Inleiding
Dit document beschrijft hoe de snurkregels kunnen worden gefilterd op basis van de versie Cisco Secure Rule Update (SRU) en Lichtgewicht Security Package (LSP) van vuurkrachtapparaten die door het VCC worden beheerd.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- Kennis van opensource Snort
- Firepower Management Center (FMC)
- Firepower Threat Defense (FTD)
Gebruikte componenten
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
- Dit artikel is van toepassing op alle Firepower platforms
- Cisco FTD die softwareversie 7.0.0 uitvoert
- FMC Virtual die software versie 7.0.0 uitvoert
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Achtergrondinformatie
In de context van inbraakdetectiesystemen (IDS) en inbraakpreventiesystemen (IPS) staat 'SID' voor 'Signature ID' of 'Snort Signature ID'.
Een Sort Signature ID (SID) is een unieke identificator die aan elke regel of handtekening binnen de regelset is toegewezen. Deze regels worden gebruikt om specifieke patronen of gedragingen in netwerkverkeer te detecteren die kunnen duiden op kwaadaardige activiteit of beveiligingsbedreigingen. Elke regel is gekoppeld aan een SID om gemakkelijk referentie en beheer mogelijk te maken.
Bezoek de SNORT-website voor meer informatie over opensource Snort.
Procedure om gescande regels te filteren
FMC Policies > Access Control > Intrusion
,
Als u de SID's van de regel Sneltoets 2 wilt bekijken, klikt u vervolgens op de optie Versie twee in de rechterbovenhoek, zoals in de afbeelding:
Sorteren 2
Navigeer naarRules > Rule Update
en kies de laatste datum om de SID te filteren.
Regelupdate
Beschikbare Sid’s volgens snelregels
Kies een gewenste optie onderRule State
zoals in de afbeelding.
Regelstaten selecteren
Als u de SID's van de regel 3 wilt bekijken, navigeert u naarFMC Policies > Access Control > Intrusion
en klikt u op de optie Versie 3 in de rechterbovenhoek, zoals in de afbeelding:
Sorteren 3
Navigeer naarAdvanced Filters
en kies de laatste datum om de SID te filteren zoals in de afbeelding.
Sorteren op 3 filters
LSP onder geavanceerd filter
LSP-versie
Vooraf ingestelde filter voor Sid’s
Kies een gewenste optie onderRule state
zoals in de afbeelding.
Regelgeving