防火墙的内容安全

目录

1. 内容安全

1.1 IAE引擎

DPI---深度包检测技术

DFI---深度流检测技术

结论(优缺点):

1.2 入侵防御(检测)(IPS)     

IPS的优势:

入侵检测的方法:

入侵检测的流程

签名

查看预定义签名的内容

新建自定义签名

入侵防御的检测:


1. 内容安全

攻击可能只是一个点,防御需要全方面进行

1.1 IAE引擎

IAE引擎的核心功能(技术)

DFI和DPI技术(正真检测和识辨所使用的技术)---深度检测技术

DPI---深度包检测技术

        主要针对完整数据包(数据包分片,分段需要重组),之后对数据包的内容进行识别。(应用层)

1,基于“特征字”的检测技术 --- 最常用的识别手段,基于一些协议的字段来识别特征。

2,基于应用网关的检测技术 --- 有些应用控制和数据传输是分离的(可以参照FTP的传输),比如一些视频流。一开始需要TCP建立连接,协商参数,这一部分我们称为信令部分。之后,正式传输数据,可能就通过UDP协议来传输,流量(UDP)缺失可以识别的特征。所以,该技术就是基于前面信令部分的信息进行识别和控制。

3,基于行为模式的检测技术 --- 比如我们需要拦截一些垃圾邮件,但是,从特征字中很难区分垃圾邮件和正常邮件,所以,我们可以基于行为来进行判断。比如,垃圾邮件可能存在高频,群发等特性,如果出现,我们可以将其认定为垃圾邮件,进行拦截,对IP进行封锁。

DFI---深度流检测技术

一种基于流量行为的应用识别技术。这种方法比较适合判断P2P流量

RTP流--普通访问网页的流量         P2P流--例如迅雷下载,视频下载

结论(优缺点):

        1,DFI仅对流量进行分析,所以,只能对应用类型进行笼统的分类,无法识别出具体的应用;DPI进行检测会更加精细和精准;

        2,如果数据包进行加密传输,则采用DPI方式将不能识别具体的应用,除非有解密手段;但是,加密并不会影响数据流本身的特征,所以,DFI的方式不受影响。

1.2 入侵防御(检测)(IPS)     

IDS---侧重于风险管理的设备

IPS---侧重于风险控制的设备

IPS的优势:

1,实时的阻断攻击,
2,深层防护 --- 深入到应用层
3,全方位的防护 ---IPS可以针对各种常见威胁做出及时的防御,提供全方位的防护;

4,内外兼防 ---只要是通过设备的流量均可以进行检测,可以防止发自于内部的攻击。

5,不断升级,精准防护

入侵检测的方法:

(异常检测,误用检测)

异常检测

异常检测基于一个假定,即用户行为是可以预测的,遵循一致性模式的;

误用检测

误用检测其实就是创建了一个异常行为的特征库。我们将一些入侵行为记录下来,总结成为特征,之后,检测流量和特征库进行对比,来发现威胁。

优缺点:

入侵检测的流程

1,在进行IPS模块检测之前,首先需要重组IP分片报文和TCP数据流; ---增加检测的精准性

2,在此之后需要进行应用协议的识别。这样做主要为了针对特定的应用进行对应精细的解码,并深入报文提取特征。

3,最后,解析报文特征和签名(特征库里的特征)进行匹配。再根据命中与否做出对应预设的处理方案。

      

签名

针对网络上的入侵行为特征的描述,将这些特征通过HSH后和我们报文进行比对。(预定义签名,自定义签名

      预定义签名 --- 设备上自带的特征库,这个需要我们激活对应的License(许可证)后才能获取。---这个预定义签名库激活后,设备可以通过连接华为的安全中心进行升级。

      自定义签名 ---自己定义威胁特征。

自定义签名和预定义签名可以执行的动作
        告警 --- 对命中签名的报文进行放行,但是会记录再日志中

        阻断 ---对命中签名的报文进行拦截,并记录日志

        放行 ---对命中签名的报文放行,不记录日志

注意:
        这里在进行更改时,一定要注意提交,否则配置不生效。修改的配置需要在提交后重启模块后生效

查看预定义签名的内容

ID:签名的标识

状态:标识签名是否启用

对象:服务端,客户端,服务端和客户端
        服务端和客户端指的都是身份,一般将发起连接的一端称为客户端,接受连接提供服务的称为服务端。

严重性:高,中,低---用来标识该入侵行为的威胁程度

协议、应用程序:攻击报文所使用的协议及应用类型

动作:告警、阻断、放行、提示

新建自定义签名

关联签名:

关联签名:指在华为防火墙中通过关联已知攻击特征的签名库来检测和阻止潜在的网络攻击。这些签名通常包含了特定攻击的特征,例如恶意代码、攻击行为,甚至是已知的漏洞利用方式。

具体来说,华为防火墙的关联签名功能可以帮助实现以下安全目标:

  1. 检测已知的攻击特征:通过关联签名库,防火墙可以检测已知的攻击特征,包括已知的恶意代码、攻击行为等,及时进行识别和防御。

  2. 阻止恶意网络流量:一旦防火墙检测到与签名库中匹配的攻击特征,它可以立即采取相应的阻断措施,阻止恶意网络流量继续传播,保护网络安全。

  3. 提高安全事件响应速度:通过关联签名库,防火墙可以更快速地响应安全事件,帮助网络管理员及时采取措施应对潜在的安全威胁,减少安全风险。

基本特征:

规则:

新建规则:

检测范围:
        报文 --- 逐包匹配

        消息 --- 指基于完整的消息检测,如在TCP交互中,一个完整的请求或应答为一个消息。一个消息可能包含多个报文,一个报文也可能包含多个消息。

        流 --- 基于数据流

        如果勾选该选项,则下面的“检查项列表”里面的规则将按自上而下,逐一匹配。如果匹配到了,则不再向下匹配:
        如果不勾选,则下面所有规则为“且”的关系。(全部命中)

匹配:在对应字段中,包含和后面“值”中内容相同的内容,则匹配成功

前缀匹配:在对应字段中,包含和后面“值”中内容相同的内容开头的内容,则匹配成功

例如:

入侵防御的检测:

第一步:制作入侵防御的策略(可以使用已建好的策略)

新建策略:

        这里主要是进行签名的筛选,筛选出来的签名和流量进行比对。默认选取签名库中所有的签名(安全性很高,但会浪费较多的资源),因此不建议全选。

        签名过滤器可以配置多个,匹配逻辑自上而下,逐一匹配。

        如果命中多个签名,则如果动作都是告警,则进行告警,如果一个是阻断,则执行阻断。(按照最严格的执行)

        如果需要对个别签名进行特殊处理,则可以写在例外签名中,单独执行动作。

        多了阻断IP的动作,含义是可以将对应IP地址添加到黑名单中。

        后面的超时时间是加入黑名单的时间。超过超时时间,则将释放该地址。

第二步:调用安全策略

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/413250.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Docker基础(一)

文章目录 1. 基础概念2. 安装docker3. docker常用命令3.1 帮助命令3.2 镜像命令3.3 容器命令3.4 其他命令 4. 使用案例 1. 基础概念 镜像(Image):Docker 镜像(Image),就相当于是一个 root 文件系统。比如官…

pytest-配置项目不同环境URL

pytest自动化中,在不同环境进行测试,可以将项目中的url单独抽取出来,通过pytest.ini配置文件实现(类似postman中的“Environments”) 使用步骤: 1)安装pytest-base-url插件 pytest-base-url …

【目标检测新SOTA!v7 v4作者新作!】YOLO v9 思路设计 + 全流程优化 + 手把手训练自己数据

YOLO v9 思路复现 全流程优化 手把手训练自己数据 提出背景:深层网络的 信息丢失、梯度流偏差YOLO v9 设计逻辑可编程梯度信息(PGI):使用PGI改善训练过程广义高效层聚合网络(GELAN):使用GELAN…

J.绝妙的平衡

解题思路 对于一个以染成红色的点为根的子树,要使其权值之和为3的倍数则与其子树中的红色点无关,至于白色点数有关若除去子树中的红色点后,剩余包括其自身共有k个若,则无解,即只有一个红色叶子点若,则除自…

linux查看socket信息

netstat netstat 是一个用于显示网络相关信息的命令行工具。它可以显示当前系统的网络连接状态、路由表、接口统计信息等。 下面是一些常见的 netstat 命令选项和用法: 显示所有活动的网络连接: netstat -a 显示所有正在监听的端口: ne…

局域网技术

目录 一、网络的定义 1、网络的基本概念: 2、不同类型的网络: 二、局域网发展 1、对局域网的研究是从20世纪60年代开始的: 2、英国剑桥大学计算机研究室:剑桥环局域网: 3、DatePoint公司推出用于办公系统的&…

MATLAB环境下一种改进的瞬时频率(IF)估计方法

相对于频率成分单一、周期性强的平稳信号来说,具有非平稳、非周期、非可积特性的非平稳信号更普遍地存在于自然界中。调频信号作为非平稳信号的一种,由于其频率时变、距离分辨率高、截获率低等特性,被广泛应用于雷达、地震勘测等领域。调频信…

远程连接Redis

以连接阿里云上的Redis为例 1. 在阿里云安全组中开放端口 2.修改Redis启动时所用的配置文件(redis.conf) 2.1 修改ip地址 如图:将默认的本地ip bind 127.0.0.1地址改为bind 0.0.0.0 2.2 将保护模式关闭 将默认的 supervised yes 改为 n…

JAVA IDEA 项目打包为 jar 包详解

前言 如下简单 maven 项目,现在 maven 项目比较流行,你还没用过就OUT了。需要打包jar 先设置:点击 File > Project Structure > Artifacts > 点击加号 > 选择JAR > 选择From modules with dependencies 一、将所有依赖和模…

如何将本地项目上传到github上

将本地项目上传到github上有很多种方法,这里只讲述我认为最简单快捷的一种,先在github中创建一个仓库,接着在本地建文件夹,用命令行将项目推送到本地仓库,然后连接远程仓库,将本地项目推送到远程仓库上。要…

vue3 + TS + vite 搭建中后台管理系统(开箱即用)

[TOC](vue3 TS vite 搭建中后台管理系统) 开箱即用 前言 要成功,先发疯,头脑简单往前冲! 三金四银,金九银十,多学知识,也不能埋头苦干,要成功,先发疯,头脑简单往前冲…

苍穹外卖Day02——解决总结2中存在的问题

解决Day02中存在的问题 1. BeanUtils类2. DigestUtils类3. LocalDateTime类4. ThreadLocal类5.扩展Spring MVC框架的消息转化器 1. BeanUtils类 项目应用:属性拷贝 目的:在新增分类中为了减少类category中的setXXX()次数,使用了BeanUtils类中…

TC3xx SMU与TLF35584如何协同工作(2)

目录 1.概述 2.TLF35584的安全控制 3.实例 1.概述 上一篇,我们讲了SMU的基本概念,这一节讲TLE35584,并且我们可以通过这颗芯片的设计思路、引脚命名和功能,可以看到,要设计一块好用的车规MCU,光只有MCU还…

BUUCTF crypto做题记录(9)新手向

一、rsa2 得到题目代码如下: N 101991809777553253470276751399264740131157682329252673501792154507006158434432009141995367241962525705950046253400188884658262496534706438791515071885860897552736656899566915731297225817250639873643376310103992170…

Jupyterlab 和 JupyternoteBook 修改默认路径

Jupyterlab 和 JupyternoteBook 修改默认路径 在使用 JupyterLab 或 Jupyter Notebook 进行数据分析、机器学习项目时,经常会遇到需要修改默认工作目录的需求。默认情况下,JupyterLab 和 Jupyter Notebook 会在启动时打开你的用户目录(例如&…

idea生成WebServices接口

文章目录 idea生成WebServices接口1.创建接口2.生成wsdl文件3.在soapUI中,生成6个文件4.将生成的文件拷贝到工程中5.在service-config中注册服务 idea生成WebServices接口 1.创建接口 新建一个webServices工程,按照接口规范生成接口、请求类、响应类。…

Qt的QThread、QRunnable和QThreadPool的使用

1.相关描述 随机生产1000个数字,然后进行冒泡排序与快速排序。随机生成类继承QThread类、冒泡排序使用moveToThread方法添加到一个线程中、快速排序类继承QRunnable类,添加到线程池中进行排序。 2.相关界面 3.相关代码 widget.cpp #include "widget…

Ubuntu20.04安装Carla0.9.15

文章目录 环境要求下载Carla解压Carla运行Carla测试官方用例创建python环境安装依赖包案例:生成车辆案例:测试自动驾驶 参考链接 环境要求 系统配置要求: 至少3G显存的GPU,推荐3060及以上的显卡进行Carla拟真。预留足够的硬盘空…

centos7挂载磁盘分区

centos7挂载磁盘分区 当前系统centos7 PV,VG,LV构成了一种易于管理拥有一个或多个硬盘的主机的文件系统,这些硬盘可能只有一个分区也可能有多个。通过将这些物理存在的分区(或称为卷)PV(physical volume)进行整合,组成一个分区(卷)组VG(volume group)&a…