• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

UnityOne IPS自定义过滤器(CSW)配置案例

2006-11-14 发表
  • 0关注
  • 0收藏 740浏览
粉丝: 关注:

                               UnityOne IPS产品ZPHA设备配置案例

                                                                                                              

                                                                                                                              谷会波 04628

 

 

一、前言

 

Custom Shield Writer CSW)是用户自定义过滤器的编写器,CSW提供强大的攻击过滤器编写功能,能够编写多种过滤器。

在使用Custom Shield Writer CSW)定义过滤器之前,首先在TP系统中查找是否已经存在或者即将要发布的过滤器中包含类似的过滤器。TPDigital Vaccines 每星期更新一次,有特殊情况会随时更新。

编写过滤器需要掌握各种知识和很高的技术,如果编写不慎,会对网络造成极端的影响,所以不建议用户使用自定义过滤器。          

 

二、操作步骤

 

1、  安装Custom Shield Writer CSW):双击Custom Shield Writer CSW安装文件,输入License Key即可;

 

2、   双击桌面上的CSW图标,启动CSW应用程序

 

         

 

3、   显示空白的主界面功能区

 

   

  

4、   功能区的工具栏中功能键如下:

 

5、 CSW菜单的主要功能介绍如下:

 

  

菜单

选项

描述

File

New

新建 Custom Shield Writer CSW)包

 

Open

打开 Custom Shield Writer CSW)包

 

Save

保存 Custom Shield Writer CSW)包

 

Save As

另存为其它 Custom Shield Writer CSW)包

 

Exit

退出应用程序

Edit

Cut

剪切过滤器

 

Copy

复制过滤器

 

Paste

粘贴过滤器

Filter

New

新建过滤器

 

Edit

编辑过滤器

 

Delete

删除过滤器

Tools

Options

显示注册信息

Help

User’s Guide

用户向导

 

Aboute  Custom Shield Writer

显示软件版本和序列号

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

6、搜索功能栏的使用:

 

 

可以搜索整个过滤器的名字或者通过关键字来进行搜索

 

7、  双击新过滤器的图标或者从菜单里面选择 File > New,开始新建立过滤器:

        

 

8、过滤器的配置界面如下图:

   

       

 

9、  规则DNS-request-ircline01为实例,介绍规则建立的过程。DNS-request-ircline01规则防御主机名称包含“***.***”DNS请求,如果将此规则的响应动作设置为阻断,此规则将阻断对的正常访问。该规则通过检测目的端口为53UDP数据包,检测数据包中是否包含字符串ircline01”,并采取响应的动作。“General”中输入名称、作者、详细描述等信息

     

 

10、  “Properties”中输入协议、安全级别、过滤器类别、攻击类别信息:

   

    

 

9、在“Payload”中输入需要检测的字符串“ircline01”,在“Regular expression”中输入更精确的报文信息(可以通过抓包工具,抓取包含相应字符串的数据包,提取包含所需过滤的字符串的匹配二进制表示部分),如图:

   

10、“IP”信息中,添加所需要过滤的源地址和目的地址,如图:

   

   

 

注意事项:

     如果是IP过滤器必需添加源地址或者目的地址;

     如果源IP地址和目的地址都为空,则过滤器将匹配任何源地址和目的地址。

11、在“UDP”中输入与过滤器相关的端口信息,此案例中设置目的端口为53,如图:

 

   

 

12、点击“OK”,保存过滤器,在CSW的主界面会显示定义完成的过滤器,如图:

  

   

 

13、使用“File > Save As”将过滤器保存到本地计算机,文件格式为“.CSW ,如图:

 

   

 

14、将本地计算机中的过滤器文件导入到LSM或者SMS系统中,导入方法与DV升级方法相同(DV升级案例)。

 

 

三、注意事项;

 

1、  编写出优秀的、有效的过滤器并非简单的事情,需要很高的技术水平,请慎重使用;

2、  定义的过滤器可以通过LSMSMS导入到系统内部;

3、  同一时间IPS设备只允许一个导入CSW包;

4、  一个CSW包可以包含100条定义的过滤器;

 

 

若您有关于案例的建议,请反馈:

作者在2006-11-20对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作