更新 IDP 签名数据库

瞻博网络会定期更新预先定义的攻击数据库,并在瞻博网络网站上提供。此数据库包括可在 IDP 策略中使用的攻击对象组,以将流量与已知攻击进行匹配。虽然您无法创建、编辑或删除预定义的攻击对象,但您可以使用 CLI 更新可在 IDP 策略中使用的攻击对象列表。

要更新签名数据库,请从瞻博网络网站或通过显式 Web 代理服务器下载安全包。安全包由以下 IDP 组件组成:

表 1:IDP 组件
组件 描述
攻击对象 可检测特定攻击模式的单个签名。
攻击对象组 将相关攻击对象集合分组,以便于策略管理。
应用对象 用于流量检查和策略实施的特定应用。
IDP 检测器引擎更新 提高签名检测和准确性的增强功能。
IDP 策略模板 用于快速配置策略的预定义规则集。请参阅 了解预定义的 IDP 策略模板

默认情况下,下载安全包时,设备上的 Staging 文件夹中的组件包括:

  • 完整攻击对象组表的最新版本

  • 应用程序对象表

  • IDP 检测器引擎的更新

由于攻击对象表尺寸较大,系统只会下载更新,但您可以使用 full-update 配置选项下载完整表。下载后,安装软件包以使用新更新更新安全数据库。安装后提交配置将检查所有策略的语法,类似于提交检查。

如果从新签名数据库中删除了任何策略中的攻击,则提交检查将失败。更新 IDP 签名数据库不会自动更新策略中的攻击。例如,如果您在版本 1200 中配置了带有攻击 FTP:USER:ROOT 的策略,而下载了没有攻击的版本 1201,则提交检查将失败。从策略中删除缺失的攻击以成功提交。如果新的 IDP 策略加载失败,则 IDP 签名更新可能会失败,从而导致系统加载上一个已知的良好策略。一旦问题得到解决并且有效的策略处于活动状态,更新将起作用。

示例:自动更新签名数据库

此示例说明如何自动下载签名数据库更新。

要求

开始之前,配置网络接口。

概述

您可以将设备配置为按指定的时间间隔自动下载签名数据库更新。

在此示例中,从 12 月 10 日晚上 11:59 开始,每 48 小时下载一次包含攻击对象和攻击对象组完整表的安全包。您还可以启用安全包的自动下载和更新。

配置

过程

分步程序

要下载并更新预定义的攻击对象:

  1. 指定安全包的 URL。

    默认情况下,URL 为 https://signatures.juniper.net/cgi-bin/index.cgi。

  2. 指定下载的时间和间隔值。

  3. 启用安全包的自动下载和更新。

  4. 如果完成设备配置,请提交配置。

验证

要确认配置工作正常,请执行以下任务:

验证 IDP 签名数据库

目的

显示 IDP 签名数据库。

行动

在操作模式下,输入命令 show security idp 。

示例:手动更新 IDP 签名数据库

下载安全包后,您必须安装该包,才能使用从设备中的 Staging 文件夹中新下载的更新来更新安全数据库。

此示例说明如何手动更新 IDP 签名数据库。

要求

开始之前,配置网络接口。

概述

在此示例中,您将下载安全包,其中包含攻击对象和攻击对象组的完整表。安装完成后,攻击对象和攻击对象组可在 CLI 层次结构级别的 predefined-attack-groups 和 predefined-attacks 配置语句下找到。您可以创建策略并将新策略指定为活动策略。您还可以仅下载瞻博网络最近上传的更新,然后使用这些新更新更新攻击数据库、正在运行的策略和检测器。

配置

过程

CLI 快速配置

此示例无法使用 CLI 快速配置,因为在配置过程中需要手册干预。

分步程序

下面的示例要求您在各个配置层级中进行导航。有关如何执行此操作的说明,请参阅《CLI 用户指南》中的在配置模式下使用 CLI 编辑器。

要手动下载和更新签名数据库,请执行以下操作:

  1. 指定安全包的 URL。

    默认 URL 为 https://signatures.juniper.net/cgi-bin/index.cgi。

  2. 提交配置。

  3. 切换到操作模式。

  4. 下载安全包。

    您可以在设备上执行离线签名包下载。您可以下载签名包,然后将包复制到设备中的任何公共位置,然后使用 request security idp security-package offline-download 命令脱机下载包。

    签名包安装保持不变,并且始终是完全更新。

  5. 检查安全包下载状态。

  6. 使用 install 命令更新攻击数据库。

  7. 使用以下命令检查攻击数据库更新状态(命令输出显示有关攻击数据库版本的下载和安装版本的信息):

  8. 切换到配置模式。

  9. 创建 IDP 策略。

  10. 将攻击对象或攻击对象组与策略相关联。

  11. 设置是否需要对规则执行操作。

  12. 激活策略。

  13. 提交配置。

  14. 一周后,仅下载瞻博网络最近上传的更新。

  15. 检查安全包下载状态。

  16. 使用新的更改更新攻击数据库、活动策略和检测器。

  17. 使用安装状态检查攻击数据库、活动策略和检测器。

    攻击可能会从新版本的攻击数据库中删除。如果在设备上的现有策略中使用了此攻击,则新数据库的安装将失败。安装状态消息标识不再有效的攻击。要成功更新数据库,请从现有策略和组中删除对已删除攻击的所有引用,然后重新运行 install 命令。

结果

在配置模式下,输入 show security idp 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

验证

要确认配置工作正常,请执行以下任务:

手动验证 IDP 签名数据库

目的

手动显示 IDP 签名数据库。

行动

在操作模式下,输入命令 show security idp 。