EN ESTA PÁGINA
Crear IPS o reglas exentas
Puede crear reglas del sistema de prevención de intrusiones (SPI) o reglas exentas solo para perfiles de SPI personalizados.
Crear reglas de IPS
- Seleccione Seguridad > Seguridad Servicios > Perfiles de SPI.
Se abre la página Perfiles de IPS.
- Haga clic en IPS-Profile-Name.
Se abre la IPS-Profile-Name página.
- Haga clic en el icono agregar (+) en la pestaña Reglas de IPS.
Los parámetros de una regla IPS se muestran en línea en la parte superior de la página.
- Complete la configuración de acuerdo con las directrices de la Tabla 1.
Tabla 1: Crear configuración de reglas de IPS Entorno
Directriz
Nombre
Juniper Security Director Cloud genera un nombre de regla único de forma predeterminada. Puede modificar el nombre.
El nombre debe comenzar con un carácter alfanumérico y puede contener un máximo de 63 caracteres, lo que incluye caracteres alfanuméricos y algunos caracteres especiales, como dos puntos, guiones, barras diagonales, puntos y guiones bajos.
Descripción
Introduzca una descripción que contenga un máximo de 1024 caracteres para la regla.
Firmas de IPS
Agregue una o varias firmas IPS y grupos estáticos y dinámicos de firmas IPS para asociarlas a la regla:
-
Haga clic dentro del cuadro de texto con el icono + .
Se abre una lista de firmas de IPS y grupos estáticos y dinámicos de firmas de IPS.
-
(Opcional) Haga clic en el icono Agregar (+) para agregar firmas. Se abre la ventana emergente Agregar firmas IPS.
-
(Opcional) Escriba un término de búsqueda y pulse Intro para filtrar la lista de elementos que se muestran.
-
Haga clic en un elemento de la lista para agregarlo a los grupos estáticos o dinámicos de firmas IPS y firmas IPS asociados a la regla.
-
(Opcional) Repita el paso anterior para agregar más firmas, grupos estáticos y grupos dinámicos.
Acción
Seleccione la acción que se va a realizar cuando el tráfico supervisado coincida con los objetos de ataque especificados en las reglas:
-
Recomendado (predeterminado): usa la acción que recomienda Juniper Networks cuando se detecta un ataque. Todos los objetos de ataque predefinidos tienen una acción predeterminada asociada con los objetos.
-
No se realiza ninguna acción: no se realiza ninguna acción. Utilice esta acción para generar solo registros para parte del tráfico.
-
Descartar conexión: descarta todos los paquetes asociados con la conexión e impide que el tráfico de la conexión llegue a su destino. Use esta acción para interrumpir las conexiones del tráfico que no es propenso a la suplantación de identidad.
-
Descartar paquete: descarta un paquete coincidente antes de que pueda llegar a su destino, pero no cierra la conexión. Use esta acción para descartar paquetes para ataques en tráfico propenso a suplantación de identidad, como el tráfico UDP. La interrupción de una conexión para dicho tráfico podría resultar en una denegación de servicio que impida el tráfico desde una dirección IP de origen legítima.
-
Cerrar cliente: cierra la conexión y envía un paquete RST al cliente, pero no al servidor.
-
Cerrar servidor: cierra la conexión y envía un paquete RST al servidor, pero no al cliente.
-
Cerrar cliente y servidor: cierra la conexión y envía un paquete de restablecimiento TCP (RST) tanto al cliente como al servidor.
-
Ignorar conexión: detiene el análisis del tráfico para el resto de la conexión si se encuentra una coincidencia de ataque. SPI deshabilita la base de reglas para la conexión específica.
-
Marcar DiffServ: asigna el valor DSCP especificado al paquete en un ataque y pasa el paquete normalmente.
Al seleccionar Marcar DiffServ, se muestra la ventana emergente Punto de código.
-
En el campo Punto de código , escriba un valor DSCP de 0 a 63.
-
Haga clic en Aceptar.
Se abre la página anterior con el valor DSCP introducido.
-
Opciones
Active una o ambas de las siguientes opciones para crear un registro:
-
Registrar ataques: habilite esta opción para registrar ataques. Puede habilitar la opción Indicador de alerta en la configuración avanzada para agregar un indicador de alerta a un registro de ataque.
-
Registrar paquetes: habilite esta opción para registrar la captura de paquetes cuando coincida una regla para realizar un análisis más detallado del comportamiento del atacante sin conexión. Puede configurar el número de paquetes anteriores y posteriores al ataque que se capturarán para este ataque y limitar la duración de la captura de paquetes posterior al ataque especificando un valor de tiempo de espera.
Debe configurar al menos uno de los campos Paquetes antes de, Paquetes después o Tiempo de espera de la ventana posterior en la configuración avanzada.
Tabla 2: Avanzado Entorno
Directriz
Perfiles de amenazas
Agregar atacante a la fuente
Agregue las direcciones IP de los atacantes a la fuente para configurar los perfiles de amenazas en la regla IPS. Añadir destino al feed
Agregue las direcciones IP de los objetivos de ataque a la fuente para configurar los perfiles de amenazas en la regla IPS. Indicador de alerta
Active esta opción para establecer el indicador de alerta en el registro de ataques.
paquetes antes
Ingrese la cantidad de paquetes recibidos que deben capturarse antes de un ataque para un análisis más detallado del comportamiento del ataque.
El rango es de 1 a 255.
Este campo solo está disponible si activa la opción Registrar paquetes.
Paquetes después
Ingrese el número de paquetes recibidos después de un ataque que se deben capturar para un análisis más detallado del comportamiento del atacante.
El rango es de 1 a 255.
Este campo solo está disponible si activa la opción Registrar paquetes.
Tiempo de espera posterior a la ventana
Introduzca un límite de tiempo en segundos para capturar los paquetes recibidos después de un ataque. No se captura ningún paquete después de que haya transcurrido el tiempo de espera especificado.
El rango es de 1 a 1800 segundos.
Este campo solo está disponible si activa la opción Registrar paquetes.
Acciones de IP
Acción
Seleccione la acción que se realizará en futuras conexiones que utilicen la misma dirección IP:
Nota:Si una acción IP coincide con varias reglas, se aplica la acción IP más grave de todas las reglas coincidentes. En orden decreciente de gravedad, las acciones son bloquear, cerrar y notificar.
-
Ninguno (valor predeterminado): no realice ninguna acción. Esto es similar a no configurar la acción IP.
-
Notificar IP: no realiza ninguna acción en el tráfico futuro, sino que registra el evento.
-
Cierre de IP: cierre las conexiones futuras de nuevas sesiones que coincidan con la dirección IP mediante el envío de paquetes RST al cliente y al servidor.
-
Bloqueo IP: bloquee las conexiones futuras de cualquier sesión que coincida con la dirección IP.
Objetivo IP
Seleccione cómo se debe hacer coincidir el tráfico para las acciones IP configuradas:
-
Ninguno: no coincide con el tráfico.
-
Dirección de destino: hace coincidir el tráfico en función de la dirección IP de destino del tráfico de ataque.
-
Servicio: para TCP y UDP, hace coincidir el tráfico en función de la dirección IP de origen, el puerto de origen, la dirección IP de destino y el puerto de destino del tráfico de ataque.
-
Dirección de origen: hace coincidir el tráfico en función de la dirección IP de origen del tráfico de ataque.
-
Zona de origen: hace coincidir el tráfico en función de la zona de origen del tráfico de ataque.
-
Dirección de la zona de origen: hace coincidir el tráfico con base en la zona de origen y la dirección IP de origen del tráfico del ataque.
-
Servicio de zona: hace coincidir el tráfico con base en la zona de origen, la dirección IP de destino, el puerto de destino y el protocolo del tráfico de ataque.
Tiempo de espera de actualización
Active esta opción para actualizar el tiempo de espera de la acción IP (introducido en el campo Valor de tiempo de espera) si el tráfico futuro coincide con las acciones IP configuradas.
Valor de tiempo de espera
Configure el número de segundos para que la acción IP permanezca activa.
Por ejemplo, si configura un tiempo de espera de 3600 segundos (1 hora) y el tráfico coincide con las acciones IP configuradas, la acción IP permanece activa durante 1 hora.
El rango es de 0 a 64800 segundos.
Registrar hits de acción IP
Active esta opción para registrar la información sobre la acción de IP en el tráfico que coincida con una regla.
Registrar la creación de reglas de IP-Action
Active esta opción para generar un evento cuando se active el filtro de acción IP.
Modificadores de reglas
Anulación de gravedad
Seleccione un nivel de gravedad para anular la gravedad del ataque heredada en las reglas.
El nivel más peligroso es Crítico, que intenta bloquear su servidor u obtener el control de su red, mientras que el nivel menos peligroso es Informativo, que puede usar para descubrir vulnerabilidades en sus sistemas de seguridad.
Coincidencia de terminales
Active esta opción para marcar la regla IPS como terminal.
Cuando se coincide con una regla de terminal, el dispositivo deja de coincidir con el resto de las reglas de ese perfil de SPI.
-
- Haga clic en la marca de verificación (✓) para guardar los cambios.
Los cambios se guardan y se muestra un mensaje de confirmación en la parte superior de la página.
Puede usar el perfil IPS en una intención de política de firewall. Cuando implemente la política de firewall en el dispositivo, también se implementarán las reglas IPS y de exención asociadas con el perfil.
Crear reglas exentas
- Seleccione Seguridad > Seguridad Servicios > Perfiles de SPI.
Se abre la página Perfiles de IPS.
- Haga clic en IPS-Profile-Name.
Se abre la IPS-Profile-Name página.
- Haga clic en el icono agregar (+) en la pestaña Reglas de IPS.
Los parámetros de una regla de exención se muestran en línea en la parte superior de la página.
- Solo puede configurar los campos siguientes:
-
Nombre de la regla
-
Descripción
-
Firmas de IPS
Consulte la Tabla 1 para obtener una explicación de estos campos.
-
- Haga clic en Guardar.
Los cambios se guardan y se muestra un mensaje de confirmación en la parte superior de la página.
Puede usar el perfil IPS en una intención de política de firewall. Cuando implemente la política de firewall en el dispositivo, también se implementarán las reglas IPS y de exención asociadas con el perfil.