Eltex ESR-1511 [436/600] Пример настройки расширенных пользовательских правил

Eltex ESR-1511 [436/600] Пример настройки расширенных пользовательских правил
ESR-Series. Руководство по эксплуатации. Версия 1.14.0
436
Шаг Описание Команда Ключи
5 Указать действие данного
правила.
esr(config-ips-category-rule-
advanced)# rule-text <LINE>
<CONTENT> -текстовое сообщение
в формате SNORT 2.X / Suricata 4.X,
задаётся строкой до 1024
символов.
6 Активировать правило. esr(config-ips-category-rule-
advanced)# enable
13.6.8 Пример настройки расширенных пользовательских правил
Задача:
Написать правило детектирующее атаку типа Slowloris.
Решение:
Создадим набор пользовательских правил:
esr(config)# security ips-category user-defined ADV
Создадим расширенное правило:
esr(config-ips-category)# rule-advanced 1
esr(config-ips-category-rule-advanced)# description «Slow Loris rule 1»
esr(config-ips-category-rule-advanced)# rule-text "alert tcp any any -> any 80 (msg:'Possible
Slowloris Attack Detected';
flow:to_server,established; content:'X-a|3a|'; distance:0; pcre:'/\d\d\d\d/'; distance:0;
content:'|0d 0a|'; sid:10000001;)"
Создадим ещё одно расширенное правило, работающее по схожему алгоритму, чтобы определить какое
из правил будет эффективнее:
esr(config-ips-category)# rule-advanced 2
esr(config-ips-category-rule-advanced)# description «Slow Loris rule 2»
esr(config-ips-category-rule-advanced)# rule-text «alert tcp $EXTERNAL_NET any -> $HOME_NET
$HTTP_PORTS (msg:'SlowLoris.py DoS attempt'; flow:established,to_server,no_stream; content:'X-
a:'; dsize:<15; detection_filter:track by_dst, count 3, seconds 30; classtype:denial-of-
service; sid: 10000002; rev:1; )
При написании правил
символ '' требуется
заменить на символ '

Содержание

Похожие устройства

Скачать