Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

지능형 검사

IDP(Intrusion Detection and Prevention) 지능형 검사는 방화벽이 높은 부하 조건에서도 계속 효율적으로 작동할 수 있도록 설계되었습니다.

지능형 검사에 대한 이해

IDP 지능형 검사를 활성화하고 동적으로 조정하여 전체 IDP 검사의 부하를 줄일 수 있습니다. IDP는 리소스 제한이 구성된 CPU 및 메모리 임계값에 도달할 때 IDP 검사를 조정하여 세션을 거부하거나 무시하지 않습니다.

IDP 지능형 검사 및 우회 기능을 활성화하려면 명령을 set security idp sensor-configuration flow intel-inspect-enable 사용합니다.

지능형 검사의 이점

  • 중요한 IDP 검사를 중요하게 생각합니다.

  • 우선순위가 낮은 IDP 검사를 피합니다.

  • 높은 시스템 리소스 사용량을 줄입니다.

IDP 지능형 검사 조정을 위한 보안 메커니즘

다음 구성을 통해 IDP 시스템을 미세 조정하여 성능을 최적화하고 심각한 위협에 집중할 수 있습니다.

  • 동적 정책 - 중요, 주요, 사소함은 세 가지 중요한 시그니처 심각도입니다. 원하는 심각도 수준의 서명만 포함하도록 정책을 동적으로 조정할 수 있습니다. 임계 심각도의 서명만 포함하려면 명령 set security idp sensor-configuration flow intel-inspect-signature-severity critical을 사용합니다. 중요 및 주요 심각도의 서명을 포함하려면 명령을 set security idp sensor-configuration flow intel-inspect-signature-severity major사용합니다. 중요, 주요 및 부 심각도의 서명을 모두 포함하려면 명령을 사용합니다 set security idp sensor-configuration flow intel-inspect-signature-severity minor. 기본적으로 심각도가 위험인 공격이 포함됩니다.

  • 콘텐츠 압축 해제— 인텔 검사 가 활성화되고 임계값에 도달한 경우에만 콘텐츠 압축 해제를 방지할 수 있습니다. 프로토콜 디코더는 콘텐츠가 압축된 상태인 경우 프로토콜 콘텐츠의 압축을 풉니다. 명령을 구성하여 프로토콜 내용의 압축 해제를 set security idp sensor-configuration flow intel-inspect-disable-content-decompress 방지할 수 있습니다.

  • 선택적 프로토콜 - 기본적으로 IDP는 모든 중요한 프로토콜을 검사합니다. IDP 처리에 대한 중요 프로토콜 목록을 지정할 수 있습니다. 프로토콜 목록을 지정하려면 명령을 사용합니다. set security idp sensor-configuration flow intel-inspect-protocols protocol IDP는 중요하지 않은 프로토콜을 검사하지 않습니다.

  • 검사 깊이 - 각 세션에 대해 기본적으로 IDP는 세션의 모든 바이트를 검사합니다. IDP는 검사 깊이를 지정함으로써 검사를 지정된 바이트 수로만 제한합니다. 검사 깊이를 활성화하려면 명령을 set security idp sensor-configuration flow intel-inspect-session-bytes-depth value사용합니다. 기본적으로 IDP 지능형 검사는 검사 깊이를 비활성화하며, 이는 모든 바이트가 검사된다는 것을 의미합니다.

CPU 사용률

IDP 검사에 대한 임계값 제한을 구성할 수 있습니다. CPU 사용량이 구성된 임계값에 도달하면 IDP 지능형 검사가 활성화됩니다.

임계값 제한을 구성하려면 다음 명령을 사용합니다.

  • set security idp sensor-configuration flow intel-inspect-cpu-usg-threshold value

  • set security idp sensor-configuration flow intel-inspect-cpu-usg-tolerance value

그림 1: CPU 사용량 Diagram of CPU usage thresholds with five levels: Upper, Bypass, Lower, Intelligent Inspection, and Intelligent Inspection Lower. Tolerance ranges are marked. Vertical axis shows 0 to 100 percent CPU usage. 이해

CPU 사용률은 다음과 같이 동작합니다.

  • CPU 사용률이 구성된 지능형 검사 임계값에 도달하면 IDP는 새 세션에서 전체 IDP 처리를 중지합니다. IDP는 조정된 보안 검사만 처리합니다. 이 동작은 syslog 메시지를 트리거하여 IDP 지능형 검사를 활성화합니다.

  • CPU 사용률이 지능형 검사 임계값을 초과하고 IDP 바이패스 임계값과 지능형 검사 하한 임계값 사이에 있을 때 IDP는 지능형 검사 모드에서 계속 작동합니다.

  • IDP는 새 세션에서 전체 IDP 검사를 시작하고 CPU 사용률이 지능형 검사의 하한 임계값 아래로 떨어지면 syslog를 트리거하여 IDP 지능형 검사를 비활성화합니다.

  • IDP 지능형 바이패스 기능은 CPU 사용률이 IDP 바이패스 임계값에 도달하면 활성화됩니다.

메모리 사용률

IDP 검사에 대한 메모리 제한을 구성할 수 있습니다. 메모리 사용량이 구성된 제한에 도달하면 IDP 지능형 검사를 활성화합니다.

사용 가능한 메모리 제한을 구성하려면 다음 명령을 사용합니다.

  • set security idp sensor-configuration flow intel-inspect-free-mem-threshold value

  • set security idp sensor-configuration flow intel-inspect-mem-tolerance value

그림 2: 메모리 사용량 Graph showing memory usage thresholds with vertical axis labeled Memory Usage from 0 percent to 100 percent. Four horizontal lines mark thresholds: Available Memory Lower, Available Memory Upper, Intelligent Inspection Available Memory Lower, and Intelligent Inspection Available Memory Upper. 이해

메모리 사용률은 다음과 같이 동작합니다.

  • IDP는 메모리 사용률이 지능형 검사 사용 가능한 메모리 하한 임계값에 도달하면 IDP 지능형 검사 모드를 활성화합니다.

  • 메모리 사용률이 지능형 검사 메모리 상한 임계값과 메모리 하한 임계값 사이에 있을 때 IDP는 지능형 검사 모드에서 계속 작동합니다.

  • IDP는 메모리 사용률이 사용 가능한 메모리 하한 임계값에 도달하면 IDP 바이패스 기능을 활성화합니다.

  • IDP는 메모리 사용률이 떨어지고 지능형 검사 사용 가능한 메모리 상한 임계값을 초과할 때 정상 모드로 활성화됩니다.

제한 사항

IDP 지능형 검사는 기본 논리적 시스템 수준에서만 지원됩니다.

예: IDP 지능형 검사 구성

IDP 지능형 검사는 디바이스가 구성된 CPU 및 메모리 임계값 제한을 초과할 때 디바이스가 과부하 상태에서 복구하는 데 도움이 됩니다.

이 예는 IDP 지능형 검사를 활성화하고 IDP 검사를 동적으로 조정하여 전체 IDP 검사의 부하를 줄이는 방법을 보여줍니다.

요구 사항

IDP 지능형 검사 및 IDP 바이패스 기능이 작동하는 시기와 방법을 이해하려면 IDP 센서 구성을 읽어보십시오.

개요

이전에는 디바이스가 구성된 CPU 및 메모리 임계값에 도달하면 IDP가 새 세션을 무시하거나 거부했습니다. 또한 디바이스가 상한 임계값을 초과하면 IDP는 기존 및 새 세션의 패킷을 폐기했습니다.

IDP 검사를 조정하면 디바이스가 CPU 및 메모리 사용률을 점진적으로 높이는 데 도움이 되며 중요한 검사에 중요성을 부여합니다. 이 예는 IDP 지능형 검사를 활성화한 후 IDP 검사를 조정하는 방법을 보여줍니다.

구성

CLI 빠른 구성

이 예를 빠르게 구성하려면, 아래 명령을 복사하여 TXT 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경합니다. 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여넣습니다. 구성 모드에서 진입합니다 commit .

절차

단계별 절차

IDP 지능형 검사를 구성하려면:

  1. IDP 지능형 검사를 활성화합니다.

  2. CPU 임계값 제한을 구성합니다.

  3. CPU 허용 오차를 구성합니다.

  4. 메모리 허용 오차를 구성합니다.

  5. 메모리 제한을 구성합니다.

  6. 심각도 수준을 지정합니다.

  7. 콘텐츠 압축 해제를 비활성화합니다.

  8. 패킷 검사 깊이를 구성합니다.

  9. 검사를 위한 프로토콜을 구성합니다.

결과

구성 모드에서 명령을 입력하여 구성을 확인합니다. show security idp sensor-configuration 출력에 의도한 구성이 표시되지 않으면 이 예의 지침을 반복하여 구성을 수정합니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하고 있는지 확인합니다.

모든 IDP 플로우 카운터 값의 상태 확인

목적

IDP 지능형 검사가 카운터 값을 캡처하는지 확인합니다.

작업
의미

show 명령은 IDP 지능형 검사에 대한 카운터를 표시합니다.

IDP 현재 정책의 상태 확인

목적

IDP 지능형 검사가 현재 정책을 캡처하는지 확인합니다.

작업
의미

이 명령은 show security idp status IDP 현재 정책을 표시합니다. IDP 지능형 검사를 활성화했지만, 운영 명령을 실행할 show security idp status 때 IDP 지능형 검사 상태가 비활성화될 수 있습니다. 그 이유는 구성된 CPU 및 메모리 임계값이 리소스 제한을 초과하지 않기 때문입니다. CPU 사용량이 구성된 임계값에 도달하면 IDP 지능형 검사 상태가 활성화됩니다.

프로토콜별 인텔리전트 오프로드

IDP의 기존 지능형 오프로드 기능은 검사된 바이트에 대한 제한에 도달하면 세션을 오프로드합니다. 또한 검사 제한은 세분화되지 않아 프로토콜이나 서비스와 관계없이 모든 세션에 적용됩니다.

프로토콜별로 IDP 지능형 오프로딩을 활성화 또는 비활성화할 수 있는 기능을 통해 관리자는 유연성을 사용하여 오프로드 기능을 활용해야 하는 프로토콜을 결정할 수 있습니다. 관리자는 프로토콜별로 오프로드 제한을 구성할 수도 있습니다.

IDP 시스템의 프로토콜별 지능형 오프로드 구성 기능을 사용하면 다양한 프로토콜에 대한 검사 깊이 제한을 맞춤화하여 성능과 보안을 모두 향상시킬 수 있습니다. SSH 및 FTP와 같은 프로토콜에 대해 별도의 오프로드 제한을 구성함으로써 리소스 사용을 최적화하고 보다 효율적인 세션 검사를 보장할 수 있습니다.

이 기능은 명확한 CLI 명령으로 구성 및 관리를 단순화하므로 관리자는 특정 네트워크 요구 사항에 따라 오프로드 설정을 더 쉽게 구현하고 조정할 수 있습니다.

프로토콜별 오프로드 제한 구성

새 옵션을 사용하여 프로토콜을 지정하고 오프로드 제한을 설정함으로써 프로토콜별 오프로드 제한을 구성할 수 있습니다.

[edit]

user@host# set security idp sensor-configuration global intelligent-offload-tunable ?

오프로드 제한의 범위는 모든 프로토콜에 대해 동일합니다. 즉, 0에서 4294967295바이트까지입니다. 오프로드 제한 범위는 모든 프로토콜에 대해 동일하며 범위는 바이트 단위에서 0에서 4294967295이며 0은 무제한 검사를 의미합니다.

제한을 KB, MB 및 GB로 구성할 수 있으며, 이 경우 제한 값의 끝에 각각 k, m 및 g를 추가해야 합니다.

이 명령은 set security idp sensor-configuration global intelligent-offload disable 지능형 오프로드를 전역적으로 비활성화합니다. 프로토콜별 사용자 지정 오프로드 제한은 구성할 set security idp sensor-configuration global intelligent-offload disable 수 없습니다.

오프로드 제한의 우선 순위
  • 프로토콜에 대해 오프로드 제한이 구성된 경우 해당 오프로드 제한이 해당 프로토콜에 대해 가장 높은 우선 순위를 갖습니다. 예를 들어, 프로토콜 MYSQL에 대해 제한이 구성된 경우 세션 오프로드 제한은 detector-capabilities.xml 파일이 아닌 구성에서 가져옵니다.

  • 프로토콜에 대한 오프로드 제한이 구성되지 않았지만 detector-capablities.xml 파일에 제한이 있는 경우, 파일의 제한이 해당 프로토콜에 적용됩니다.

  • detector-capabilities.xml 파일에 프로토콜에 대한 오프로드 제한이 없는 경우 기본 제한은 256KB입니다. 보수 모드에서 지능형 오프로드는 제한을 1MB로 설정합니다. 지능형 오프로드가 비활성화되면 오프로딩이 발생하지 않습니다.

set security idp sensor-configuration global intelligent-offload disable 옵션을 사용하면 오프로드 기능이 비활성화되고 세션이 닫힐 때까지 전체 데이터 검사에 대해 작동합니다.