IDP 基本配置

本主题提供如何在安全设备上启用 IDP 的详细信息。关键步骤包括获取许可证、下载签名更新和应用预定义策略。报告还重点介绍如何将 IDP 与安全策略集成,以实现有效的流量检查和威胁防御。

瞻博网络会定期在网站上提供包含攻击数据库更新的文件。您可以下载此文件以保护您的网络免受新威胁的侵害。您可以从瞻博网络下载安全包还包含 IDP 策略模板,可帮助您实施 IDP 策略。

本主题中的过程介绍如何在防火墙上下载和配置初始 IDP 功能。

确保在配置 IDP 功能之前执行以下步骤:

  • 下载并安装许可证。

  • 验证防火墙的网络访问权限。

  • 下载并安装 IDP 签名包(也称为安全包或攻击对象)。

  • 下载策略模板(可选)。

  • 将推荐策略配置为 IDP 策略(可选)。

  • 在安全策略中启用 IDP 检查。

下载和安装 IDP 许可证

瞻博网络维护一个攻击签名数据库,以便与 IDP 功能配合使用。您需要有效的许可证来检索更新,以便下载和安装瞻博网络提供的每日签名数据库更新。IDP 签名许可证密钥不提供宽限期支持。

有关许可证详细信息,请参阅 Junos OS 功能许可证密钥。

验证网络访问

您必须将安全设备连接到互联网才能直接更新设备。

使用以下操作模式命令检查来自安全设备的服务器连接。

此命令将验证网络连接并提供远程数据库版本。将此版本与之前的命令输出进行比较对于识别差异很有用。

下载 IDP 签名包

您可以手动或按指定的时间间隔自动下载瞻博网络安全包。以下步骤说明了用于下载安全包和检查下载状态的操作模式命令。

  1. 下载安全包。

    下载数据库可能需要一些时间,具体取决于数据库大小和 Internet 连接速度。

  2. 检查安全包下载状态。

安装 IDP 签名包

完成IDP签名包的下载后,必须先安装IDP签名包,然后才能在策略中实际使用。如果已配置策略,则无需重新提交策略 - 安装更新会将它们添加到现有策略中。

  1. 安装安全包。

    安装攻击数据库可能需要一些时间,具体取决于安全包的大小。

  2. 检查攻击数据库安装状态。

    命令输出显示有关下载和安装的攻击数据库版本的信息。

    如果设备上未配置活动 IDP 策略,则系统将显示以下消息。

IDP 策略模板

IDP 签名包下载包括各种策略模板。安装模板后,您可以使用预定义的模板策略,也可以根据网络环境对其进行自定义。

请按照以下步骤下载并安装瞻博网络提供的最新策略模板。

  1. 下载预定义的 IDP 策略模板。
  2. 检查安全包下载状态。
  3. 安装 IDP 策略模板。
  4. 验证安装状态更新。

停用提交脚本文件

建议删除或停用提交脚本文件。通过删除或停用提交脚本文件,可以避免在提交配置时覆盖对预定义策略(使用模板创建)的修改的风险。

使用以下命令删除或停用提交脚本文件:

在安全性策略中启用 IDP

激活建议的 IDP 策略的最后一步是将 IDP 操作应用于安全策略。

  1. 启用 IDP 检查的安全策略。
  2. 完成 配置后,提交更改。
  3. 使用命令验证show security policies policy-name idp-policy-1 detail安全策略中的 IDP 配置。

    示例输出确认您已为安全策略启用 IDP。

您可以继续配置其他 IDP 策略。请参阅 示例:为统一安全性策略配置多个 IDP 策略和默认 IDP 策略。