完整演示:思科IPS旁路模式的部署

简介:

演示目标:部署思科IDS/IPS的旁路模式

演示环境:如下图5.7所示,

演示背景:在如图5.7所示的环境中,将IPS192.168.101.2部署为旁路模式,配置它可以被IDM主机192.168.101.3进行图型化配置与管理,IPS的G0为网管接口(也就是通常所说的command接口,G1为监控接口也就是sensor接口,配置交换机S1的网络管理地址为192.168.101.1,要求IPS的sensor接口处于旁路模式中,监控VLAN2主机A和B的流量。

演示步骤:

第一步:配置交换机,按照演示环境图5.7为交换机规划VLAN,为交换机配置管理接口VLAN1的ip地址是192.168.101.1/24。因为演示环境中思科的入侵检测设备采用的是旁路模式,所以必须为交换机配置端口镜像以协同传感器工作,端口镜像要求将交换机fa0/1和fa0/2接口流量镜像到fa0/3(连接IPS设备sensor)的接口。交换机上的具体配置如下所示:


s1#vlan database   * 进入Vlan数据库配置模式

s1(vlan)#vlan 2 namev2 * 建立Vlan2并命名为V2

VLAN 2 added:      * 系统提示Vlan2添加成功,名称为v2。

   Name: v2


s1(config)#interfacefastEthernet 0/1  * 进入交换机的fa0/1接口配置模式。

s1(config-if)#switchportaccess vlan 2 * 将该接口规划到VLAN2中

s1(config-if)#noshutdown


s1(config)#interfacefastEthernet 0/2

s1(config-if)#switchportaccess vlan 2

s1(config-if)#noshutdown

s1(config-if)#exit


s1(config)#interfacefastEthernet 0/3

s1(config-if)#switchportaccess vlan 2

s1(config-if)#noshutdown

s1(config-if)#exit


s1(config)#interfacevlan 1   * 进入交换机的管理接口,默认为vlan1

s1(config-if)#ipaddress 192.168.101.1 255.255.255.0 * 为管理接口配置IP地址。

s1(config-if)#noshutdown

s1(config-if)#exit


s1(config)#monitorsession 1 source interface fastEthernet 0/1

s1(config)#monitorsession 1 source interface fastEthernet 0/2

配置交换机端口镜像技术的镜像来源端口,在该实验中是fa0/1和fa0/2。


s1(config)#monitorsession 1 destination interface fastEthernet 0/3

配置交换机端口镜像技术的镜像目标端口,在该实验中是fa0/3(连接IPS的接口)。

第二步:使用IDM配置思科的IPS传感器为旁路模式,在使用IDM配置传感器之前,必须保证已经完成了传感器的初始化配置,关于传感器的初始配置请参看项目四的任务三,在这里就不再重复描述,在初始配置完成后,现在可以正式配置IPS的G1接口为旁路模式,首先是在IDM中的interface下启动G1接口,如下图5.8所示。

   然后在virtualSensor (VS0)中将G1接口关联到Virtual Sensor 0并Assign该接口,具体如下图5.9所示,完成配置后,可以在如下图5.10中看到旁路接口与VS关联后的显示最后在interface configuration选项卡下的Summary可以查看到IPS的G1接口的配置状态,可看到该接口与Virtual Sensor 0关联并处于旁路模式,如下图5.11所示。

   

第三步:完成上述的配置后,您当前IPS的旁路模式就配置完成,此时需要检测IPS是否开始检查流量、是否能成功的触发signature。你可以在VLAN2主机A ping主机B,但是在ping之前,你必须在signature中enable signature ID 2000和2004这两个签名分别指示ICMP的请求与应答,在思科专业级的IPS系统上,为了减少不必要的告警信息,在默认情况下它是被disable的,所以你必须enable它们,这与项目三中基于IOS或者PIX防火墙的签名不一样,在IOS和PIX防火墙上这两个签名默认是被启动的。启动它的方法如下图5.12所示,通过搜索sigID的方式,找到2000和2004的签名,然后分别点击enable,并应用配置。

在正确完成上述的配置后,主机ABping应该能够被旁路模式下的IPS所记录,然后,可以通过查看最近一小时或者最近一分钟的events看到主机AB触发的签名事件,这表示旁路模式中的IPS成功的开始检查数据流量。





本文转自 kingsir827 51CTO博客,原文链接:http://blog.51cto.com/7658423/1286813,如需转载请自行联系原作者
相关文章
|
监控 网络协议 安全
华为配置防火墙直连路由器出口实验
华为配置防火墙直连路由器出口实验
732 6
|
前端开发 数据可视化 API
顶级好用的 React 表单设计生成器,可拖拽生成表单
React 前端开发中,表单组件是排在前三的高频使用的组件,如何快速构建表单,节省力气,避免重复造轮子呢,选择一款适合自己的前端表单设计生成器就非常重要了。本文介绍 3 款顶级好用的 React 表单设计器,其中最后一款卡拉云,是新一代低代码开发工具,不仅能自动生成各类表单,还可以拖拽生成其他常见的前端组件,一行代码连接前后端数据,可快速接入数据库/api。它是表单设计器的超集,可直接生成属于你的后台管理工具,无敌好用。
3734 0
|
11月前
|
安全 BI 数据安全/隐私保护
分享三款性价比超高的AD域管理工具
目前很多企业利用Active Directory (AD )来确保网络环境安全并维护更便捷的管理用户帐户。但还是有很多复杂的问题需要工具来辅助解决,在选择什么样的工具这个问题上,企业通常需要遵守严格的预算限制。这就是为什么我们将这个性价比超高的Active Directory管理工具介绍给大家的原因。
847 4
分享三款性价比超高的AD域管理工具
|
11月前
|
存储 云安全 安全
带你读《阿里云安全白皮书》(二十一)——云上安全重要支柱(15)
阿里云安全白皮书(2024版)详细介绍了其在面对线上威胁时的快速响应与恢复能力。通过一体化的安全运营能力,阿里云帮助客户在极端威胁下快速感知、响应风险并恢复数据及服务。白皮书还涵盖了全面的资产梳理、及时的威胁情报分析、高效的风险识别与治理、专业的安全服务等内容,旨在为企业提供全方位的安全保障。
|
运维 监控 安全
WAN 革命:SD-WAN 与传统 WAN 对比
【7月更文挑战第13天】
884 1
WAN 革命:SD-WAN 与传统 WAN 对比
|
网络协议 关系型数据库 MySQL
红日靶机(三)笔记
红日靶机(三)笔记
|
JavaScript 前端开发
WebView2 控件(基于 Microsoft Edge (Chromium) 的嵌入式浏览器控件),获取网页加载后的标题
在使用 WebView2 控件(基于 Microsoft Edge (Chromium) 的嵌入式浏览器控件)时,要获取网页加载后的标题,可以监听 WebView2 的 NavigationCompleted 事件。这个事件被触发时,表示导航已完成,此时执行JavaScript代码可以安全地获取网页的标题。
643 0
WebView2 控件(基于 Microsoft Edge (Chromium) 的嵌入式浏览器控件),获取网页加载后的标题
|
安全 网络安全 网络性能优化
认证方式总结(802.1x,PPPOE,IPOE,Portal,MAC认证)
认证方式总结(802.1x,PPPOE,IPOE,Portal,MAC认证)
1607 3
|
消息中间件 关系型数据库 MySQL
实时计算 Flink版产品使用合集之source多并发导致时序问题如何解决
实时计算Flink版作为一种强大的流处理和批处理统一的计算框架,广泛应用于各种需要实时数据处理和分析的场景。实时计算Flink版通常结合SQL接口、DataStream API、以及与上下游数据源和存储系统的丰富连接器,提供了一套全面的解决方案,以应对各种实时计算需求。其低延迟、高吞吐、容错性强的特点,使其成为众多企业和组织实时数据处理首选的技术平台。以下是实时计算Flink版的一些典型使用合集。
|
Linux Android开发
Rockchip CAN 部分波特率收发不正常解决思路
Rockchip CAN 部分波特率收发不正常解决思路
215 0