次世代サービスのIDS画面を使用したネットワーク攻撃防御の設定
IDS スクリーン名、方向、アラーム オプションの設定
IDS スクリーン名、トラフィック方向、オプションのアラームを設定します。
[IDS] 画面でのセッション制限の設定
IDS 画面を使用して、個々のアドレスまたはサブネットからのトラフィック、および個々のアドレスまたはサブネットへのトラフィックのセッション制限を設定できます。これにより、ネットワーク プローブ攻撃やフラッディング攻撃から保護します。 表 1 は、一般的なネットワーク プローブ攻撃およびフラッディング攻撃から保護するセッション制限オプションを示しています。
ネットワーク攻撃の種類 |
|
|---|---|
ICMP アドレス スイープ |
by-source by-protocol icmp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
ICMPフラッド |
by-destination by-protocol icmp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
TCPポートスキャン |
(by-destination | by-source) by-protocol tcp {
maximum-sessions number;
packet-rate number;
}
|
TCP SYNフラッド |
(by-destination | by-source) by-protocol tcp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
UDPフラッド |
by-destination by-protocol udp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
IDS 画面でセッション制限を構成するには:
IDS 画面での不審パケット パターン検出の設定
IDS画面を使用して、不審なパケットを特定してドロップできます。これにより、通常とは異なるパケットを作成してサービス拒否攻撃を仕掛けようとする攻撃者から保護できます。
不審なパターン検出を設定するには:
IDS のサービス セットの設定
IDS 画面を適用するサービス セットを設定します。