Этот раздел является примером создания политики IPS для блокировки WAN и входящего трафика. Он также содержит политику гео-ограничений для блокировки трафика в Иран и Северную Корею.
Примечание: Если вы хотите заблокировать трафик из страны, но разрешить определенное полное доменное имя (FQDN), используйте межсетевой экран для Интернета. Для получения дополнительной информации см. Рекомендации по межсетевым экранам Интернета и WAN.
Для WAN, входящего и исходящего трафика вы можете определить действия для двигателя IPS и соответствующие уведомления по электронной почте. Возможно, что соответствующий трафик является ложноположительным и на самом деле является легитимным трафиком.
Доступные действия:
- Блокировать - Блокирует трафик и он не продолжается к пункту назначения. При применении перенаправляет пользователя на специальную веб-страницу блокировки. Создается событие для экрана События (Домашняя > События).
- Мониторинг - Трафик разрешен к продолжению к назначению и создается событие для экрана События (Домашняя > События).
Настроить действия для Политики IPS:
- В меню навигации щелкните Безопасность > IPS.
- На странице IPS щелкните вкладку Политика защиты.
-
Нажмите ползунок
, чтобы включить политику IPS.
Переключатель зеленый
, когда включено.
-
В разделе Политика защиты настройте следующие параметры для каждой Область защиты:
- Для WAN трафика система предотвращения вторжений блокирует соответствующие защиты и генерирует уведомление по электронной почте:
-
Нажмите WAN Трафик.
Открывается панель Редактировать.
- В Действие из выпадающего меню выберите Блокировать.
- В Отслеживание выберите Уведомление по электронной почте.
- Нажмите Применить.
-
- Для входящего интернет-трафика система предотвращения вторжений блокирует соответствующие защиты и генерирует уведомление по электронной почте:
-
Нажмите Входящий Трафик.
Открывается панель Редактировать.
- В Действие из выпадающего меню выберите Блокировать.
- В Отслеживание выберите Уведомление по электронной почте.
- Нажмите Применить.
-
- Для исходящего интернет-трафика система предотвращения вторжений мониторит соответствующие защиты и не генерирует уведомление по электронной почте:
-
Нажмите Исходящий Трафик.
Панель Редактировать открывается.
- В Действие из выпадающего меню выберите Мониторинг.
- В Отслеживание убедитесь, что Уведомление по электронной почте очищено.
- Щелкните Применить.
-
- Для WAN трафика система предотвращения вторжений блокирует соответствующие защиты и генерирует уведомление по электронной почте:
- Щелкните Сохранить. Настройки политики IPS сохранены для учетной записи.
Вы можете определить правила географических ограничений для IPS. Правила географических ограничений для IPS основаны на геолокации IP-адреса, а не на домене. Можно определить правило для применения к входящему, исходящему или обоим направлениям трафика.
Примечание
Примечание: Если вы настраиваете правило географического ограничения для входящего трафика, это также применяется к ресурсам RPF. Однако правила географических ограничений IPS не применяются к трафику от клиентов Cato SDP. Чтобы заблокировать подключения клиентов из определенных регионов, вы можете настроить правила в политике доступа клиента.
Чтобы определить правило географического ограничения:
- В меню навигации щелкните Безопасность > IPS.
- На странице IPS щелкните вкладку Географическое ограничение или разверните раздел.
-
Щелкните Добавить.
Панель Добавить открывается.
- Введите Имя для правила и в разделе Направление выберите Оба направления, чтобы настроить правило для применения ко всему трафику.
- В разделе Страны добавьте Иран и Корейская Народно-Демократическая Республика (Северная Корея).
- В Действие выберите Блокировать для блокировки всего трафика из Ирана и Северной Кореи.
- В Отслеживание выберите Событие и Уведомление по электронной почте, чтобы иметь максимальную видимость трафика из Ирана и Северной Кореи.
- Щелкните Применить, а затем Сохранить.
0 комментариев
Войдите в службу, чтобы оставить комментарий.