Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Требуется документация по IDS/IPS/Firewall, UniFi Network
 
Привет! Я пробую новую функцию IDS/IPS и, кажется, мне понадобится помощь с пониманием развертывания этой фичи.

Во-первых, хочу сказать, что здорово видеть такие возможности в полупрофессиональном оборудовании. Это хороший шаг со стороны Ubiquiti.

Понимаю, что функция совсем новая и, наверное, поэтому документация ещё не готова, но хотел бы начать с нескольких простых вопросов:  
1. IDS/IPS защищает только WAN часть USG? Например, если кто-то пытается подобрать пароль от моего Wi-Fi, сработает ли IPS? Было бы полезно иметь список того, что может его сработать, и какие порты защищены.  
2. При включении IDS пишут, что пропускная способность составит 85-250 Мбит/с или 1 Гбит/с в зависимости от модели. А если использовать только IDS без IPS, будет ли скорость такая же? (В таблице с характеристиками речь только об IPS).  
3. Можно ли менять настройки срабатываний в IDS? Я провёл интенсивное сканирование портов в своей сети, но ничего не сработало. Хотелось бы получать уведомления, если кто-то так делает в моём LAN.  

Считаю, что эта функция — действительно классное дополнение, но нужно больше информации, чтобы правильно настроить её для полукоммерческого использования. Буду очень признателен за любые документы по этой части системы.

Это же касается и функции файрвола. Простые правила сделать легко, а вот с более сложными комбинациями очень пригодилась бы документация.

Спасибо большое! Хорошего дня!
 
Ты всегда можешь собрать свой собственный сервер с Suricata или Snort и поставить его в линию.
 
@UBNT-Marcus

Полагаю, что внесение в белый список просто разрешает трафик, но не включает повторно оффлоад? Есть ли шанс, что в будущем обновлении появится возможность включать IPS только для WAN-трафика и при этом сохранять аппаратный оффлоад на стороне LAN? Сейчас в Unifi только L2-коммутаторы, и если я включаю IPS, то теряю скорость 10G при InterVLAN, что, честно говоря, неприятно. Возможно, это и попадает в категорию «плохая идея», но мне бы очень хотелось иметь такую возможность.
 
Думаю, у нас тут частично решение. Я попробовал команду nslookup — сработало отлично. Но как тогда объяснить, что мой WAN-порт вообще ничего не срабатывал? Я знаю, что фаервол включен и блокирует часть трафика, но не весь.
 
Прочтите эту статью справки: https://help.ubnt.com/hc/en-us/articles/360006893234-UniFi-USG-Configuring-Intrusion-Prevention-Detection-System-IPS-IDS- Там также приведён пример, как проверить, работает ли IPS.  
P.S. @UBNT-Marcus оказался быстрее.
 
Вы уже тестировали ваш IPS/IDS, используя нашу инструкцию? https://help.ubnt.com/hc/en-us/articles/360006893234
 
Что насчёт WAN-порта USG? Я уже больше трёх месяцев сиджу с активированным IDS, и ни одного сигнатурного блока или оповещения так и не получил. Создаётся впечатление, что мой WAN никогда ничем не сканируют, что совсем невероятно.

В общем, трафик должен дойти до USG, чтобы IDS его проверил, но мой LAN напрямую подключён к USG, значит ли это, что если я сделаю что-то вредоносное по известной сигнатуре в своей LAN-сети, IDS должен это зафиксировать?

Вот моя конфигурация:  
Host <------------> AP <----------> USG (LAN) <-----> выходит на USG (WAN)  
                                          **********  
                                           *******

Если я правильно понимаю, весь вредоносный трафик, проходящий по путям, отмеченным звёздочками, должен срабатывать на IPS?

Я запутался в том, какая топология нужна, чтобы это вообще работало...
 
Если нужна поддержка и срочно, то форум сообщества — последнее место, куда стоит обращаться.
 
IDS не блокирует трафик, если блокировка происходит, значит, у вас включён IPS. Сейчас нет возможности подавлять сигнатуры или включать/отключать категории сигнатур, но это будет добавлено в Controller 5.9. Для будущих сообщений, пожалуйста, создавайте отдельную тему, чтобы упростить поиск и не смешивать разные вопросы. Спасибо!
 
Всем привет! Я экспериментирую с трафиком IDS, который блокируется с сообщением: IPS Alert 2: Misc Attack. Signature ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 282. От: 193.227.196.10:22067, к: 192.168.0.11:35370, протокол: TCP, интерфейс: eth1. Хост 193.227.196.10 — это внешний Syncthing релей (или хост), а 192.168.0.11 — мои локальные экземпляры Syncthing. Я хочу разрешить трафик на порт 22067/TCP к моему серверу Syncthing, поэтому добавил правило firewall LAN-IN, чтобы принимать TCP-трафик с портом 22067 от списка удалённых Syncthing-хостов на любой порт моего хоста 192.168.0.11. Но даже с дополнительными правилами firewall у меня всё равно появляются IDS/IPS-оповещения. Подскажите, как добавить исключение, чтобы разрешить трафик через IPS-фильтры на 22067/TCP? Это точно стоит добавить в документацию — но извиняюсь, если слишком отвлек от темы исходного поста. -mt
Страницы: 1
Читают тему (гостей: 1)