4. Prevenzione delle intrusioni (IPS)¶
Il percorso è Filter → IPS. L'Intrusion Prevention System ispeziona il traffico che attraversa l'apparato e lo confronta con un catalogo di firme di attacchi noti: quando riconosce lo schema di una minaccia — un tentativo di sfruttare una vulnerabilità, il traffico verso un centro di comando di un malware — interviene. Si accende con l'interruttore IPS Abilitato e si conferma con Applica; lo stesso interruttore è raggiungibile anche dalla pagina UTM.
4.1 Le regole¶
La scheda Gestione Regole elenca le firme, aggiornate da fonti di threat intelligence. Per ciascuna:

| Colonna | Significato |
|---|---|
| Azione | Che cosa fa la regola quando corrisponde — per esempio segnalare (alert) |
| Classe | Il tipo di minaccia a cui la regola appartiene |
| Etichetta | La descrizione della firma, che dice quale attacco riconosce |
| SID | L'identificativo univoco della firma |
La casella accanto a ogni riga accende o spegne la singola regola, e la ricerca aiuta a ritrovare una firma fra le molte. La scheda Flusso Pacchetti mostra il traffico che l'IPS sta esaminando.
Segnalare o bloccare
Ogni firma ha un'azione. Alert segnala l'attacco nei log senza fermarlo, ed è prudente all'inizio, per vedere che cosa l'IPS intercetterebbe senza rischiare di bloccare traffico legittimo. Una volta presa confidenza con ciò che segnala, si passa al blocco vero e proprio sulle firme di cui ci si fida.
Le firme vanno tenute aggiornate
Un IPS vale quanto le sue firme: gli attacchi cambiano di continuo, e una regola di ieri non riconosce la minaccia di oggi. L'aggiornamento automatico del catalogo è ciò che tiene la protezione al passo; conviene verificare, ogni tanto, che stia funzionando.