Vai al contenuto

Gestire l’Intrusion prevention system (IPS)

Le appliance Serie S integrano un IPS (Intrusion Prevention System): un sistema che analizza il traffico di rete, riconosce le attività malevole e a seconda dell'impostazione le segnala o le blocca.

La differenza rispetto a una regola di firewall è la profondità: l'IPS non guarda solo sorgente, destinazione e porta, ma ispeziona il contenuto della comunicazione e lo confronta con un catalogo di firme di attacchi noti, capendo se ciò che transita è un tentativo di attacco o l'attività di un malware.

Abilitare l'IPS

Dal menu Filter → IPS, attiva l'interruttore IPS Abilitato e conferma con Applica. Lo stesso interruttore è raggiungibile anche dalla pagina UTM. Il catalogo delle firme è aggiornato di continuo da fonti di threat intelligence.

Gestire le regole

La scheda Gestione Regole elenca le firme; la ricerca aiuta a ritrovarne una fra le molte. Per ciascuna sono indicati l'Azione, la Classe (il tipo di minaccia), l'Etichetta (quale attacco riconosce) e il SID (l'identificativo univoco della firma).

  • Attivare/disattivare una regola — la casella accanto alla riga accende o spegne la singola firma.
  • Scegliere l'azione — cliccando sull'azione la si commuta:
  • Alert — rileva e segnala la minaccia nei log, senza fermarla;
  • Drop — scarta il pacchetto, bloccando la minaccia.

La scheda Flusso Pacchetti mostra il traffico che l'IPS sta esaminando.

Prima osservare, poi bloccare

All'inizio conviene tenere le firme in Alert: si vede che cosa l'IPS intercetterebbe senza rischiare di bloccare traffico legittimo. Presa confidenza con ciò che segnala, si passa a Drop sulle firme di cui ci si fida. Il dettaglio è nel manuale, capitolo IPS.

Video

Il video mostra come abilitare l'IPS, disabilitare una regola e impostarne l'azione.