через MDI;
paircontrol - контроль выбора витых пар для передачи энергии;
CLASS - класс энергии (от 0 до 4);
ATYPE - определяет типа стандарта 803.3at: type 1, либо type 2;
source - определяет источник энергии для данного порта:
- для TYPE=pd:
* unknown - неизвестный источник энергии;
* pse - источник энергии;
* local - источник энергии - локальный;
* both - источник энергии - локальный pse;
- для TYPE=pse:
* unknown - неизвестный источник энергии;
* primary - первичный источник энергии;
* backup - резеврный источник энергии (например,UPS);
PRIO - приоритет источника энергии (неизвестный (unknown), критичный(critical), высо-
кий(high) или низкий(low));
PWREQ - требуемая мощность в миливаттах;
PWALC - выделяемая мощность в миливаттах.
Справочная таблица для CLASS (мощность указана в Ваттах):
Класс мощности
Мощность для PD
Мощность от PSE
0
0.44-12.95
15.4
1
0.44-3.84
4.0
2
3.84-6.49
7.0
3
6.49-12.95
15.4
4
12.95-25.5
30
Приоритет PRIO определяет насколько данный порт важен для обеспечения его энергией:
в случае приоритета critical у порта - даже при недостатке мощности у PSE будет сделано все
(отключены от питания другие,менее приоритетные порты) для обеспечения мощностью данного
порта.
211
34.4
Настройка расширения LLDP-MED
LLDP-MED - это расширение LLDP-протокола для оконечных медиа-устройства (Media Endpoint
Devices, MED), используемое для LLDP-взаимодействия между сетевыми устройствами LAN (марш-
рутизаторы, концентраторы и др.) и оконечными медиа-устройствами, подсоединенными к ним,
например IP-телефонами.
Настройка класса устройств, для которых будет анонсироваться LLDP-MED информация, осу-
ществляется с помощью команды:
(configservicelldp)# med transmit <class1|class2|class3|class4>
Классы устройств означают следующее:
• class1 - эти устройства поддерживают базовые возможности обнаружения по LLDP, анонси-
рование сетевых политик (VLAN ID, приоритеты 802.1p и DSCP), управление PoE; этот класс
включает такие устройства как IP контроллеры вызовов и communication-related сервера;
• class2 - включает в себя class1 плюс возможности передачи медиаинформации; это такие
устройства, как голосовые/медиа-шлюзы, устройства для конференц-связи,медиа-сервера;
• class3 - включает в себя class2 плюс идентификацию местоположения, номер экстренной
связи(ELIN), поддержку коммутатора 2го уровня, управление информацией об устройстве;
как правило, это IP-телефоны или софт-телефоны;
• class4 - прочие стевые устройства: хабы,мосты,сетевые карты,маршрутизаторы и другие
устройства сетевого взаимодействия.
Анонсирование физического адреса местонахождения портов следует задавать при помощи
команды:
(configservicelldp)# med address < *|IFACE > <CC> city <CITY> street <STR> bld <BLD>
app <APP>
Параметры:
• <*|IFACE> - задает все порты, либо конкретный порт системы;
• CC - код страны;
• CITY - город;
• STR - улица;
• BLD - номер строения;
• APP - номер квартиры/комнаты в указанном строении BLD.
Анонсирование географических координат местонахождения портов следует задавать при по-
мощи команды:
(configservicelldp)# med coordinate < *|IFACE > latitude <LAT N|S> longtitude <LNG W|E>
altitude <ALT> <DATUM>
Параметры:
• <*|IFACE> - задает все порты, либо конкретный порт системы;
212
• LAT - широта (число с плавающей точкой), N - северная широта, S - южная широта;
• LNG - долгота (число с плавающей точкой), W - западная долгота, E - восточная долгота;
• ALT - высота над уровнем моря (метры, число с плавающей точкой);
• DATUM - датум (nad83, wgs84 или nad83-mllw).
Анонсирование номера экстренной связи следует задавать при помощи команды:
(configservicelldp)# med elin < *|IFACE > <ELIN>
Параметры:
• <*|IFACE> - задает все порты, либо конкретный порт системы;
• ELIN - строка,задающая номер экстренной связи, например 112 (для Европы), 911(для
США).
Большинство IP-телефонов (или других IP-устройств для передачи голоса) имеют два интер-
фейса: один для соединения с сетью и другой для соединения с другим устройством, например
компьютером, в результате чего компьютер может подсоединиться к сети через IP-телефон. Же-
лательно различать информационный и голосовой трафик так, чтобы разные параметры QoS при-
менялись для каждого типа трафика.
Следующая команда позволяет передать MED-устройству значения параметров VLAN ID и
DSCP для выбранного типа трафика. В результате MED-устройство (например, IP-телефон) будет
передавать голосовой трафик исходя из сконфигурированных значений, а обычный информаци-
онный трафик, идущий с данной системы через MED-устройство, будет передаваться, исходя из
значений по умолчанию.
Анонсирование сетевой политики для портов следует задавать при помощи команды:
(configservicelldp)# med policy < *|IFACE > <ATYPE> [unknown] [vlan <VID>] [dscp
<DSCP>] prio <PRIO>
Параметры:
• <*|IFACE> - задает все порты, либо конкретный порт системы;
• ATYPE - задает тип приложения:
- voice - передача голоса/телефония;
- voice-signaling - голосовая сигнализация;
- guest-voice;
- guest-voice-signaling;
- softphone-voice - программные телефоны;
- video-conferencing - видео-конференция;
- streaming-video - потоковое видео;
- video-signaling - видео-сигнализация;
• VID - анонсируемое VLAN ID, используемое для сетевой политики указанного типа прило-
жения;
• DSCP - анонсируемое значение DSCP (от 0 до 63), используемое для сетевой политики
указанного типа приложения;
213
• PRIO - значение CoS, используемое для указанного типа приложения;
• unknown - сетевая политика неизвестна для данного типа приложения.
С помощью следующей команды можно настроить параметры PoE. PoE - это механизм для
передачи мощности сетевому устройству по тому же кабелю, который используется устройством
для передачи сетевых данных. Понятия используемые в данной команде:
• Powered Device (PD) - устройства потребляющие энергию;
• Power Sourcing Equipment (PSE) - устройства, являющиеся источниками энергии.
Анонсирование PoE(Power over Ethernet)-параметров следует задавать при помощи команды:
(configservicelldp)# med power < *|IFACE > <TYPE> source <SRC> prio <PRIO> <PWREQ>
Параметры:
• <*|IFACE> - задает все порты, либо конкретный порт системы;
• TYPE - задает энергетический тип порта: источник энергии (pse), либо получатель энергии
(pd);
• source - определяет источник энергии для данного порта:
- для TYPE=pd:
* unknown - неизвестный источник энергии;
* pse - источник энергии - pse;
* local - источник энергии - локальный;
* both - источник энергии - локальный pse;
- для TYPE=pse:
* unknown - неизвестный источник энергии;
* primary - первичный источник энергии;
* backup - резеврный источник энергии (например,UPS);
• PRIO - приоритет источника энергии (неизвестный (unknown), критичный(critical), высо-
кий(high) или низкий(low));
• PWREQ - значение мощности в миливаттах, требуемое (для pd), либо доступное (для pse).
Приоритет PRIO определяет, насколько данный порт важен для обеспечения его энергией: в
случае приоритета critical у порта - даже при недостатке энергии у PSE будет сделано все (отклю-
чены от питания другие,менее приоритетные порты) для обеспечения данного порта энергией.
Пример PD-устройств: WAP, VoIP-устройства, IP-камеры.
Пример PSE-устройств: коммутатор.
34.5
Работа со службой
Следующие команды задают передачу различной информации о службе. Введем ряд парамет-
ров, которые могут быть показаны администратору в результатах выдачи команд данного разде-
ла:
214
• Chassis ID - идентификатор платформы, например, это может быть MAC-адрес;
• Port ID - порт, который послал LLDP PDU.
Для запуска службы следует выполнить команду:
(configservicelldp)# enable
Для остановки службы следует выполнить команду:
(configservicelldp)# disable
Для просмотра журналов службы следует выполнить команду:
(configservicelldp)# do show service lldp log
Для просмотра статуса работы службы следует выполнить команду:
(configservicelldp)# do show service lldp status
Для просмотра статистики работы службы следует выполнить команду:
(configservicelldp)# do show service lldp statistics [summary] [IFACE {1,8}]
Если указан порт - будет показана информацию по нему. Если указан параметр summary -
будет показана краткая статистическая сводка по работе службы.
Для просмотра информации по физическим сетевым портам следует выполнить команду:
(configservicelldp)# do show service lldp neighbors [summary] [IFACE {1,8}]
Если указан порт - будет показана информацию по нему. Если указан параметр summary -
будет показана краткая сводка по физическим сетевым портам.
215
35. Служба IDS
Система имеет службу предупреждения и предотвращения вторжений ids.
35.1
Режимы
Служба IDS может работать в 2х режимах:
• ids - система обнаружения вторжений;
• ips - система обнаружения и предупреждения вторжений.
35.2
Конфигурация
Конфигурация службы имеет следующие особенности:
всегда существует одна настройка службы по умолчанию, обрабатывающая все сетевые
пакеты приходящие на данный интерфейс;
могут существовать настройки службы, привязанные к конкретным сетям или VLAN-ам;
это называется настройка вида (view) службы; пакет,принадлежащий указанным в виде
сетям/VLAN-ам, обрабатывается на основе конфигурации данного view; это похоже на кон-
фигурацию службы DNS, в которой тоже есть виды (view);
• часть команд службы может быть задана только в настройке службы, а часть команд - как
в настройке службы,так и в настройке вида службы.
35.3
Подсистемы
Сетевые пакеты, проходящие через службу, подвергаются следующей обработке в подсисте-
мах службы:
• daq - выборка сетевых пакетов; настройка осуществляется через команду daq;
• decoder - декодирование; ранний этап обработки анализа пакетов; настройка осуществля-
ется через команду decoder;
• preprocesor - препроцессинг; нормализация, статистический анализ, раннее обнаружение
не на основе правил; настройка осуществляется через команду preprocessor;
• rules - обнаружение на основе правил; настройка осуществляется через команду ruleset;
• log - регистрация подозрительных,обнаруженных на предыдущих этапах, пакетов; настрой-
ка осуществляется через команду log.
Основную роль в обнаружении и предотвращении атак в службе играет четвертый пункт при-
веденного выше списка подсистем, а именно - правила.
216
35.4
Правила
Правила определяют:
• пакет: какие именно пакеты (идентифицируемые по двум тройкам протокол-адрес-порт
источника и назначения) следует отслеживать;
• условие: что именно в данных пакетах следует проверять на наличие или отсутствие;
• действие: что именно следует делать с пакетом в случае выполнения условия.
Более подробно о создании правил см. подраздел Настройка подсистемы обнаружения.
Правила службы могут быть пяти типов:
• decoder - правила подсистемы декодирования; их можно включать и отключать; изменять
нельзя;
• preprocessor - правила подсистемы препроцессинга; их можно включать и отключать; из-
менять нельзя;
• detection - правила подсистемы обнаружения; их можно включать и отключать; изменять
нельзя;
• private-data - правила подсистемы обнаружения личных данных; их можно включать и от-
ключать; изменять нельзя;
• manual
-
собственные
правила
пользователя;
их
можно
созда-
вать,удалять,изменять,включать и отключать.
Первые четыре типа правил - это неизменяемый системный набор. Правила системного набора
могут зависеть от системных переменных (см.ниже). Пользовательские правила могут зависеть
не только от системных переменных, но и от пользовательских переменных. Рассмотрим далее
более подробно понятие переменных.
Всего в системе существует 2 незаисисмых набора правил:
• std - стандартные правила.
• cni - правила режима CNII Pautina/Pluton, на которые система переключается в одном и
только одном случае - включен режим ПАУТИНА командой log shmem.
35.5
Идентификаторы правил
В настройках и правилах службы используются идентификаторы подсистем (GID) и иденти-
фикаторы правил (SID). Остановимся более подробно на этих параметрах.
GID - идентификатор (положительное число) подсистемы службы ids, которая выдала преду-
преждение. Некоторые GID:
• 1 - подсистема правил;
• >100 - различные препроцессоры и подсистема декодирования;
217
• >=8000 - пользовательские правила.
Если в системном правиле не указан GID, он по умолчанию равен 1. Это означает,что преду-
преждения, выдаваемые правилом с gid=1 принадлежат к подсистеме правил, без точного указа-
ния, к каким именно правилам.
SID - идентификатор (положительное число) правила.
В пользовательских правилах можно указать sid и gid, к значениям которых автоматически
прибавляется 1000000 и 8000, соответственно, чтобы они не пересекались с системными sig и
gid.
35.6
Переменные
В службе есть понятие именованных переменных, которые могут быть двух типов:
• ipvar - именованная переменная, хранящая IP-адреса;
• portvar - именованная переменная, хранящая номера портов.
Существуют предопределенные наборы системных переменных обоих типов, имеющие некото-
рые стандартные значения, например: «portvar ftp-ports 21 2100 3535», т.е. переменная с именем
ftp-ports равная набору чисел 21,2100,3535, определяющих набор FTP-портов. Смысл перемен-
ной определен не в ее определении, а в определении правила, использующего ее.
Системные переменные используются в системном наборе правил. Вы можете их изменять, но
не можете удалять.
Пользовательские переменные, в свою очередь, могут создаваться,удаляться и изменяться
пользователем по своему усмотрению. Они могут быть использованы в пользовательских прави-
лах.
35.7
Условные обозначения
В описании команды могут быть приведены следующие ее характеристики:
• Тип - это тип команды, определяющий, в каком конфигурационном пространстве она может
быть задана: в глобальном пространстве или в пространстве вида:
- глобальный - обозначает, что команда может быть задана только в настройках служ-
бы;
- вид - обозначает, что команда может быть задана только в настройках вида службы;
- тип не указан - следовательно команда может быть задана в обоих конфигурацион-
ных пространствах, только если в начале текущего подраздела, в котором находится
команда, не указан тип всех команд данного подраздела;
• Режим - определяет, в каком режиме команда может выполняться:
218
- ips - команда применима только в режиме mode ips;
- ids - команда применима только в режиме mode ids;
- режим не указан - в обоих режимах;
• По умолчанию - это значение команды по умолчанию, т.е если не задавать команду. Может
отсутствовать - тогда значение не определено.
При описании команд используются следующие обозначения:
• <VAR> - обязательный параметр VAR;
• [VAR] - необязательный параметр VAR;
• ! - отрицание смысловой нагрузки сущности, следующей за восклицательным знаком, на-
пример !10.0.0.0/24 - все сети кроме 10.0.0.0/24;
• VAR1:VAR2 - интервал чисел, например 10:123 - от 10 до 123 включительно;
• {VAR,N} - можно указать до N параметров, формат которых определен VAR, например
{IPVAR|[!]IP[/MSK],8} может определять следующий набор параметров: «myvar2 10.0.0.1
!123.44.44.55»;
• <IPVAR> - задает имя определенной ранее ipvar-переменной;
• <PORTVAR> - задает имя определенной ранее portvar-переменной;
• {VAR1,…,VARn} - как минимум, один из параметров VAR1,…,VARn.
35.8
Начальная настройка
Служба IDS требует для своего функционирования достаточно много оперативной памяти.
Для полноценного использования необходимо хотя бы 500Мб памяти. Минимально необходимый
размер памяти 150-200Мб.
35.8.1
Обязательные настройки
service ids
Вход в режим конфигурации службы IDS.
iface <IFACE>
Определение интерфейса, трафик которого необходимо анализировать в службе для обнару-
жения и/или предотвращения вторжений.
iface-pair <IFACE1> <IFACE2>
Определение интерфейса, который необходимо использовать для анализа и фильтрации тра-
фика (для режима mode ips).
Трафик из первого интерфейса копируется на второй и наоборот. Те пакеты, которые отбрасы-
ваются - не копируются. В качестве IFACE1/2 могут выступать, например, интерфейс защищаемой
сети и интерфейс внешней сети (Интернет) - источник атак (угроз безопасности).
Примечание: в настоящее время данная команда не используется.
219
mode <ids|ips>
Данная команда определяет ,какой из двух режимов работы службы будет использован: ре-
жим обнаружения (ids) или предотвращения вторжений (ips).
В режиме ips работают такие действия правил как drop,sdrop,reject,pass. В режиме ids эти
действия не работают.
Тип: глобальный. По умолчанию: ids.
35.8.2
Необязательные настройки
ipvar home-net <IP>
Данная команда задает адрес внутренней (защищаемой) сети.
По умолчанию: any
ipvar external-net <IP>
Данная команда задает адрес внешней сети (источника угроз).
По умолчанию: any
Следующие две команды определяют, атаки на какие именно службы защищаемой сети бу-
дут отслеживаться и,возможно,предупреждаться. Для этого путем переопределения системных
переменных задаются IP-адреса и номера портов данных служб:
ipvar
<dns-servers|smtp-servers|http-servers|sql-servers|telnet-servers|ssh-
servers|ftp-servers|sip-servers|aim-servers> {IPVAR|[!]IP[/MSK]|any,8}
Данная команда задает новые значения для системных переменных, хранящих IP-адреса. По
умолчанию: см. show service ids ipvars default.
portvar
<http-ports|shellcode-ports|oracle-ports|ssh-ports|ftp-ports|sip-ports|file-
data-ports|gtp-ports> {PORTVAR|[!]PORT1[:PORT2],8}
Данная команда задает новые значения для системных переменных, хранящих номера портов.
По умолчанию: см. show service ids portvars default.
35.9
MPLS-сети
mpls
<multicast|max-headers
<VAL|unlimited>|overlapping-ip|payload-type
<ipv4|ipv6|ethernet> >
Данная команда устанавливает поддержку MPLS-трафика. Параметры:
• multicast - поддержка многоадресного MPLS-трафика;
• max-headers - максимальное число MPLS-заголовков в пакете;
• overlapping-ip - означает, что IP-адресные пространства могут перекрываться в MPLS сети;
• payload-type - тип полезной нагрузки MPLS.
Тип: глобальный. По умолчанию: MPLS-трафик не поддерживается.
220
35.10
Настройка ограничений
limit pdu <VAL>
Данная команда задает максимальный размер фрагмента данных PDU (Protocol Data Unit).
Несколько PDU внутри одного сегмента TCP или один PDU, распределенный на несколько TCP-
сегментов, будет пересобран в один PDU на один пакет. Если PDU превышает заданный, он будет
разбит на части, каждая из которых будет в отдельном пакете.
Тип: глобальный. По умолчанию: 16384.
limit asn1 <VAL>
Данная команда задает максимальное число узлов,отслеживаемых в процессе ASN1-
декодирования.
Тип: глобальный. По умолчанию: 0 (не отслеживать)
35.11
Переменные
В службе существует понятие переменных. Переменная - это именованный набор элементов
одного типа, в котором могут быть также и другие переменные данного типа, за исключением
текущей.
Перменные используется в правилах обнаружения.
Существует 2 типа элементов, которые может хранить переменная:
• номера портов - их хранит переменная portvar;
• IP-адреса - их хранит переменная ipvar.
Рассмотрим формат переменных.
[PRIO] ipvar <NAME> {IPVAR|[!]IP[/MSK]|any,8}
Параметры команды:
• PRIO - номер ,под которым следует вставить переменную в списке переменных;
• NAME - имя переменной;
• IPVAR - другая переменная типа ipvar;
• IP - адрес IP;
• MSK - маска подсети;
• any - любой IP-адрес;
• ! - отрицание следующего параметра.
Имя переменной any - зарезервировано и не может быть переопределено. Переменная ipvar
any задает все IP-адреса.
Например: ipvar net1 10.0.0.0/24 !10.0.0.1 - задает переменную net1, хранящую набор IP-
адресов из сети 10.0.0.0/24 кроме адреса 10.0.0.1
221
Для изменения ранее заданной переменной следует использовать в команде изменения при-
оритет,равный приоритету изменяемой переменной.
[PRIO] portvar <NAME> {PORTVAR|[!]PORT1[:PORT2],8}
Параметры команды:
• PRIO - номер ,под которым следует вставить переменную в списке переменных;
• NAME - имя переменной;
• PORTVAR - другая переменная типа portvar;
• PORT1[:PORT2] - порт или интервал портов;
• ! - отрицание следующего параметра.
Имя переменной any - зарезервировано и не может быть переопределено. Переменная portvar
any задает все порты.
Переменные также делятся на 2 типа:
• пользовательские - их может создавать ,изменять и удалять пользователь; они далее могут
использоваться в пользовательских правилах;
• системные - их можно только изменять; они используются в системных правилах.
Для изменения ранее заданной переменной следует использовать в команде изменения при-
оритет,равный приоритету изменяемой переменной.
35.12
Виды
Виды позволяют привязать конфигурацию службы к одной или нескольким подсетям или VLAN.
Особенности привязки:
• чтобы сетевой пакет попал в вид, проверяется его адрес источника и назначения на вхож-
дение в подсеть или VLAN, указанные в виде;
• если адрес источника попадает в один вид,а адрес назначения в другой, то выбирается тот
вид, который имеет меньший номер (приоритет);
• если трафик попадает в какой-либо вид, остальные виды далее не просматриваются на
предмет попадания трафика в них;
• если пакет не попадает ни в один вид, используется конфигурация службы по умолчанию,
которая должна быть обязательно.
[N] view <NAME>
Данная команда создает вид NAME под номером N.
Далее необходимо привязать вид к подсети или VLAN. Иначе он не будет использоваться.
match <vlans|nets> {<IP|VLAN_ID>,8}
Данная команда привязывает данный вид к одному или нескольким подсетям (nets), либо
VLAN (vlans).
По умолчанию: match-ip 0.0.0.0
222
35.13
Правила отбора
Существует возможность указать, какой именно трафик должен обрабатываться службой.
Это возможно только для режима mode ips.
[N] permit
Данная команда задает правила отбора трафика в службу.
[N] deny
Данная команда задает правила отбора трафика, который не нужно обрабатывать в службе.
Эти правила - упрощенный аналог прафил фильтрации трафика из гл.Фильтрация. Синтаксис
правил смотрите в гл.Фильтрация.
35.14
Подсистема выборки пакетов
Цель подсистемы выборки пакетов (data acqustion,daq) - взять пакет из интерфейса и пере-
дать его на обработку другим подсистемам службы.
daq bufsize <VAL>
Данная команда позволяет настроить размер буфера (в Мб), выделяемого для подсистемы
выборки пакетов.
Тип: глобальный. Режим: ids. По умолчанию: 128Мб
daq snaplen <VAL>
Данная команда определяет, сколько байт из каждого пакета анализируется службой.
Тип: глобальный. Режим: ids. По умолчанию: 1514
daq queue-len <VAL>
Данная команда задает размер очереди пакетов.
Тип: глобальный. Режим: ips. По умолчанию: не ограничено
35.15
Настройки подсистемы декодера
После того, как пакет захвачен системой, он направляется в подсистему декодера для деко-
дирования. Этапы декодирования:
• декодирование канального уровеня поддерживает следующие протоколы: ethernet, token
ring, fddi, slip, ppp и др.;
• декодирование сетевого и транспортного уровня: IP, ICMP;
• декодирование транспортного уровня: TCP/UDP.
223
Таким образом, мы имеем вызов декодеров различных протоколов. На всех этапах декодиро-
вания происходит проверка данных, содержащихся на соответствующем уровне пакета и, если
обнаруживаются какие-либо аномалии/ошибки в данных и включены соответствующие правила
декодера (ruleset decoder), то пакет может быть либо отброшен, либо выдано соответствующее
предупреждение декодера.
Следующие команды позволяют настроить базовые особенности всех декодеров. Более спе-
цифические особенности определяются правилами декодера, которые подключаются командой
ruleset decoder.
decoder checksum <ACT> <TYPE>
Данная команда задает, что делать с пакетами с неверной контрольной суммой.
Действие ACT:
• drop - отбросить пакет;
• calc - расчитать контрольную сумму.
Тип пакета TYPE задает сетевой протокол: ip,icmp,tcp,udp или all(любой протокол).
Режим: ips. По умолчанию: ничего не делать.
no decoder alerts <TYPE>
Данная команда отключает предупреждения подсистемы декодирования. Типы предупрежде-
ний:
• all - все предупреждения;
• ipopt - предупреждения, связанные с проверкой длин IP-опций;
• tcpopt - предупреждения, связанные с проверкой длин TCP-опций;
• exttcpopt - предупреждения, связанные с проверкой экспериментальных TCP-опций;
• obstcpopt - предупреждения, связанные с проверкой устаревших TCP-опций;
• tcpttcpopt - предупреждения, связанные с проверкой TCP-опций протокола T/TCP;
• ttcpopt - предупреждения, связанные с проверкой опций протокола T/TCP.
По умолчанию: все включено.
Тип: глобальный По умолчанию: ничего не отключено.
decoder drops <TYPE>
Данная команда включает отбрасывание плохих пакетов. Виды пакетов (TYPE) для отбрасы-
вания:
• all - отбрасывать все плохие пакеты;
• ipopt - отбрасывать пакеты,признанные плохими в связи с проверкой длин IP-опций;
• tcpopt - отбрасывать пакеты,признанные плохими в связи с проверкой длин TCP-опций;
• exttcpopt - отбрасывать пакеты,признанные плохими в связи с проверкой эксперименталь-
ных TCP-опций;
• obstcpopt - отбрасывать пакеты,признанные плохими в связи с проверкой устаревших TCP-
опций;
224
• tcpttcpopt - отбрасывать пакеты,признанные плохими в связи с проверкой TCP опций про-
токола T/TCP
• ttcpopt - отбрасывать пакеты,признанные плохими в связи с проверкой опций протокола
T/TCP;
• oversized - отбрасывать пакеты,если значение, находящееся в поле “Длина пакета”, превы-
шает реальную длину пакета.
По умолчанию: ничего не отбрасывать. Тип: глобальный Режим: ips
decoder esp
Данная команда задает декодировать ESP-протокол.
По умолчанию: не декодировать ESP-протокол. Тип: глобальный
decoder teredo
Данная команда задает декодировать Teredo(IPv6-over-UDP-over-IPv4)-протокол.
По умолчанию: не декодировать Teredo-протокол. Тип: глобальный
decoder ignore-ports <tcp|udp> {PORT1[:PORT2],8}
Данная команда предписывает игнорировать указанные tcp- и/или udp-порты при декодиро-
вании трафика.
По умолчанию: не игнорировать. Тип: глобальный
35.16
Настройки подсистемы препроцессинга
После того, как пакет прошел подсистему декодера, он попадает в подсистему препроцессора.
Основные функции препроцессора:
• протокольная нормализация (т.е. приведение данных пакета к каноническому виду);
• обнаружение на основе статистики;
• препроцессорное обнаружение.
Подсистема препроцессора пакетов включает в себя множество препроцессоров (ППР), кото-
рые по умолчанию отключены.
Каждый ППР анализирует свой протокол и выдает предупреждения, в случае обнаружения
аномалий/ошибок в данных протокола или попыток вторжения через него.
Существует два базовых ППР, от которых зависит часть других ППР - это ППР фрагментации
и ППР потока. После прохода через эти два препроцессора пакет попадает в остальные ППР,
которые соответствуют конкретным протоколам (в основном прикладного уровня), например dns-
, ssh-препроцессор и др.
Таким образом путь пакета до входа в подсистему обнаружения на основе правил можно
рассмотреть следующим образом:
• декодеры;
225
• ППР фрагментации (preprocessor frag): ip-дефрагментация: пересборка фргаментирован-
ных пакетов;
• ППР потока (preprocessor stream):
- контроль сессий: проверка принадлежности пакета к установленной сессии;
- пересборка потока: конструирование псевдо-пакета из пакетов, образующих сессию
(поскольку, например, пользовательский ввод telnet-сессии,может быть разделен меж-
ду несколькими пакетами);
• ППР протокола (preprocessor <PROTO>): полученный псевдо-пакет передается препроцес-
сорам протокола вышележащего уровня для анализа.
В некоторых ППР существует такое понятие как экземпляр (instance). Экземпляр ППР поз-
воляет связать настройку ППР для конкретных IP-адресов и/или портов назначения. При входе
в экземпляр он по-умолчанию привязан к адресу 0.0.0.0. Если настройка производится не в эк-
земпляре, то будем считать что мы настраиваем конфигурацию по умолчанию, которая будет
действовать,если пакет не попал ни в один из экземпляров.
Множество команд в экземпляре и в конфигурации по умолчанию не обязательно совпадают.
В конфигурации по умолчанию могут присутствовать команды, влияющие на весь данный ППР,
включая все его экземпляры, например, команда: limit memory,задающая максимальный объем
памяти, который может быть выделен данному ППР. Назовем такие команды глобальными ко-
мандами ППР. Глобальные команды ППР существуют только в конфигурации ППР по умолчанию.
ППР при включении делает возможным использовать специальные ППР-специфичные опции
правил, которые позволяют анализировать трафик для протоколов, обслуживаемых данным ППР.
Без данных ППР-специфичных опций правил все равно возможно написать правила для анализа
того или иного протокола, например при помощи использования опций правил content и byte_test.
Таким образом, препроцессоры влияют на обнаружение на разных стадиях работы службы:
• обнаружение известных атак и аномалий протоколов на ранней стадии (до стадии обнару-
жения правилами);
• облегчение обнаружения новых(неизвестных) атак и аномалий протоколов во время ста-
дии обнаружения правилами: некоторые ППР вводят специальные опции правил обнаруже-
ния,облегчающие анализ соответствующего протокола.
Для настройки ППР следует ввести команду:
preprocessor <NAME>
Здесь NAME - имя препроцессора. В службе имеются следующие препроцессоры:
• frag - фрагментация пакетов;
• stream - ip-,udp-,icmp-,tcp-потоки, соединения, сессии;
• arp - для протокола ARP;
• dcerpc - для протоколов DCE/RPC;
• dnp3 - для протокола DNP3;
• dns - для протокола DNS;
• ftptelnet - для протоколов FTP, TELNET;
• gtp - для протокола GTP;
226
• http - для протокола HTTP;
• imap - для протокола IMAP;
• modbus - для протокола Modbus;
• norm - нормализация пакетов;
• pop - для протокола POP;
• portscan - обнаружение сканирования портов;
• priv - обнаружение пересылки личных данных;
• rep - настройка репутации;
• rpc - для протокола RPC;
• sip - для протокола SIP;
• smtp - для протокола SMTP;
• ssh - для протокола SSH;
• ssltls - для протоколов SSL, TLS.
35.16.1
Общие команды конфигурации по умолчанию
disabled
Эта команда отключает действие препроцессора для текущего экземпляра ППР или для кон-
фигурации ППР по умолчанию. Глобальные команды продолжают действовать, например, limit
memory - продолжает задавать предел доступной памяти для препроцессора, даже если он от-
ключен командой disabled.
Для создания экземпляра ППР, введите команду:
instance <NAME>
Имя экземпляра определяется пользователем. Не для всех ППР возможно создания экзем-
пляра. Для некоторых ППР имя команды для создания экземпляра может отличаться, но общее
правило такое, что имя команды начинается на instance. Например, instance-tcp - команда созда-
ния экземпляра для ППР потока; данная команда названа так для того,чтобы явно указать, что
экземпляр описывает именно TCP-конфигурацию в ППР потока.
limit memory <VAL>
Данная команда определяет максимальный объем памяти для ППР. Всегда задается в Кб.
35.16.2
Общие команды конфигурации экзэмпляра ППР
match-ip <IP[/MSK]>
Данная команда привязывает данный экзэмпляр к одному или нескольким(в зависимости от
ППР) IP/адресам назначения и/или портам.
По умолчанию: match-ip 0.0.0.0
detect-anomalies
227
Данная команда включает обнаружение аномалий протокола или сетевой подсистемы, соот-
ветствующей данному ППР. Рекомендуется всегда включать данную опцию, т.к. от нее могут за-
висеть другие опции ППР.
35.16.3
Препроцессор фрагментации
Данный ППР осуществляет сборку пакетов из фрагментов, поскольку IP-трафик может быть
фрагментирован.
Цели препроцессора по части обнаружения опасного трафика:
• службе дается информация об узлах защищаемой сети, чтобы избежать атак, основанных
на знании злоумышленником данных о функционировании IP-стека целевых узлов по части
сборки фрагментированного TCP-потока, т.е. чтобы избежать атак, связанных с дефрагмен-
тацией пакетов в TCP-потоке;
• службе дается информация о топологии защищаемой сети для избежания атак основанных
на TTL.
Для входа в режим конфигурации препроцессора следует ввести команду:
preprocessor frag
После настройки ППР необходимо включить правила препроцессора командой ruleset
preprocessor.
35.16.3.1
Команды конфигурации по умолчанию
max-frags <N>
Задает максимальное число фрагментов, которые будут одновременно отслеживаться.
По-умолчанию: 8192.
35.16.3.2
Команды экземпляра
max-overlapped <N>
Задает максимальное число перекрывающихся фрагментов. Для работы этой опции необхо-
димо включить detect-anomalies.
По умолчанию: не ограничено.
min-fraglen <N>
Задает минимальный размер фрагмента в байтах. Для работы этой опции необходимо вклю-
чить detect-anomalies.
По умолчанию: не ограничено.
min-ttl <N>
228
Задает минимальный размер TTL для фрагментированного пакета. Для работы этой опции
необходимо включить detect-anomalies.
По умолчанию: не ограничено.
timeout <N>
Задает время хранения фрагментов в ППР. Если фрагмент не использован в течение этого
времени, он будет удален.
По умолчанию: 60 сек.
policy < target-os <OS> | type <TYPE> >
Данная команда задает политику обработки фрагментов на ОС, используемой в защищаемой
сети (home-net). Параметр OS определяет ОС защищаемой сети:
aix - AIX;
ios - Cisco IOS;
fbsd - Free BSD;
hpjd - HP JetDirect (printer);
hpux10 - HP-UX B.10.20;
hpux11 - HP-UX 11.00;
irix - IRIX;
lin24 - Linux 2.2, 2.4;
rh - RedHat 7.1-7.3;
mos - MacOS;
ncd - NCD Thin Clients;
obsd - Open BSD;
ovms - Open VMS 7.1;
os2 - OS/2;
osf1 - OSF1;
sos4 - SunOS 4.1.4;
sos5 - SunOS 5.5.1,5.6,5.7,5.8;
tru64 - Tru64 UNIX v5.0A,v5.1;
vax - Vax/VMS;
win - Windows(9x,NT4,2000,XP);
sol - Solaris;
other - другие ОС.
Параметр TYPE определяет тип обработки фрагментов:
• bsd - преимущество имеет фрагмент со смещением меньше, либо равным смещению после-
дующего фрагмента (по умолчанию);
• bsd-right - перимущество имеет последующий фрагмент,если текущий фрагмент имеет сме-
щение не больше, чем у последущего фрагмента;
• last - преимущество у последующего фрагмента;
• first - преимущество у текущего фрагмента;
• linux - преимущество текущего фрагмента,если его смещение меньше смещения последую-
щего фрагмента;
229
• windows - политика ОС Windows;
• solaris - преимущество фрагмента, если его смещение меньше смещения текущего фрагмен-
та и больше, либо равно смещения текущего фрагмента.
По умолчанию: policy type bsd.
35.16.4
Препроцессор потока
Цели препроцессора:
• отслеживание TCP-потока и пересборка TCP-псеводпакетов(сессий) из отдельных пакетов
для контроля за TCP-сессиями;
• отслеживание UDP,ICMP,IP-сессий.
Для входа в режим конфигурации препроцессора введите команду:
preprocessor stream.
После настройки ППР необходимо включить правила препроцессора командой ruleset
preprocessor.
35.16.4.1
Команды конфигурации по-умолчанию
max-sessions <tcp|udp|icmp|ip> <N>
Максимальное число отслеживаемых сессий для выбранного протокола.
По умолчанию:
• для tcp - 262144;
• для udp - в 2 раза меньше, чем для tcp;
• для icmp - в 2 раза меньше, чем для udp;
• для ip - в 4 раза меньше, чем для icmp.
track-sessions <tcp|udp|icmp|ip> <yes|no>
Отслеживать ли сессии для указанных протоколов.
По умолчанию:
• для tcp - yes;
• для udp - yes;
• для icmp - no;
• для ip - no.
230
timeout <udp|icmp|ip> <N>
Таймаут для сессии udp, icmp или ip.
По умолчанию: 30 сек.
active-response <MAX> <INT>
Данная команда устанавливает параметры для ответных сообщений TCP RST или ICMP
Unreachable при отключении сессии:
• MAX - задает максимальное число посылаемых ответных сообщений;
• INT - задает интервал между сообщениями.
По умолчанию: active-response 0 1
instance-tcp <default|NAME>
В этой команде параметр NAME задает имя экзэмпляра TCP-конфигурации. Если имя выбрано
default, то это будет экзэмпляр TCP-конфигурации по умолчанию,т.е. он не будет привязан к
каким-либо адресам назначения. Все прочие экзэмпляры должны быть привязаны к конкретным
адресам командой match-ip. По умолчанию они привязываются к адресу any (0.0.0.0).
35.16.4.2
Команды экземпляра
Команды экзэмпляра ППР описывают TCP-конфигурации ,привязанные к определенным IP-
адресам.
flush-factor <N>
Данная команда предписывает производить очистку,если замечено уменьшение размера сег-
мента после прохождения указанного числа сегментов с не уменьшающимся или постоянным
размером. Обычно это означает окончание запроса или ответа.
По умолчанию: 1000.
limit <overlapped | queued-segments | window-size> <N>
Данная команда позволяет установить максимальные значения для:
• overlapped : числа перекрывающихся пакетов на сессию;
• queued-segments : числа сегментов в очереди на пересборку для данной TCP-сессии;
• window-size : размера окна TCP.
По умолчанию:
• limit overlapped 0;
• limit queued-segments 2621;
• limit window-size 0.
policy <TYPE>
Данная команда задает политику обработки TCP-сегментов на узлах защищаемой сети:
231
• first - предпочтение первому перекрывающемуся сегменту;
• last - предпочтение последнему перекрывающимся сегменту;
• bsd - BSD;
• old-linux - Linux 2.2 и ниже;
• linux - Linux 2.4 и выше;
• windows - Windows(9x,ME,2000,XP);
• win2003 - Windows 2003;
• solaris - Solaris 9.x и выше;
• vista - Windows Vista;
• hpux - HPUX 11 и выше;
• hpux10 - HPUX 10;
• irix - IRIX 6 и выше;
• macos - MacOS 10.3 и выше.
ports <client|server|both> {PORT|SERVICE|PORT1:PORT2,4}
Данная команда задает имя или номер порта или интервалы портов клиента, сервера или
обоих, для которых следует осуществлять пересборку пакетов.
По умолчанию: ports client 21 23 25 42 53 80 110 111 135 136 137 139 143 445 513 514 1433
1521 2401 3306
session-hijacking
Данная команда задает возможность обнаружения TCP-атаки «Человек посередине»
timeout
Данная команда устанавливает таймаут сессии
По умолчанию: 30сек.
35.16.5
Препроцессор сканирования портов
Позволяет обнаруживать и предупреждать попытки сканирования портов.
Для входа в режим конфигурации данного препроцессора следует ввести команду:
preprocessor portscan
35.16.5.1
Команды конфигурации препроцессора по умолчанию
detect-ack-scans
Задает возможность обнаружения ACK TCP-сканирования.
По умолчанию: отключено.
watch {IP[/MSK][PORT1[:PORT2]],4}
Задает возможность наблюдать только за сканированием узлов, определяемых указанными
адресами и/или парами адрес/порт.
232
По умолчанию: наблюдать за любыми адресами и портами назначения.
ignore-scanned {IP[/MSK][PORT1[:PORT2]],4}
Игнорировать IP-адреса или пары адрес-порт/порты целей сканирования.
ignore-scanners {IP[/MSK][PORT1[:PORT2]],4}
Игнорировать IP-адреса или пары адрес-порт/порты источников сканирования.
log
Данная команда предписывает вести отдельный журнал , куда будут записываться попытки
сканирования. Записи в данный журнал будут более подробными, нежели в журнал предупре-
ждений.
Максимальный размер журнала - 5Мб. Максимальное число архивов журнала - два (текущий
и предыдущий).
protocol <all|{PROTO,4}>
Данная команда задает возможность обнаруживать попытки сканирования для перечислен-
ных протоколов. Параметр all - все протоколы.
По умолчанию: все протоколы.
sense <low|medium|high>
Данная команда задает чувствительность ППР: низкую,среднюю и высокую.
type <all|portscan|portsweep|decoy-portscan|distrib-portscan>
Включение типа сканирования:
• portscan - один источник сканирует много портов на одном хосте назначения;
• portsweep - один источник сканирует один порт на множестве хостов назначения;
• decoy-portscan - IP-адрес источника смешивается с другими IP-адресами, чтобы не дать
себя обнаружить;
• distrib-portscan - много источников сканируют много портов на одном хосте назначения;
• all - все типы.
35.16.6
Препроцессор SSH
Позволяет обнаруживать и предупреждать следующие типы атак и эксплойтов:
• Challenge-Response Overflow;
• CRC32;
• Secure CRT;
• Protocol Mismatch.
Обнаружение атак, как правило, происходит на ранней стадии SSH-сессии (по умолчанию - в
пределах 25 полученных SSH-пакетов).
Для входа в режим конфигурации этого препроцессора следует ввести команду:
preprocessor ssh
233
35.16.6.1
Команды конфигурации препроцессора по умолчанию
ports <{PORT,4}>
Задает порты, на которых следует ожидать SSH-трафик.
По умолчанию: 22.
inspection max-encrypted-packets <N>
Задает максимальное число анализируемых SSH-пакетов в SSH-сессии. При превышении дан-
ного числа пакетов - данная SSH-сессия игнорируется (не анализируется дальше).
По умолчанию: 25.
alert max-client-bytes <N>
Максимальный объем данных без ответа, разрешенных к передаче. При превышении - преду-
преждение об атаке Challenge-Response Overflow или CRC-32.
По умолчанию: 19600.
alert max-version-length <N>
Максимальная длина строки SSH-версии сервера. При превышении - предупреждение об ата-
ке переполнения Secure CRT.
По умолчанию: 80.
alert
<response-overflow-exploit|crc32-exploit|seccrt-exploit|protomismatch-
exploit|bad-direction|invalid-payload-size|non-ssh-traffic>
Данная команда включает возможность обнаружения следующих SSH-эксплойтов и атак:
• response-overflow-exploit - Challenge-Response Overflow эксплойт;
• crc32-exploit - CRC32 в SSHv1 эксплойт;
• seccrt-exploit - Secure CRT эксплойт;
• protomismatch-exploit - Protocol Mismatch эксплойт;
• bad-direction - клиент генерирует серверный трафик и/или наоборот;
• invalid-payload-size - неверный размер SSH-данных;
• non-ssh-traffic - не SSH-трафик на SSH-портах;
• non-ssh-ports - SSH-трафик на не SSH-портах.
По умолчанию: все отключено.
35.16.7
Препроцессор личных данных PRIV
Позволяет обнаруживать и предупреждать попытки пересылки личных данных (номер кредит-
ных карт и т.д.).
Для входа в режим конфигурации этого препроцессора следует ввести команду:
preprocessor priv
234
35.16.7.1
Команды конфигурации препроцессора по-умолчанию
mask-output
Включение функции сокрытия личных данных в журналах предупреждений.
alert private-data <NUM>
Инициирование предупреждения о пересылке личных данных, если они были замечены в
пакетах хотя бы NUM раз.
По умолчанию: 25
35.16.8
Препроцессор DNS
Позволяет обнаруживать и предупреждать DNS-атаки.
Для входа в режим конфигурации этого препроцессора следует ввести команду:
preprocessor dns
35.16.8.1
Команды конфигурации по умолчанию
ports <{PORT,4}>
Данная команда задает номера портов, на которых ППР должен проверять DNS-трафик.
По умолчанию: 53.
alert <obsoleted-rrs | experimental-rrs | rdata-overflow>
Включение возможности выдачи предупреждения о:
• obsoleted-rrs - использовании устаревших ресурсных записей (RFC 1035);
• experimental-rrs - использовании экспериментальных ресурсных записей (RFC 1035);
• rdata-overflow - переполнении TXT RData клиентом DNS.
По умолчанию: не предупреждать.
35.16.9
Препроцессор HTTP
Позволяет обнаруживать и предупреждать HTTP-атаки.
Для входа в режим конфигурации этого препроцессора следует ввести команду:
preprocessor http
235
35.16.9.1
Команды конфигурации по умолчанию
codepage <VAL>
Данная команда задает кодировку для декодирования символов UTF.
По умолчанию: 1251.
Строки реальной конфигурации: IIS Unicode Map Codepage: 1251
limit memory <log | decompress>
Задает максимальные объемы памяти ППР для
• log - журналирования данных о URI и Hostname HTTP-сессий; этот параметр определяет
максимальное число сессий, которые могут обрабатываться одновременно;
• decompress - декомпрессии; этот параметр определяет максимальное число сессий, которые
могут быть декомпрессированны одновременно.
Строки реальной конфигурации:
• limit memory log : Memcap used for logging URI and Hostname : 23040000
• limit memory decompress : Max Gzip Memory: 900000
По умолчанию : * limit memory log = 2304 * MAX_CONS = 23040000 , где MAX_CONS = 10000
- число сессий, которые могут быть журналированы одновременно. * limit memory decompress =
90 * MAX_COMP_CONS = 900000, где MAX_COMP_CONS = 10000 - число сессий, которые могут
быть декомпрессированы одновременно.
limit compressed-size <VAL>
Задает максимальный размер сжатых данных пакета для декомпресcии.
Строки реальной конфигурации:
• limit compressed-size : Gzip Compress Depth: 3276 и Gzip Decompress Depth: 6552 (в 2 раза
больше)
По умолчанию: 3276.
alert <non-http-ports | proxy>
Включение возможности предупреждать, если:
• non-http-ports - замечен HTTP-трафик на не-HTTP портах;
• proxy - замечено использование клиентами непрозрачных прокси-серверов.
Строки реальной конфигурации:
• alert proxy: Detect Proxy Usage: NO
236
По умолчанию: не предупреждать
instance <default|NAME>
Создает экземпляр ППР и входит в его настройку. В HTTP-прерпроцессоре могут быть 2 типа
экзэмпляров:
• обычный экзэмпляр - обрабатывает трафик с указанными в его конфигураци HTTP-
серверами;
• экзэмпляр по умолчанию - обрабатывает весь остальной HTTP-трафик, не попавший в обыч-
ные экземпляры.
35.16.9.2
Команды экземпляра
profile <all|apache|iis|iis4|iis5>
Задает профиль экзэмпляра:
• all - для всех типов серверов;
• apache - для Apache-серверов;
• iis - для IIS-серверов;
• iis4/5 - для IIS4- и IIS5-серверов.
Эта команда нужна для упрощения настройки экзэмпляра. Следует учитывать, что не все
команды экзэмпляра будут доступны,если вы задали эту команду. Таким образом, для наиболее
тонкой настройки использовать эту команду не нужно.
Команды, доступные после задания команды profile:
• ports;
• codepage;
• alert all;
• alert proxy;
• alert normalize;
• alert decompress;
• alert limit dir-size;
• alert limit req-header-size;
• alert limit req-headers;
• alert limit req-header-spaces;
• inspect client request;
• inspect client uri-only;
• inspect server;
• inspect methods;
• inspect cookies;
• log xff;
• log uri;
• log hostname.
237
Остальные команды настройки экземпляра использовать будет невозможно, если перед этим
будет выдана команда profile.
Следующие команды задают определенные начальные значения параметров конфигурации
экзэмпляра. Эти начальные значение можно затем посмотреть по команде show service proxy log.
ports <{PORT,4}>
Эта команда задает порты HTTP-трафика серверов данного экэмпляра.
По умолчанию: * если задана команда profile, порт по умолчанию - 80 * если не задана ко-
манда profile - все порты.
сodepage <NUM>
Эта команда задает кодировку символов для текущего экзэмпляра.
По умолчанию: 1251
log <uri|xff|hostname>
Включить ведение журнала ППР для:
• hostname - поля Host заголовка HTTP;
• uri - данных URI;
• xff - поля X-Forwarded-For заголовка HTTP.
По умолчанию: не вести журнал.
inspect client post <all|none|SIZE>
Эта команда предписывает проверять сообщения POST-клиента. Параметры:
• all - проверять все данные в сообщении POST (по умолчанию);
• none - не проверять сообщения POST;
• SIZE - проверять указанное число байт сообщения POST (от 1 до 1460).
По умолчанию: inspect client post all
inspect client request <all|none|NUM>
Эта команда предписывает проверять HTTP-запросы клиентов. Параметры:
• all - проверять все данные в запросах клиентов (по умолчанию);
• none - не проверять запросы клиентов;
• SIZE - проверять указанное число байт в запросах клиентов. (от 1 до 1460).
По умолчанию: inspect client request all
inspect client <uri-only | no-pipiline-req | non-strict-uri>
Эта команда предписывает установить параметры проверки запросов клиентов:
• uri-only - проверять только URI-запросы (нужны uricontent правила);
• no-pipeline-req - не проверять конвейерные запросы HTTP;
238
• non-strict-uri - подразумевается,что URI находится между первым и вторым пробелами в
строке GET запроса; обработка плохо сформированных URI.
По умолчанию: все опции отключены: * проверять не только URI, но и данные запроса *
проверять конвейерные запросы * URI должен быть правильно сформирован (без лишних данных
после второго пробела с строке GET запроса).
inspect server response <all|none|NUM>
Эта команда предписывает проверять HTTP-ответы серверов. Параметры:
• all - проверять все данные в ответах серверов (по умолчанию);
• none - не проверять ответы серверов;
• SIZE - проверять указанное число байт в ответах серверов (от 1 до 65535).
По умолчанию: inspect server response all
inspect cookies
Эта команда включает проверку cookies HTTP-запросов и ответов.
По умолчанию: не проверять.
inspect methods <METHODS>
Эта команда включает проверку следующих типов HTTP-методов помимо GET и POST, прове-
ряемых по умолчанию: options,head,put,patch,delete,trace,link,unlink,connect.
По умолчанию: проверять только GET- и POST-методы.
no alert all
Эта команда выключает все предупреждения ППР.
По умолчанию: предупреждения включены.
no alert proxy
Эта команда разрешает использование прокси-серверов для данного экзэмпляра без выдачи
предупреждения.
Эта опция имеет смысл, только если включена опция конфигурации по умолчанию proxy alert.
По умолчанию: не разрешать использование прокси.
alert limit <dir-size | small-chunks <MAXSIZE> <NUM> | req-header-size | req-header-
spaces | req-headers |chunk-size>
Эта команда позволяет задать различные пределы параметров ППР и назначает выдачу пре-
дупреждений об их превышении.
Параметры:
• dir-size - максимальный размер имени директории в URL;
• req-header-size - максимальный размер заголовка запроса;
• req-header-spaces - максимальное число пробелов заголовке запроса;
• req-headers - максимальное число полей в HTTP-заголовке;
239
• small-chunks - задает максимальный размер маленького куска (MAXSIZE); если число ма-
леньких кусков идущих подряд превысит NUM - будет предупреждение; куски могут быть
в запросе или ответе,если в нем есть поле Transfer-Encoding: chunked;
• chunk-size - задает максимальный размер куска,при превышении которого будет предупре-
ждение.
По умолчанию: нет ограничений.
alert chars <multi-slash <YESNO> | iis-backslash <YESNO> | apache-delimiter <YESNO>
| iis-delimiter <YESNO> | tab-uri-delimiter | non-rfc-chars <{HEX,4}> >
Эта команда предписывает предупреждать об:
• multi-slash - использовании множества слэшей подряд;
• iis-backslash - использовании обратного слэша вместо обычного;
• apache-delimiter - использовании табуляции в качестве разделителя;
• iis-delimiter - использовании нестандартных разделителей IIS;
• tab-uri-delimiter - использовании табуляции в качестве разделителя для URI;
• non-rfc-chars - использование прочих символов в строке запрашиваемого URI (до 4х).
Параметр YESNO:
• yes - обрабатывать и предупреждать;
• no - только обрабатывать.
По умолчанию: отключено
alert decompression [unlimited]
Эта команда предписывает предупреждать об ошибках в декомпрессии сжатых данных.
Необязательный параметр unlimited - возможность проверки декомпрессии неограничен-
ного объема сжатых данных. Этот параметр можно задать,если предварительно задали limit
compressed-size 65535.
По умолчанию: отключено
alert directory-path <traversal | webroot-traversal> <YESNO>
Эта команда предписывает обрабатывать и предупреждать об:
• traversal - использовании самоссылающихся путей файлов и механизма обхода каталогов
через путь файла,например /foo/./bar, /foo/../bar;
• webroot-traversal - атаке выхода в файловую систему HTTP-сервера.
Параметр YESNO:
• yes - обрабатывать и предупреждать;
• no - только обрабатывать.
240
По умолчанию: отключено
alert encoding extended-ascii-uri
Эта команда включает поддержку расширенных ASCII-кодов в URI HTTP-запроса.
По умолчанию: отключено.
alert encoding <ascii | iis-double-decoding | utf8 | iis-unicode | iis-u-encoding|iis-bare-
byte-encoding> <YESNO>
Эта команда определяет, нужно ли декодировать текст по той или иной технологии
и,возможно, предупреждать об этом.
Обрабатывать и предупреждать об использовании:
• ascii - ascii-кодирования;
• iis-double-decoding - IIS 2-фазного кодирования;
• utf8 - кодирования UTF-8 в URI;
• iis-unicode - кодирования UTF-8 в сообщении;
• iis-u-encoding - u-кодирования;
• iis-bare-byte-encoding - кодирования bare-байт.
Параметр YESNO:
• yes - обрабатывать и предупреждать;
• no - только обрабатывать.
По умолчанию: все отключено
alert normalize <utf|cookies|headers|javascript [NUM]>
Эта команда предписывает предупреждать об ошибках нормализации различных сущностей
HTTP.
Параметры:
• utf - ошибка нормализации ответа с типом Content-Type: utf-16(32)le(be) в ответ с типом
utf-8;
• cookies - ошибка нормализации cookies;
• headers - ошибка нормализации полей заголовка (кроме поля Cookies);
• javascript - ошибка нормализации Javascript ; NUM - максимальное число последовательных
пробелов в JavaScript.
По умолчанию: не предупреждать.
35.16.9.3
Таблица соответствия команд службы и строк конфигурации
Ниже приводится таблица соответствия строк конфигурации ППР из таблицы,выводимой по
команде show service ids log, и команд службы.
241
Строка реальной конфигурации
Команда
SERVER
match-ip
Server profile
profile
Ports (PAF)
ports
Server Flow Depth
inspect server respinse
Client Flow Depth
inspect client request
Max Chunk Length
alert limit chunk-size
Max Header Field Length
alert limit req-header-size
Max Number Header Fields
alert limit req-headers
Max Number of WhiteSpaces allowed..
alert limit req-header-spaces
Inspect Pipeline Requests
inspect client no-pipeline-req
URI Discovery Strict Mode
inspect client non-strict-uri
Allow Proxy Usage
alert proxy
Disable Alerting
alert all
Oversize Dir Length
alert limit dir-size
Only inspect URI
inspect client uri-only
Normalize HTTP Headers
alert normalize headers
Inspect HTTP Cookies
alert normalize cookies
Inspect HTTP Responses
всегда включено
Extract Gzip from responses
alert decompression
Unlimited decompression …
alert decompression unlimited
Normalize Javascripts in HTTP Resp..
alert normalize javascript
Normalize HTTP Cookies
alert normalize cookies
Enable XFF and True Client IP
log xff
Log HTTP URI data
log uri
Log HTTP Hostname data
log hostname
Extended ASCII code support in URI
alert encoding extended-ascii-uri
Ascii
alert encoding ascii
Double Decoding
alert encoding iis-double-decoding
%U Encoding
alert encoding iis-u-encoding
Bare Byte
alert encoding iis-bare-byte-encoding
UTF 8
alert encoding utf-8
IIS Unicode
alert encoding iis-unicode
Multiple Slash
alert chars multi-slash
IIS Backslash
alert chars iis-backslash
Directory Traversal
alert directory-path traversal
Web Root Traversal
alert directory-path webroot
Apache WhiteSpace
alert chars apache-delimiter
IIS Delimiter
alert chars iis-delimiter
IIS Unicode Map Codepage
codepage
Non-RFC Compliant Characters
alert chars non-rfc-chars
35.16.9.4
Начальные значения при отсутствии profile
SERVER: 0.0.0.0
Server profile: All
242
Ports (PAF):
Server Flow Depth: 0
Client Flow Depth: 0
Max Chunk Length: 0
Max Header Field Length: 0
Max Number Header Fields: 0
Max Number of WhiteSpaces allowed with header folding: 0
Inspect Pipeline Requests: YES
URI Discovery Strict Mode: YES
Allow Proxy Usage: NO
Disable Alerting: NO
Oversize Dir Length: 0
Only inspect URI: NO
Normalize HTTP Headers: NO
Inspect HTTP Cookies: NO
Inspect HTTP Responses: YES
Extract Gzip from responses: NO
Unlimited decompression of gzip data from responses: NO
Normalize Javascripts in HTTP Responses: NO
Normalize HTTP Cookies: NO
Enable XFF and True Client IP: NO
Log HTTP URI data: NO
Log HTTP Hostname data: NO
Extended ASCII code support in URI: NO
Ascii: OFF
Double Decoding: OFF
%U Encoding: OFF
Bare Byte: OFF
UTF 8: OFF
IIS Unicode: OFF
Multiple Slash: OFF
IIS Backslash: OFF
Directory Traversal: OFF
Web Root Traversal: OFF
Apache WhiteSpace: OFF
IIS Delimiter: OFF
IIS Unicode Map Codepage: 1251
NonRFC Compliant Characters: NONE
Whitespace Characters: NONE
35.16.9.5
Начальные значения для profile all
Те же самые, что и для отсутствия профиля. Отличия следующие:
Ports (PAF): 80
Server Flow Depth: 300
Client Flow Depth: 300
Max Chunk Length: 500000
Max Number of WhiteSpaces allowed with header folding: 200
243
Ascii: YES alert: NO
Double Decoding: YES alert: YES
%U Encoding: YES alert: YES
Bare Byte: YES alert: YES
IIS Unicode: YES alert: YES
Multiple Slash: YES alert: NO
IIS Backslash: YES alert: NO
Directory Traversal: YES alert: NO
Web Root Traversal: YES alert: YES
Apache WhiteSpace: YES alert: NO
IIS Delimiter: YES alert: NO
35.16.9.6
Начальные значения для profile apache
Те же самые, что и для отсутствия профиля. Отличия следующие:
Ports (PAF): 80
Server Flow Depth: 300
Client Flow Depth: 300
Max Chunk Length: 500000
Max Number of WhiteSpaces allowed with header folding: 200
URI Discovery Strict Mode: NO
Ascii: YES alert: NO
UTF 8: YES alert: NO
Multiple Slash: YES alert: NO
Directory Traversal: YES alert: NO
Web Root Traversal: YES alert: YES
Apache WhiteSpace: YES alert: NO
35.16.9.7
Начальные значения для profile iis
Те же самые, что и для отсутствия профиля. Отличия следующие:
Ports (PAF): 80
Server Flow Depth: 300
Client Flow Depth: 300
Max Chunk Length: 500000
Max Number of WhiteSpaces allowed with header folding: 200
URI Discovery Strict Mode: NO
Ascii: YES alert: NO
%U Encoding: YES alert: YES
Bare Byte: YES alert: YES
IIS Unicode: YES alert: YES
Multiple Slash: YES alert: NO
IIS Backslash: YES alert: NO
Directory Traversal: YES alert: NO
Web Root Traversal: YES alert: YES
Apache WhiteSpace: YES alert: NO
244
IIS Delimiter: YES alert: NO
35.16.9.8
Начальные значения для profile iis4
Те же самые, что и для profile iis. Отличия следующие:
Double Decoding: YES alert: YES
35.16.9.9
Начальные значения для profile iis5
Те же самые, что и для profile iis. Отличия следующие:
Double Decoding: YES alert: YES
35.16.10
Препроцессор FTP/TELNET
Позволяет обнаруживать и предупреждать FTP- и Telnet-атаки.
Для входа в режим конфигурации препроцессора следует ввести команду:
preprocessor ftptelnet
35.16.10.1
Команды конфигурации препроцессора по умолчанию
alert encrypted-traffic [continue]
Эта команда предписывает предупреждать о зашифрованном FTP/TELNET-трафике.
Параметр continue: продолжать проверять зашифрованную сессию до тех пор, пока не встре-
тится команда окончания шифрования.
alert telnet-ayt <N>
Эта команда предписывает предупреждать, когда число последовательных AYT (Are You There)
команд достигнет указанного значения. Только для sateful-режима.
alert telnet-anomalies
Эта команда предписывает предупреждать об аномалиях Telnet-протокола: если согласова-
ние, начатое командой SB, не завершается командой SE.
telnet-normalize
Эта команда включает функцию нормализации Telnet-трафик: удаление Telnet ESC-
последовательности.
telnet-ports <{PORT,4}>
Эта команда предписывает рассматривать указанные порты как порты Telnet-трафика.
245
35.16.10.2
Команды экземпляра FTP-сервера
Для входа в режим конфигурации экзэмпляра следует ввести команду:
instance-ftpserver <NAME>
Параметр NAME задает имя конфигурации экзэмпляра.
Если указано имя default, происходит вход в конфигурацию экзэмпляра FTP-сервера по умол-
чанию.
Если указано имя, отличное от default, происходит вход в конфигурацию экзэмпляра FTP-
сервера, привязанную к IP-адресу.
Если трафик не попадает ни в одну из конфигураций, привязанных к IP-адресу, он обслужи-
вается конфигурацией экзэмпляра FTP-сервера по умолчанию.
ports <{PORT,4}>
Эта команда задает порты, рассматриваемые препроцессором, как порты трафика командного
канала FTP.
alert allowed-cmds <{CMD,8}>
Эта команда задает дополнительные разрешенные FTP-команды в дополнение к тем, что опи-
саны в RFC 959.
Все остальные команды будут рассматриваться, как неизвестные, и будут выдаваться преду-
преждения, если они будут замечены.
alert param-format <{CMD,8}>
Эта команда предписывает проверять атаки на формат строк для указанных команд.
alert telnet-esc <yes|no>
Эта команда определяет, предупреждать или нет о Telnet ESC-последовательностях в команд-
ном канале FTP.
alert ignore-telnet-erase <yes|no>
Эта команда определяет, игнорировать или нет Telnet ESC-последовательности для TNC EAC
и TNC EAL в командном канале FTP.
alert limit paramlen <VAL>
Эта команда предписывает предупреждать о превышении заданной длины параметра (VAL)
команды FTP.
alert limit paramlen-list <VAL> <{CMD,8}>
Эта команда предписывает предупржедать о превышении заданной длины параметра (VAL)
указанных команд FTP (CMD).
param-format <CMD> <FORMAT>
Эта команда задает формат параметров для указанной команды CMD.
Параметр FORMAT описывается следующей таблицей:
• int - целое число;
• number - целое число от 1 до 255;
246
• char <ABC…> : любой символ из перечисленных;
• date <DATEFMT> : задает формат даты, где DATEFMT:
- n : число;
- C : символ;
- : необязательный формат;
- {F1 | F2 | …} : один из форматов;
- .+- : другие разрешенные символы;
• string : строка;
• host_port : имя узла и порт по RFC 959;
• long_host_port : имя узла и порт по RFC 1639;
• extended_host_port : имя узла и порт по RFC 2428;
• {F1 | F2 | …} : один из форматов;
• [F1] : необязательный формат.
inspection ignore-data-channel <yes|no>
Эта команда определяет, включить (yes) или выключить (no) игнорирование FTP-канала дан-
ных правилами и остальными ППР.
Команда нужна для оптимизации, когда известно, что FTP-передача данных идет из доверен-
ного источника.
Если используются правила для отслеживания вирусов - не следует включать эту опцию.
35.16.10.3
Команды экземпляра FTP-клиента
Для входа в режим конфигурации экземпляра следует ввести команду:
instance-ftpclient <NAME>
Параметр NAME задает имя конфигурации экзэмпляра.
Если указано имя default, происходит вход в конфигурацию экземпляра FTP-клиента по умол-
чанию.
Если указано имя, отличное от default, происходит вход в конфигурацию экзэмпляра FTP-
сервера, привязанную к IP-адресу.
Если трафик не попадает ни в одну из конфигураций, привязанных к IP-адресу, он обслужи-
вается конфигурацией экзэмпляра FTP-клиента по умолчанию.
alert telnet-esc <yes|no>
Команда определяет, предупреждать или нет о Telnet ESC-последовательностях в командном
канале FTP.
alert ignore-telnet-erase <yes|no>
Эта команда определяет, игнорировать или нет Telnet ESC-последовательности для TNC EAC
и TNC EAL в командном канале FTP.
alert bounce <yes|no> [{IP:PORT|IP:PORT1:PORT2],4}]
247
Эта команда определяет, предупреждать или нет об атаках FTP-bounce. Необязательные па-
раметры - это адреса и порты, которые разрешены для открытия сервером будучи указаны в
команде PORT.
Атака FTP-bounce происходит, когда в FTP-команде PORT указан адрес, который не равен
адресу клиента, который прислал данную команду. Атака используется для обхода межсетевых
экранов при сканировании портов: сервер может попытаться открыть сокет на интересующей
атакующего машине при помощи FTP-команды PORT.
alert limit response-len <LEN>
Эта команда предписывает предупреждать, если размер FTP-ответа сервера превышает ука-
занное максимальное значение. Такая проверка является базовым методом обнаружения пере-
полнения буфера на сервере.
35.16.11
Препроцессор SMTP
Позволяет обнаруживать и предупреждать SMTP-атаки.
Для входа в режим конфигурации препроцессора следует ввести команду:
preprocessor smtp
35.16.11.1
Команды конфигурации препроцессора по умолчанию
ports <{PORT,4}>
Эта команда задает порты SMTP-трафика.
alert <base64-decoding|bitenc-decoding|qp-decoding|uu-decoding> <all|none|N>
Эта команда предписывает предупреждать о неуспешных попытках декодирования или извле-
чения MIME-вложений.
Параметры:
• base64-decoding - BASE-64-декодирование MIME-вложений;
• bitenc-decoding - извлечение незакодированных MIME-вложений;
• qp-decoding - Quoted-Printable-декодирование MIME-вложений;
• uu-decoding - Unix-to-Unix-декодирование вложений;
• all - неограниченное потребление памяти для декодирования;
• none - не декодировать;
• N - объем памяти в байтах для декодирования.
alert commands <unknown | invalid {CMD,8}>
Эта команда предписывает предупреждать, если получена неизвестная или неразрешенная
SMTP-команда. Параметры:
• unknown - получена неизвестная команда;
• CMD - список из неразрешенных SMTP-команд.
248
alert normalize <all | none | commands {CMD,8}>
Эта команда предписывает нормализовать команды и предупреждать о провалах нормализа-
ции: проверка наличия более одного пробела после команды. Параметры:
• all - проверять все команды;
• none - не проверять команды;
• commands - список проверяемых команд.
alert disable
Эта команда выключает все предупреждения данного ППР.
alert limit <header N | response N| cmdline N | cmdline-list N {CMD,8}>
Эта команда предписывает предупреждать о превышении указанной длины N:
• header - SMTP-заголовка;
• response - SMTP-ответа;
• cmdline - командной строки SMTP;
• cmdline-list - командной строки SMTP для указанных команд CMD.
alert xlink2state [drop]
Эта команда предписывает выключить предупреждения о команде xlink2state и ,возможно,
отбрасывать данную команду, если указан параметр drop.
Команда xlink2state используется для обмен сведениями о топологии маршрутизации между
Microsoft Exchange SMTP-серверами.
inspect mode <stateless|stateful>
Эта команда определяет установку режима ППР:
• stateless - без состояния;
• stateful - с состоянием (многие функции ППР выполняют свою работы не только над паке-
тами, но и над данными, распределенными по многим пакетам).
inspect ignore-data
Эта команда предписывает игнорировать данные SMTP-сообщений при анализе правилами.
inspect ignore-tls-data
Эта команда предписывает игнорировать зашифрованные по TLS данные SMTP-сообщений
при анализе правилами.
limit memory <decoding | log> <N>
Эта команда определяет максимальный размер памяти для:
• decoding - декодирования вложений;
• log - журналирования команд.
249
Размер памяти зависит от других параметров ППР. Если будет указан слишком маленький раз-
мер - будет выведено сообщение о соответствующей ошибке с рекомендацией о размере лимита
памяти.
log <mailfrom|rcptto|filename|email-hdrs [N]|all>
Эта команда предписывает вести журнал для:
• mailfrom - e-mail адрес отправителя (MAIL FROM команда);
• rcptto - e-mail адрес получателя (RCPT TO команда);
• filename - имена вложений;
• email-hdrs - заголовки SMTP; N - длина журналируемой части заголовка;
• all - все перечисленное.
35.16.12
Препроцессор ARP
Позволяет обнаруживать и предупреждать ARP-атаки. Работает только в режиме ids. Таким
образом, предупреждая,но не запрещая подозрительные пакеты.
Цели этого ППР:
• декодирование ARP-пакетов;
• обнаружение ARP-атак, одноадресных ARP-запросов и несогласованных отображений
Ethernet в IP.
Для входа в режим конфигурации данного препроцессора следует ввести команду:
preprocessor arp
Если не задавать ни каких опций в ППР, он будет осуществлять только проверку несогласо-
ванных отображений MAC в IP.
35.16.12.1
Команды конфигурации ППР по умолчанию
alert spoofing <IP> <MAC>
Эта команда задает правильное отображение MAC-адреса в IP-адрес. Необходимо для отсле-
живания атак загрязнения ARP-кэша (атак типа ARP-spoofing).
alert unicast
Эта команда задает отслеживание одноадресных ARP-запросов. Существование таких запро-
сов может быть подозрительным, т.к. ARP-запросы должны быть широковещательными.
35.16.13
Препроцессор RPC
Позволяет обнаруживать и предупреждать RPC-атаки.
Цели ППР:

 

 

 

 

 

 

 

содержание      ..     3      4      5      6     ..