RSS订阅
RSS订阅TT网络

保证网络安全 揭开IPS神秘面纱(上)

2008-9-5  选择字号:  | |
打印本文章

导读:应用IPS保证网络安全

关键词:IPS 网络安全

正在加载数据...

  说起IPS恐怕对很多人来说是个非常神秘的网络设备,一般来说中小企业都不会购买专业的IPS入侵防御系统来提高企业内部的网络安全,IPS是从以前的入侵检测系统IDS发展来的,他可以根据入侵特征进行相应的设备配置联动,从而非常有效的阻止外部非法入侵者对企业内网和DMZ区服务器的攻击。正巧最近笔者所在公司购买了一台上百万的IPS系统,下面我们就来零距离接触神秘的IPS,让我们揭开他的面纱。

  一、IPS的网络位置:

  任何网络设备在企业整体网络中都有他的位置,IPS作为企业防黑的重要角色必然放置在内网与外网的连接处。一般来说IPS都是一个网络设备,也有一些企业使用软IPS,通过软件来模拟IPS从而实现相关功能,不过软件方面表现再好也不如硬件的处理速度快。

  笔者企业选择的这个IPS系统是由华为3COM公司开发推广的tippingpoint入侵防御系统,使用的型号是400。在企业设备实施过程中将该入侵防御系统放到内外网连接处,一边连接内网核心交换机,另外一边连接外网网络接口。

  二、步步揭开IPS神秘面纱:

  下面我们就为各位IT168网络频道的读者介绍IPS是如何工作的,另外还将为各位介绍简单的入侵防御配置方法。

  第一步:一般来说为了安全起见我们都应该开启IPS的远程HTTPS协议管理功能,这样可以提高设备安全。我们通过系统集成商提供的管理地址访问IPS系统。由于是HTTPS协议所以会涉及到证书的安装。(如图1)

开启IPS的远程HTTPS协议管理功能

  第二步:选择安装证书我们将访问IPS登录界面。(如图2)

访问IPS登录界面

  第三步:从IPS登录界面中我们可以了解该设备的名称以及型号,输入正确的管理员帐户信息与密码进入IPS系统,这里要特别注意由于网上有很多非法用户在使用扫描器不停的扫描,所以我们首先要做的就是在系统集成以及设备安装完成后更改缺省管理员帐户名以及默认密码,设置一个足够强大的字符串,要知道IPS被恶意登录意味着企业内网全部裸露在攻击者面前,不光无法阻止非法入侵行为,就连正常的网络通讯也会受到很大影响。(如图3)

了解IPS的名称以及型号

  第四步:登录到IPS系统后我们首先看到的是系统运行状态显示界面,当然由于目前大部分IPS系统都使用的是国外的核心,所以管理界面都是英文的。在首页中显示的主要是系统运行状态,日志记录摘要以及IPS设备的软硬件型号等。(如图4)

IPS设备的软硬件型号

  第五步:从上面的系统运行状态处我们可以看到当前设备接收以及阻止的数据容量大小以及设备的性能,包括内存,磁盘容量以及电力能源状况,绿灯表示一切正常,如果有红色显示就需要特别关注尽快解决了。而在系统状态下则是日志记录区域,这里罗列出了包括“alert log”警报日志(当系统被成功攻击或入侵时的记录),“audit log”登录日志(详细记录每个帐户访问的状况,包括顺利登录以及登录失败的),“block log”(阻止数据通讯的所有日志),“system log”系统日志,“packet trace log”数据包通讯日志等,每个日志记录区都能够保存成HTML格式的日志记录文件,同时还可以直接在IPS系统中通过右边的望远镜图标查询筛选相关信息。(如图5)

IPS系统

  第六步:笔者以“audit log”登录日志为例进行简单介绍,当我们查看“audit log”登录日志详细信息时可以看到列出的一条条登录状况,包括登录时间,登录状况,访问IPS的源IP地址,使用的访问协议,当然尝试使用的用户名也在其中显示出来。例如笔者IPS中就罗列出了不少攻击者的信息,我们看第三条中的信息可知一二,首先攻击者的IP地址为211.144.87.122,使用的是CLI访问方式,这个应该是SSH或者TELNET,登录状态是失败,使用的登录帐号为ben。再结合其他错误信息我们可以清楚的了解到这个IP为 211.144.87.122一定是在通过类似扫描器的工具攻击我们的IPS系统,先后尝试了包括ben在内的几百个用户名和简单的字符密码进行测试。(如图6)

“audit log”登录日志

  第七步:除了针对网络设备进行攻击的监控与防御外,我们的IPS系统还有一个最大的特点,那就是针对企业内网的各个网络设备进行入侵防御,我们可以通过查看block log functions这个日志信息来查看详细记录内容,IPS系统会将所监控发现的入侵攻击行为按照严重级别进行分类,红色代表比较严重的攻击,我们可以通过点severity按钮来按照严重级别排序。在block log记录信息中我们能够看到包括攻击者IP地址,端口信息,被攻击者IP地址,端口信息以及攻击者利用的漏洞信息等,可以说针对入侵攻击的行为了解得清清楚楚,同时在最后的hit count处我们可以了解被攻击的次数。例如笔者通过浏览发现在2008年9月2日晚上7点多IP地址为121.135.196.99的入侵者向 58.129.54.21的1433端口发动的攻击,利用的漏洞是MS-SQL hello buffer overflow的SQL SERVER HELLO益处漏洞。了解了这个信息后我们就可以针对IP地址为121.135.196.99的入侵者进行过滤了,同时还要提醒被攻击者及时更新补丁弥补漏洞。(如图7)

针对企业内网的各个网络设备进行入侵防御


保证网络安全 揭开IPS神秘面纱
 保证网络安全 揭开IPS神秘面纱(上)
 保证网络安全 揭开IPS神秘面纱(下)

原文出处:http://net.it168.com/a2008/0905/203/000000203425_1.shtml
来源:IT168    作者:爱多多    
OSI模式的第7层是应用层。这是OSI模式的最高层。应用层直接与应用和应用进程相关。在网络安全中,应用扮演着至关重要的角色。
OSI模式的第6层是表示层。表示层是OSI模型唯一负责信息表现的。它是作为一个数据转换器使用的,它将数据从一个格式转换到另一个格式。因此该层的加密安全非常重要。
OSI模式的第5层是会话层。会话层负责建立、管理、终止数据交换和会话。由于第5层是处理会话和连接协调,这个文章主要探讨的内容是会话劫持。
OSI模式第4层是传输层,它位于OSI模式的中间。这一章将阐述指纹识别以及其与传输层的关系。指纹识别是操作系统(OS)级功能。
网络层则负责路由转发及实现路由表协议。其中最主要的就是互联网协议(IP)。网络层上还提供其他的服务,如互联网控制消息协议(ICMP)。

如果你曾经有过处理HTTP错误码的经历,你肯定知道这个过程是很让人头痛的。往往,这些神秘的代码有多种意思而让你摸不着头脑。

随着无线网络的广泛应用,网络管理者在进行无线网络的监控、分析和测试的过程中需要应用到多种工具,如iPerf、频谱分析器和Pilot等。本专题对这些工具的应用进行了总结,供大家参考。

在这一专题中我们将按OSI分层角度探讨网络安全。我们将深入研究OSI堆栈,从物理层开始直到应用层。从分析每一层的漏洞出发,假想攻击这些漏洞的各种可能性。
最新更新
专家答疑
技巧
Lisa Phifer
问:在不同的无线技术中,分别在什么时候应用WLAN、Wi-Fi和WiMax?Wi-Fi和WLAN的最主要的不同是什么?
chris Partsenidis
因特网网络连接中经常会遇到两种连接方式:因特网连接共享(ICS)与XP中两个网络适配器(NIC)间桥接,这两种连接有什么区别?
Michael Gregg
问:我在工作中应用遗传算法(genetic algorithm)来进行入侵监控。我是这个领域的新手,我想请教专家为了进行算法工作,我该怎样进行编码?