更新 IDP 签名数据库
瞻博网络会定期更新预先定义的攻击数据库,并在瞻博网络网站上提供。此数据库包括可在 IDP 策略中使用的攻击对象组,以将流量与已知攻击进行匹配。虽然您无法创建、编辑或删除预定义的攻击对象,但您可以使用 CLI 更新可在 IDP 策略中使用的攻击对象列表。
要更新签名数据库,请从瞻博网络网站或通过显式 Web 代理服务器下载安全包。安全包由以下 IDP 组件组成:
| 组件 | 描述 |
|---|---|
| 攻击对象 | 可检测特定攻击模式的单个签名。 |
| 攻击对象组 | 将相关攻击对象集合分组,以便于策略管理。 |
| 应用对象 | 用于流量检查和策略实施的特定应用。 |
| IDP 检测器引擎更新 | 提高签名检测和准确性的增强功能。 |
| IDP 策略模板 | 用于快速配置策略的预定义规则集。请参阅 了解预定义的 IDP 策略模板 |
默认情况下,下载安全包时,设备上的 Staging 文件夹中的组件包括:
-
完整攻击对象组表的最新版本
-
应用程序对象表
-
IDP 检测器引擎的更新
由于攻击对象表尺寸较大,系统只会下载更新,但您可以使用 full-update 配置选项下载完整表。下载后,安装软件包以使用新更新更新安全数据库。安装后提交配置将检查所有策略的语法,类似于提交检查。
如果从新签名数据库中删除了任何策略中的攻击,则提交检查将失败。更新 IDP 签名数据库不会自动更新策略中的攻击。例如,如果您在版本 1200 中配置了带有攻击 FTP:USER:ROOT 的策略,而下载了没有攻击的版本 1201,则提交检查将失败。从策略中删除缺失的攻击以成功提交。如果新的 IDP 策略加载失败,则 IDP 签名更新可能会失败,从而导致系统加载上一个已知的良好策略。一旦问题得到解决并且有效的策略处于活动状态,更新将起作用。
示例:自动更新签名数据库
此示例说明如何自动下载签名数据库更新。
要求
开始之前,配置网络接口。
概述
您可以将设备配置为按指定的时间间隔自动下载签名数据库更新。
在此示例中,从 12 月 10 日晚上 11:59 开始,每 48 小时下载一次包含攻击对象和攻击对象组完整表的安全包。您还可以启用安全包的自动下载和更新。
配置
过程
分步程序
要下载并更新预定义的攻击对象:
指定安全包的 URL。
[edit] user@host# set security idp security-package url https://signatures.juniper.net/cgi-bin/index.cgi
默认情况下,URL 为 https://signatures.juniper.net/cgi-bin/index.cgi。
指定下载的时间和间隔值。
[edit] user@host# set security idp security-package automatic interval 48 start-time 2009-12-10.23:59:00
启用安全包的自动下载和更新。
[edit] user@host# set security idp security-package automatic enable
如果完成设备配置,请提交配置。
[edit] user@host# commit
示例:手动更新 IDP 签名数据库
下载安全包后,您必须安装该包,才能使用从设备中的 Staging 文件夹中新下载的更新来更新安全数据库。
此示例说明如何手动更新 IDP 签名数据库。
要求
开始之前,配置网络接口。
概述
在此示例中,您将下载安全包,其中包含攻击对象和攻击对象组的完整表。安装完成后,攻击对象和攻击对象组可在 CLI 层次结构级别的 predefined-attack-groups 和 predefined-attacks 配置语句下找到。您可以创建策略并将新策略指定为活动策略。您还可以仅下载瞻博网络最近上传的更新,然后使用这些新更新更新攻击数据库、正在运行的策略和检测器。
配置
过程
CLI 快速配置
此示例无法使用 CLI 快速配置,因为在配置过程中需要手册干预。
分步程序
下面的示例要求您在各个配置层级中进行导航。有关如何执行此操作的说明,请参阅《CLI 用户指南》中的在配置模式下使用 CLI 编辑器。
要手动下载和更新签名数据库,请执行以下操作:
指定安全包的 URL。
[edit] user@host#set security idp security-package url https://signatures.juniper.net/cgi-bin/index.cgi
默认 URL 为 https://signatures.juniper.net/cgi-bin/index.cgi。
提交配置。
[edit] user@host# commit
切换到操作模式。
[edit] user@host# exit
下载安全包。
user@host>request security idp security-package download full-update
您可以在设备上执行离线签名包下载。您可以下载签名包,然后将包复制到设备中的任何公共位置,然后使用
request security idp security-package offline-download命令脱机下载包。签名包安装保持不变,并且始终是完全更新。
检查安全包下载状态。
user@host>request security idp security-package download status
使用 install 命令更新攻击数据库。
user@host>request security idp security-package install
使用以下命令检查攻击数据库更新状态(命令输出显示有关攻击数据库版本的下载和安装版本的信息):
user@host>request security idp security-package install status
切换到配置模式。
user@host>configure
创建 IDP 策略。
[edit ] user@host#edit security idp idp-policy policy1
将攻击对象或攻击对象组与策略相关联。
[edit security idp idp-policy policy1] user@host#set rulebase-ips rule rule1 match attacks predefined-attack-groups “Response_Critical”
设置是否需要对规则执行操作。
[edit security idp idp-policy policy1] user@host#set rulebase-ips rule rule1 then action no-action
激活策略。
[edit] user@host#set security idp active-policy policy1
提交配置。
[edit] user@host# commit
一周后,仅下载瞻博网络最近上传的更新。
user@host>request security idp security-package download
检查安全包下载状态。
user@host>request security idp security-package download status
使用新的更改更新攻击数据库、活动策略和检测器。
user@host>request security idp security-package install
使用安装状态检查攻击数据库、活动策略和检测器。
user@host>request security idp security-package install status
攻击可能会从新版本的攻击数据库中删除。如果在设备上的现有策略中使用了此攻击,则新数据库的安装将失败。安装状态消息标识不再有效的攻击。要成功更新数据库,请从现有策略和组中删除对已删除攻击的所有引用,然后重新运行 install 命令。
结果
在配置模式下,输入 show security idp 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。
[edit]
user@host# show security idp
idp-policy policy1 {
rulebase-ips {
rule rule1 {
match {
attacks {
predefined-attack-groups Response_Critical;
}
}
then {
action {
no-action;
}
}
}
}
}
如果完成设备配置,请从配置模式进入。commit