Gestire l’Intrusion prevention system (IPS)¶
Le appliance Serie S integrano un IPS (Intrusion Prevention System): un sistema che analizza il traffico di rete, riconosce le attività malevole e a seconda dell'impostazione le segnala o le blocca.
La differenza rispetto a una regola di firewall è la profondità: l'IPS non guarda solo sorgente, destinazione e porta, ma ispeziona il contenuto della comunicazione e lo confronta con un catalogo di firme di attacchi noti, capendo se ciò che transita è un tentativo di attacco o l'attività di un malware.
Abilitare l'IPS¶
Dal menu Filter → IPS, attiva l'interruttore IPS Abilitato e conferma con Applica. Lo stesso interruttore è raggiungibile anche dalla pagina UTM. Il catalogo delle firme è aggiornato di continuo da fonti di threat intelligence.
Gestire le regole¶
La scheda Gestione Regole elenca le firme; la ricerca aiuta a ritrovarne una fra le molte. Per ciascuna sono indicati l'Azione, la Classe (il tipo di minaccia), l'Etichetta (quale attacco riconosce) e il SID (l'identificativo univoco della firma).
- Attivare/disattivare una regola — la casella accanto alla riga accende o spegne la singola firma.
- Scegliere l'azione — cliccando sull'azione la si commuta:
- Alert — rileva e segnala la minaccia nei log, senza fermarla;
- Drop — scarta il pacchetto, bloccando la minaccia.
La scheda Flusso Pacchetti mostra il traffico che l'IPS sta esaminando.
Prima osservare, poi bloccare
All'inizio conviene tenere le firme in Alert: si vede che cosa l'IPS intercetterebbe senza rischiare di bloccare traffico legittimo. Presa confidenza con ciò che segnala, si passa a Drop sulle firme di cui ci si fida. Il dettaglio è nel manuale, capitolo IPS.
Video¶
Il video mostra come abilitare l'IPS, disabilitare una regola e impostarne l'azione.