Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

パケットキャプチャ用のIDPユーティリティ

パケット キャプチャ用の IDP ユーティリティは、IDP イベントに関連するパケット データのキャプチャ、管理、分析を可能にする専用ツールです。

パケットキャプチャユーティリティは、ネットワークトラフィックを記録するパケットキャプチャファイルを分析するために使用します。IDP ユーティリティを使用すると、ネットワーク管理者はこれらのパケットキャプチャファイルを調べて、ネットワークトラフィック内の潜在的なセキュリティ上の脅威や異常を特定できます。

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

プラットフォームに関連する注意事項については、「 プラットフォーム固有のパケットキャプチャ動作」 セクションを参照してください。

パケットキャプチャ

IDPのパケットキャプチャは、ネットワークトラフィックをキャプチャして分析し、セキュリティ上の脅威を検出して防止する機能です。

CLIサポートは、パケットキャプチャトラフィックに対してのみコンテキストと関連データを表示およびクリアするために提供されており、これによりIDP検証プロセスが向上します。

パケットキャプチャユーティリティをinetモードまたは透過モードで実行して、プロトコルコンテキストを生成できます。UNIXシェルプロンプト(%)からコマンドラインパケットキャプチャフィーダーユーティリティツールを実行する必要があります。

パケットキャプチャフィーダーユーティリティは、パケットが供給されるトラフィックインターフェイスで利用可能な送信元と宛先のIPv4アドレスのペアを使用します。パケットキャプチャフィーダーユーティリティは、これらのPCAPが注入されるインターフェイスに設定されたIPV4アドレスも使用します。 PCAPがこれらのインターフェイスに供給されると、PCAPに関連付けられたコンテキストのリストとデータがコンテキストと照合されます。コンテキスト、ヒット、および関連データは、パケットキャプチャフィーダーによって生成されたトラフィックに対してのみ表示されます。ライブトラフィック統計はキャプチャされません。パケットを供給する際は、必ずインターフェイスのサブネットIPにパケットを供給してください。インターフェイスIPにパケットをフィードすると、IDPセキュリティ処理がコンテキストを検出しない可能性があります。インターフェイスIPを除く他のすべてのサブネットIPアドレスを使用できます。

パケットキャプチャフィーダーユーティリティツールを介して新しいPCAPを実行する前に、以下のクリアコンテキストコマンドを使用して、既存のコンテキストとデータをクリアします。

Inet モード パケット キャプチャ フィーダーに使用されるコマンド例:

または

透過モード パケット キャプチャ フィーダーに使用されるコマンド例:

または

表1 は、上記のサンプル出力からPCAPフィーダーツールのフィールドを定義しています。

表1:

Fields

Description

pcap --quiet

ログがコンソールに表示されないようにします

pcap --詳細

ログをコンソールに表示できるようにします

インターフェイス-ip1

パケットキャプチャパケットをフィードするための最初のインターフェイスのIPアドレス

インターフェイス-ip2

パケットキャプチャパケットを供給するためのもう一方のインターフェイスのIPアドレス

pcap-ip1

パケットキャプチャに表示されたIPアドレス

PCAP-IP2

パケットキャプチャに見られる別のIPアドレス

インターフェイス1

セキュリティ デバイスのインターフェイス 1

インターフェイス2

セキュリティ デバイスのインターフェイス 1

パケットキャプチャフィーダーは以下をサポートしていません。

  • IPv6

  • FTPなどのマルチチャネルプロトコル

例:パケット キャプチャ フィーダーの設定

この例では、パケットキャプチャ(PCAP)フィーダーをinetモードで実行し、プロトコルコンテキストを生成する方法について説明します。

要件

始める前に:

  • ネットワークインターフェイスを設定します。

概要

関連するIDPポリシーでPCAPフィーダーを実行し、関連するプロトコルコンテキストを取得するには。この例では、PCAPはクワイエットモードでpcap-ip1 6.0.0.1およびpcap-ip2 7.0.0.1を使用して供給されます。

設定

手順

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除して、ネットワーク設定に一致させる必要がある詳細を変更し、コマンドを [edit] 階層レベルのCLIにコピーアンドペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『CLIユーザーガイド』の「構成モードでのCLIエディターの使用」を参照してください。

アプリケーションを作成し、それをIDPポリシーに関連付けるには:

  1. 意味のある名前を付けてポリシーを作成し、ルールベースをポリシーに関連付け、ルールベースにルールを追加し、ルールの一致基準を定義します。

  2. ポリシーを設定します。

  3. ゾーンを設定し、インターフェイスを割り当てます。

  4. 転送インターフェイスを設定します。

結果

設定モードから、 show security idp および show applications コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認するには、次のタスクを実行します。

設定の確認

目的

PCAPフィーダーツールを使用してPCAPを実行した後、IDP攻撃コンテキストを確認します。

アクション

動作モードから、 show security idp attack context コマンドを入力します。

出力例

例:透過モードでのパケットキャプチャフィーダーの設定

この例では、パケットキャプチャ(PCAP)フィーダーを透過透過モードで実行してプロトコルコンテキストを生成する方法について説明します。

要件

始める前に:

  • ネットワークインターフェイスを設定します。

概要

関連するIDPポリシーでPCAPフィーダーを実行し、パケットキャプチャから実行されているパケットから関連するプロトコルコンテキストを取得するには。この例では、PCAPフィーダー pcap-ip 2 7.0.0.1 をクワイエットモードで使用してパケットを供給しています。

設定

手順

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除して、ネットワーク設定に一致させる必要がある詳細を変更し、コマンドを [edit] 階層レベルのCLIにコピーアンドペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『CLIユーザーガイド』の「構成モードでのCLIエディターの使用」を参照してください。

アプリケーションを作成し、それをIDPポリシーに関連付けるには:

  1. 設定グループを設定します。

  2. 意味のある名前を付けてポリシーを作成し、ルールベースをポリシーに関連付け、ルールベースにルールを追加し、ルールの一致基準を定義します。

  3. ポリシーを設定します。

  4. ゾーンを設定し、インターフェイスを割り当てます。

  5. 転送インターフェイスを設定します。

  6. VLAN-IDを設定します。

結果

設定モードから、 show security idp および show applications コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認するには、次のタスクを実行します。

設定の確認

目的

PCAPフィーダーツールを使用してPCAPを実行した後、IDP攻撃コンテキストを確認します。

アクション

動作モードから、 show security idp attack context コマンドを入力します。

出力例

プラットフォーム固有のパケットキャプチャ動作

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

お使いのプラットフォームに固有の動作を確認するには、以下の表を使用してください。

プラットフォーム

違い

SRXシリーズファイアウォール

パケットキャプチャをサポートするSRX300、SRX320、SRX340、SRX345ファイアウォールは、ユーザーが現在の分析状態を表示し、パケットキャプチャトラフィックに対して以前に処理されたデータをリセットできる request security idp pcap-analysis コマンドをサポートします。