传输层和网络层预处理器

以下主题介绍传输层和网络层预处理器及其配置方式:

传输层和网络层预处理器简介

网络层和传输层预处理器检测对 IP 分片、校验和验证及 TCP 和 UDP 会话预处理加以利用的攻击。在将数据包发送到预处理器之前,数据包解码器将数据包报头和负载转换为便于预处理器和入侵规则引擎使用的格式,并检测数据包报头的各种异常行为。在数据包解码后到将数据包发送到其他预处理器之前这段期间,内联规范化预处理器会对流量进行规范化以便进行内联部署。

当入侵规则或规则参数要求禁用的预处理器时,系统会自动使用其当前设置,即使其在网络分析策略网络界面中保持禁用状态。



威胁防御版本 7.7不支持 Snort 2。有关 7.7 之前版本中支持的 Snort 2 功能的信息,请参阅与您的 版本匹配的 防火墙管理中心 指南。


传输层和网络层预处理器的许可证要求

威胁防御 许可证

IPS

传输层和网络层预处理器的要求和前提条件

型号支持

任意。

支持的域

任意

用户角色

  • 管理员

  • 入侵管理员

高级传输/网络预处理器设置

高级传输和网络预处理器设置全局应用于会部署访问控制策略的所有网络、区域和 VLAN。可以在访问控制策略中而非网络分析策略中配置这些高级设置。

忽略的 VLAN 报头

同一连接中行进方向不同的流量中的 VLAN 标记不同,可能影响流量重组和规则处理。例如,在下图中,同一连接的流量可以通过 VLAN A 进行传输,并通过 VLAN B 进行接收。

显示可能通过两个 VLAN 传输的单个连接的流量的图表。

您可以将系统配置为忽略 VLAN 报头,从而可以针对您的部署正确处理数据包。

入侵丢弃规则中的活动响应

丢弃规则是指规则状态设置为“丢弃并生成事件”(Drop and Generate Events) 的入侵规则或预处理器。在内联部署中,系统通过丢弃触发数据包并阻止数据包起始的会话来对 TCP 或 UDP 丢弃规则作出响应。


提示


由于在会话方面通常未考虑 UDP 数据流,因此数据流预处理器使用封装 IP 数据报报头中的源和目标 IP 地址字段及 UDP 报头中的端口字段来确定流动方向并识别 UDP 会话。


您可以配置系统来启动一个或多个活动响应,从而在有问题的数据包触发 TCP 或 UDP 丢弃规则时,更精确具体地关闭 TCP 连接或 UDP 会话。您可以在内联部署中使用活动响应,包括路由部署和透明部署。主动响应不适合或不支持被动部署。

要配置活动响应,请执行以下操作:

  • 创建或修改 TCP 或 UDP(仅限 resp 关键字)入侵规则。

  • 为入侵规则添加 reactresp 关键字;请参阅 x活动响应关键字

  • 或者对于 TCP 连接,可以指定要发送的其他活动响应的最大数量以及活动响应之间等待的秒数;请参阅 高级传输/网络预处理器选项中的 最大活动响应数 最小响应秒数

当匹配流量触发丢弃规则时,活动响应会关闭会话,如下所示:

  • TCP - 丢弃触发数据包,并在客户端和服务器流量中插入 TCP 重置 (RST) 数据包。

  • UDP - 向会话的两端发送 ICMP 不可达数据包。

高级传输/网络预处理器选项

在跟踪连接时忽略 VLAN 报头

指定在识别流量时是忽略还是包含 VLAN 报头,如下所示:

  • 选择此选项时,系统会忽略 VLAN 报头。此设置用于在按不同方向传播的流量中可能检测到同一连接的不同 VLAN 标记的已部署设备

  • 当禁用此选项时,系统会包含 VLAN 报头。此设置用于在按不同方向传播的流量中不会检测到同一连接的不同 VLAN 标记的已部署设备。

最大活动响应数

指定每个 TCP 连接的最大活动响应数。如果已启动活动响应的连接上出现其他流量,并且在先前活动响应后流量出现超过最小响应秒数 (Minimum Response Seconds),系统会发送其他活动响应,除非已达到指定的最大数量。设置为 0 会禁用 respreact 规则触发的其他活动响应。请参阅入侵丢弃规则中的活动响应活动响应关键字

请注意,无论此选项如何配置,所触发的 respreact 规则都会启动主动响应。

最小响应秒数

指定在系统已启动活动响应的连接上的任何其他流量都会产生后续活动响应之前等待的秒数,直至出现最大活动响应数 (Maximum Active Responses)

故障排除选项:会话终止日志记录阈值 (Troubleshooting Options: Session Termination Logging Threshold)


小心


请勿修改“会话终止日志记录阈值”(Session Termination Logging Threshold),除非支持人员指示执行此操作。


支持人员可能会在故障排除呼叫期间要求您配置系统,以在单个连接超过指定阈值时记录消息。更改此选项的设置会影响性能,应仅在支持人员的指导下进行操作。

此选项指定一个字节数,当会话终止并超过该指定数字时,将会记录消息。



1GB 的上限还受数据流处理分配的托管设备上的内存容量限制。


配置高级传输/网络预处理器设置

您必须是 管理员访问管理员网络管理员 才能执行此任务。

过程


步骤 1

在访问控制策略编辑器中,点击要修改的策略上的 编辑 (编辑图标)

步骤 2

点击 更多 > 高级设置,然后点击 传输/网络预处理程序设置 部分旁边的 编辑 (编辑图标)

步骤 3

修改高级传输/网络预处理器选项中描述的选项,故障排除选项会话终止日志记录阈值 (Session Termination Logging Threshold) 除外。

小心

 

请勿修改会话终止日志记录阈值 (Session Termination Logging Threshold),除非支持人员指示执行此操作。

步骤 4

点击确定


下一步做什么