tssltd:настройка_системы_обнаружения_вторжений
Differences
This shows you the differences between two versions of the page.
Next revision | Previous revision | ||
tssltd:настройка_системы_обнаружения_вторжений [2022/11/01 13:13] – created r.krestianinov | tssltd:настройка_системы_обнаружения_вторжений [2022/11/01 13:38] (current) – r.krestianinov | ||
---|---|---|---|
Line 1: | Line 1: | ||
+ | [[tssltd: | ||
+ | |||
+ | ===== Инструкция по настройке системы обнаружения вторжений ===== | ||
+ | |||
+ | |||
Система обнаружения вторжения производит анализ сетевого трафика по заранее заданным сигнатурным правилам. В случае обнаружения подозрительной сетевой активности – это событие регистрируется в журнале событий и производится запись pcap файла, который включает в себя информацию об инциденте информационной безопасности. | Система обнаружения вторжения производит анализ сетевого трафика по заранее заданным сигнатурным правилам. В случае обнаружения подозрительной сетевой активности – это событие регистрируется в журнале событий и производится запись pcap файла, который включает в себя информацию об инциденте информационной безопасности. | ||
==== Включение системы обнаружения вторжений ==== | ==== Включение системы обнаружения вторжений ==== | ||
- | Для включения системы обнаружения вторжений необходимо в главном меню выбрать пункт «СОВ – СОВ» и установить флаг «Включить» (см. рисунок 1). | + | Для включения системы обнаружения вторжений необходимо в главном меню выбрать пункт «СОВ – СОВ» и установить флаг «Включить» (см. рисунок 1). Для сохранения настроек необходимо нажать на кнопку «Сохранить». |
- | + | ||
+ | {{ : | ||
Рисунок 1 – Пункт меню «СОВ» и установка флага «Включить» | Рисунок 1 – Пункт меню «СОВ» и установка флага «Включить» | ||
- | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | + | |
==== Настройка системы обнаружения вторжений ==== | ==== Настройка системы обнаружения вторжений ==== | ||
Line 12: | Line 18: | ||
Для настройки системы обнаружения вторжений необходимо в главном меню выбрать пункт «СОВ – СОВ». Флаг «Включить» должен быть установлен. В поле «Режим работы» необходимо выбрать один из режимов работы. В поле «Первичный интерфейс» необходимо выбрать один из сетевых интерфейсов, | Для настройки системы обнаружения вторжений необходимо в главном меню выбрать пункт «СОВ – СОВ». Флаг «Включить» должен быть установлен. В поле «Режим работы» необходимо выбрать один из режимов работы. В поле «Первичный интерфейс» необходимо выбрать один из сетевых интерфейсов, | ||
+ | {{ : | ||
Рисунок 2 – Пункт меню «СОВ» и положение поля «Вторичный интерфейс» | Рисунок 2 – Пункт меню «СОВ» и положение поля «Вторичный интерфейс» | ||
+ | |||
Система обнаружения вторжений позволяет прослушивать одновременно несколько сетевых интерфейсов. Для добавления дополнительного сетевого интерфейса (см. рисунок 3), на котором будет происходить анализ сетевого трафика, | Система обнаружения вторжений позволяет прослушивать одновременно несколько сетевых интерфейсов. Для добавления дополнительного сетевого интерфейса (см. рисунок 3), на котором будет происходить анализ сетевого трафика, | ||
+ | {{ : | ||
Рисунок 3 – Пункт меню «СОВ» и положение поля «Первичный интерфейс» | Рисунок 3 – Пункт меню «СОВ» и положение поля «Первичный интерфейс» | ||
+ | |||
Для сохранения настроек необходимо нажать на кнопку «Сохранить». | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
Если необходимо удалить сетевой интерфейс, | Если необходимо удалить сетевой интерфейс, | ||
(см. рисунок 4). В поле «IP адрес/ | (см. рисунок 4). В поле «IP адрес/ | ||
+ | {{ : | ||
Рисунок 4 – Положение поля «IP адрес/ | Рисунок 4 – Положение поля «IP адрес/ | ||
+ | |||
Для добавления ip-адреса и маски подсети необходимо нажать на кнопку «Добавить IP адрес». Для удаления ip-адреса и маски подсети необходимо выделить нужную запись и нажать на кнопку «Удалить» (см. рисунок 5). | Для добавления ip-адреса и маски подсети необходимо нажать на кнопку «Добавить IP адрес». Для удаления ip-адреса и маски подсети необходимо выделить нужную запись и нажать на кнопку «Удалить» (см. рисунок 5). | ||
+ | {{ : | ||
Рисунок 5 – Положение поля «Добавить IP адрес» и поля «Удалить» | Рисунок 5 – Положение поля «Добавить IP адрес» и поля «Удалить» | ||
- | Система обнаружения вторжений построена на основе того, что у нас существует два сегмента сети: внешний сегмент сети и домашний сегмент сети. По умолчанию установлен флаг «Использовать в качестве домашних подсетей все подсети, | + | |
+ | Система обнаружения вторжений построена на основе того, что у нас существует два сегмента сети: внешний сегмент сети и домашний сегмент сети. По умолчанию установлен флаг «Использовать в качестве домашних подсетей все подсети, | ||
+ | {{ : | ||
Рисунок 6 – Положение флага «Использовать в качестве домашних подсетей все подсети, | Рисунок 6 – Положение флага «Использовать в качестве домашних подсетей все подсети, | ||
+ | {{ : | ||
Рисунок 7 – Положение поля «IP адрес/ | Рисунок 7 – Положение поля «IP адрес/ | ||
- | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | + | |
==== Настройка системы предотвращения вторжений ==== | ==== Настройка системы предотвращения вторжений ==== | ||
Line 35: | Line 51: | ||
Для настройки системы предотвращения вторжений необходимо в главном меню выбрать пункт «СОВ – СОВ». Флаг «Включить» должен быть установлен. В поле «Режим работы» необходимо выбрать режим “СПВ”. В поле «Первичный интерфейс» необходимо выбрать один из сетевых интерфейсов, | Для настройки системы предотвращения вторжений необходимо в главном меню выбрать пункт «СОВ – СОВ». Флаг «Включить» должен быть установлен. В поле «Режим работы» необходимо выбрать режим “СПВ”. В поле «Первичный интерфейс» необходимо выбрать один из сетевых интерфейсов, | ||
+ | {{ : | ||
Рисунок 8 – Пункт меню «СОВ» и положение поля «Вторичный интерфейс» | Рисунок 8 – Пункт меню «СОВ» и положение поля «Вторичный интерфейс» | ||
+ | |||
Система предотвращения вторжений позволяет прослушивать одновременно несколько сетевых интерфейсов. Для добавления дополнительного сетевого интерфейса (см. рисунок 9), на котором будет происходить анализ и блокировка сетевого трафика, | Система предотвращения вторжений позволяет прослушивать одновременно несколько сетевых интерфейсов. Для добавления дополнительного сетевого интерфейса (см. рисунок 9), на котором будет происходить анализ и блокировка сетевого трафика, | ||
+ | {{ : | ||
Рисунок 9 – Пункт меню «СОВ» и положение поля «Первичный интерфейс» | Рисунок 9 – Пункт меню «СОВ» и положение поля «Первичный интерфейс» | ||
+ | |||
Для сохранения настроек необходимо нажать на кнопку «Сохранить». | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
Если необходимо удалить сетевой интерфейс, | Если необходимо удалить сетевой интерфейс, | ||
+ | {{ : | ||
Рисунок 10 – Положение поля «IP адрес/ | Рисунок 10 – Положение поля «IP адрес/ | ||
+ | |||
Для добавления ip-адреса и маски подсети необходимо нажать на кнопку «Добавить IP адрес». Для удаления ip-адреса и маски подсети необходимо выделить нужную запись и нажать на кнопку «Удалить» (см. рисунок 11). | Для добавления ip-адреса и маски подсети необходимо нажать на кнопку «Добавить IP адрес». Для удаления ip-адреса и маски подсети необходимо выделить нужную запись и нажать на кнопку «Удалить» (см. рисунок 11). | ||
+ | {{ : | ||
Рисунок 11 – Положение поля «Добавить IP адрес» и поля «Удалить» | Рисунок 11 – Положение поля «Добавить IP адрес» и поля «Удалить» | ||
- | Система предотвращения вторжений построена на основе того, что у нас существует два сегмента сети: внешний сегмент сети и домашний сегмент сети. По умолчанию установлен флаг «Использовать в качестве домашних подсетей все подсети, | + | |
- | + | Система предотвращения вторжений построена на основе того, что у нас существует два сегмента сети: внешний сегмент сети и домашний сегмент сети. По умолчанию установлен флаг «Использовать в качестве домашних подсетей все подсети, | |
+ | |||
+ | {{ : | ||
Рисунок 12 – Положение флага «Использовать в качестве домашних подсетей все подсети, | Рисунок 12 – Положение флага «Использовать в качестве домашних подсетей все подсети, | ||
+ | {{ : | ||
Рисунок 13 – Положение поля «IP адрес/ | Рисунок 13 – Положение поля «IP адрес/ | ||
- | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
==== Настройка сохранения сетевой активности в pcap файл ==== | ==== Настройка сохранения сетевой активности в pcap файл ==== | ||
Line 57: | Line 82: | ||
Для сохранения на жесткий диск файлов в формате pcap с сетевой активностью, | Для сохранения на жесткий диск файлов в формате pcap с сетевой активностью, | ||
+ | {{ : | ||
Рисунок 14 – Настройки Pcap | Рисунок 14 – Настройки Pcap | ||
+ | |||
Для сохранения настроек необходимо нажать на кнопку «Сохранить». | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
Файлы pcap с сетевой активностью сохраняются в папку / | Файлы pcap с сетевой активностью сохраняются в папку / | ||
- | + | {{ : | |
Рисунок 15 – Команда «ls» | Рисунок 15 – Команда «ls» | ||
==== Настройка сетевого резервного копирования ==== | ==== Настройка сетевого резервного копирования ==== | ||
- | Для отправки файлов с сетевой активностью pcap необходимо установить флаг «Сетевой бэкап» (см. рисунок 16). В поле «Тип сервера» необходимо выбрать тип сервера, | + | Для отправки файлов с сетевой активностью pcap необходимо установить флаг «Сетевой бэкап» (см. рисунок 16). В поле «Тип сервера» необходимо выбрать тип сервера, |
+ | {{ : | ||
Рисунок 16 – Положение флагов «Сетевой бэкап», | Рисунок 16 – Положение флагов «Сетевой бэкап», | ||
- | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
==== Настройка формата сообщений для удаленного логирования ==== | ==== Настройка формата сообщений для удаленного логирования ==== | ||
- | |||
Для отправки полного сообщения системы обнаружения вторжений на удаленный сервер, | Для отправки полного сообщения системы обнаружения вторжений на удаленный сервер, | ||
+ | {{ : | ||
Рисунок 17 – Настройка формата сообщения для удаленного сервера | Рисунок 17 – Настройка формата сообщения для удаленного сервера | ||
- | Для отправки сокращенного сообщения на удаленный сервер, | + | |
+ | Для отправки сокращенного сообщения на удаленный сервер, | ||
+ | {{ : | ||
Рисунок 18 – Настройка формата сообщения для удаленного сервера без значений поля payload и сетевого пакета | Рисунок 18 – Настройка формата сообщения для удаленного сервера без значений поля payload и сетевого пакета | ||
- | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
==== Настройка обновления системы обнаружения вторжений ==== | ==== Настройка обновления системы обнаружения вторжений ==== | ||
Line 86: | Line 114: | ||
Для настройки обновления системы обнаружения вторжений необходимо в главном меню выбрать пункт «СОВ – Настройка сигнатур» (см. рисунок 19). | Для настройки обновления системы обнаружения вторжений необходимо в главном меню выбрать пункт «СОВ – Настройка сигнатур» (см. рисунок 19). | ||
+ | {{ : | ||
Рисунок 19 – Пункт меню «СОВ» и поле «Настройка сигнатур» | Рисунок 19 – Пункт меню «СОВ» и поле «Настройка сигнатур» | ||
- | | ||
+ | Для автоматического обновления правил необходимо нажать на кнопку «Обновить сигнатуры» (см. рисунок | ||
+ | |||
+ | {{ : | ||
Рисунок 20 – Положение кнопки «Обновить сигнатуры» | Рисунок 20 – Положение кнопки «Обновить сигнатуры» | ||
+ | |||
Для обновления правил через файл необходимо нажать на кнопку «Загрузить файл», в проводнике необходимо выбрать файл с правилами, | Для обновления правил через файл необходимо нажать на кнопку «Загрузить файл», в проводнике необходимо выбрать файл с правилами, | ||
+ | {{ : | ||
Рисунок 21 – Сообщение «Сигнатуры успешно обновлены» | Рисунок 21 – Сообщение «Сигнатуры успешно обновлены» | ||
+ | |||
В случае неудачного обновления правил на экран будет выведено сообщение «Произошла ошибка при обновлении сигнатур» (см. рисунок 22). | В случае неудачного обновления правил на экран будет выведено сообщение «Произошла ошибка при обновлении сигнатур» (см. рисунок 22). | ||
+ | {{ : | ||
Рисунок 22 – Сообщение «Произошла ошибка при обновлении сигнатур» | Рисунок 22 – Сообщение «Произошла ошибка при обновлении сигнатур» | ||
Line 101: | Line 136: | ||
Для обновления системы обнаружения вторжений через прокси сервер необходимо осуществить настройку прокси сервера. Для настройки прокси сервера необходимо в главном меню выбрать пункт «Сетевые настройки – Настройки Прокси» (см. рисунок 23). В таблице «Настройки Прокси» необходимо установить флаг «Включить». | Для обновления системы обнаружения вторжений через прокси сервер необходимо осуществить настройку прокси сервера. Для настройки прокси сервера необходимо в главном меню выбрать пункт «Сетевые настройки – Настройки Прокси» (см. рисунок 23). В таблице «Настройки Прокси» необходимо установить флаг «Включить». | ||
+ | {{ : | ||
Рисунок 23 – Настройка прокси сервера | Рисунок 23 – Настройка прокси сервера | ||
+ | |||
В поле «Тип прокси» необходимо выбрать из выпадающего меню тип прокси сервера, | В поле «Тип прокси» необходимо выбрать из выпадающего меню тип прокси сервера, | ||
+ | {{ : | ||
Рисунок 24 – Настройка сетевого адреса для прокси сервера | Рисунок 24 – Настройка сетевого адреса для прокси сервера | ||
- | Для задания параметров аутентификации для прокси сервера необходимо установить флаг «Использовать аутентификацию». В поле «Данные аутентификации» необходимо ввести логин и пароль (см. рисунок 25). | + | |
+ | Для задания параметров аутентификации для прокси сервера необходимо установить флаг «Использовать аутентификацию». В поле «Данные аутентификации» необходимо ввести логин и пароль (см. рисунок 25).Для сохранения настроек необходимо нажать на кнопку «Сохранить». | ||
| | ||
+ | {{ : | ||
Рисунок 25 – Настройка параметров аутентификации для прокси сервера | Рисунок 25 – Настройка параметров аутентификации для прокси сервера | ||
- | Для сохранения настроек необходимо нажать на кнопку «Сохранить». | + | |
==== Создание собственных правил с сигнатурами ==== | ==== Создание собственных правил с сигнатурами ==== |
tssltd/настройка_системы_обнаружения_вторжений.1667297598.txt.gz · Last modified: 2022/11/01 13:13 by r.krestianinov