Система предотвращения вторжений
Принцип работы
Система предотвращения вторжений (IPS, или Intrusion Prevention System) — дополнительная система безопасности в составе межсетевого экрана Selectel. IPS выявляет и блокирует почти все виды сетевых атак, а также оповещает о них.
В межсетевом экране Selectel IPS реализована в виде программного модуля на базе Snort. Система проверяет трафик, который уже прошел фильтрацию на межсетевом экране. Для проверки трафика используются регулярно обновляемые правила от сообщества разработчиков Snort. Вы можете добавить собственные правила обнаружения и блокирования сетевых атак.
Ограничения
IPS на межсетевом экране Selectel не защищает:
- от атак на логику приложения (L7). Для защиты на этом уровне используйте WAF Curator;
- от любых несетевых атак, например, на получение суперправ пользователя.
Стоимость
Подключить IPS на межсетевом экране Selectel можно бесплатно. Оплачивается только межсетевой экран, подробнее в статье Модель оплаты и цены аппаратного межсетевого экрана.
Подключить IPS
- Подключитесь к межсетевому экрану Selectel.
- Настройте модуль IPS.
- Добавьте и настройте сетевой интерфейс.
- Настройте существующие правила.
- Опционально: создайте собственные правила.
- Включите IPS на интерфейсе.
1. Подключитесь к межсетево му экрану Selectel
-
Откройте в браузере страницу:
https://<ip_address>:5443
Укажите
<ip_address>
— IP-адрес межсетевого экрана. -
Введите логин и пароль, полученные в тикете после заказа межсетевого экрана. Откроется главная страница графического интерфейса с дашбордом.
2. Н астроить модуль IPS
- В меню Services перейдите в раздел Snort.
- Откройте вкладку Global settings.
- Для репозиториев с нужными правилами отметьте чекбоксы Click to enable download of ....
- Опционально: выполните настройку периодичности проверки обновлений для включенных пакетов правил в блоке Rules Update Settings.
- Опционально: выполните общие настройки в блоке General Settings.
- Нажмите Save.
- Откройте вкладку Updates.
- Нажмите Update Rules и загрузите выбранные репозитории правил.
- Опционально: выполните остальные настройки.
- Нажмите Save.
3. Добавить и настроить сетевой интерфейс
-
В меню Services перейдите в раздел Snort.
-
Откройте вкладку Snort Interfaces.
-
Нажмите + Add.
-
Выберите интерфейс, на котором нужно включить IPS.
-
Опционально: чтобы лог IPS отображался в общем логе межсетевого экрана, в блоке Alert Settings отметьте чекбокс Send Alerts to System Log.
-
В блоке Block Settings отметьте чекбокс Block Offenders.
-
В поле IPS Mode выберите режим блокировки:
- Legacy mode — блокируются источники подозрительного трафика, некоторое количество подозрительного трафика может попасть в систему до момента блокировки;
- Inline mode — блокируются подозрительные пакеты трафика, не попадая в систему.
-
Нажмите Save.
-
Опционально: чтобы уменьшить количество ложных срабатываний, откройте вкладку Variables и укажите IP-адреса и порты своих серверов.
4. Настроить существующие правила
-
В меню Services перейдите в раздел Snort.
-
Откройте вкладку Snort Interfaces.
-
В строке нужного интерфейса нажмите .
-
Откройте вкладку Rules.
-
В блоке Available Rule Categories выберите категорию.
-
В столбце State проверьте правила. Если нужно, измените состояние правила.
-
Если при настройке модуля на шаге 7 вы выбрали режим Inline mode, в столбце Action выберите действие правила:
- DEFAULT — установить действие правила по умолчанию, обычно ALERT;
- ALERT — создать запись в лог;
- DROP — отбросить пакет;
- REJECT — отбросить пакет и отправить в ответ сообщение о недоступности порта.
-
Нажмите Apply.
5. Создать собственные правила
- В меню Services перейдите в раздел Snort.
- Откройте вкладку Snort Interfaces.
- В строке нужного интерфейса нажмите .
- Откройте вкладку Rules.
- В блоке Available Rule Categories выберите custom.rules.
- В блоке Defined Custom Rules введите текст правил в формате Snort. Подробнее в статье Writing Snort Rules документации Snort.
- Нажмите Save.
6. Включить IPS на интерфейсе
- В меню Services перейдите в раздел Snort.
- Откройте вкладку Snort Interfaces.
- В строке нужного интерфейса нажмите .
- Опционально: чтобы посмотреть логи работы Snort, перейдите в раздел Services → Snort → вкладка Alerts.
- Опционально: чтобы посмотреть логи работы сетевого интерфейса, перейдите в раздел Services → Snort → в строке нужного интерфейса → вкладка Logs.