บทที่ 11 · E · Advanced

Attack Defense & IPS Profile Lab

security-policy กรอง "ใครคุยกับใคร" แต่ไม่ได้ตรวจว่าทราฟฟิกที่ผ่านกฎไปแล้วมี exploit ซ่อนอยู่หรือเปล่า และไม่ได้ป้องกัน flood/malformed-packet attack ระดับต่ำที่ยิงตรงเข้าตัว Firewall เอง — วันนี้มีสองชั้นแยกกัน: Attack Defense (firewall defend, ปิด/เปิดทีละชนิดที่ระดับ system, ป้องกันเครื่องเอง) และ IPS Profile (ผูกกับ security-policy rule แต่ละเส้น, สแกนทราฟฟิกที่กฎอนุญาตแล้วหา signature การโจมตี) — สองอย่างนี้ทำงานคนละจุด ปิดอันหนึ่งไม่ได้แปลว่าอีกอันป้องกันให้

Rule "trust_to_untrust" (permit) มีอยู่แล้ว — ยังไม่ผูก IPS Attack Defense: 6 ชนิด ยังไม่เปิดสักอัน เป้าหมาย: ป้องกันครบทั้ง 2 ชั้น

Topology — สถานะสด

Terminal — FW1

[FW1]

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ firewall defend {land|smurf|fraggle|ping-of-death|teardrop|winnuke} enable (system view, บรรทัดเดียวจบ), security-policy/rule name/profile ips <name>/action, quit/return, display — ในบทนี้มี IPS profile ชื่อ default ที่ติดมากับเครื่องเท่านั้น (สร้าง profile เองไม่ได้ในรุ่นนี้ ต้องอ้างอิง default) — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)

อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples