23 Februar 2012, 01:29:03

Autor Thema: Cisco SSCD-5 IPS Modul best Practice  (Gelesen 219 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

jAyR

  • Cisco Hilfsadmin
  • ***
  • Beiträge: 117
  • Karma: 1
  • CCNA, Cisco IP Communications Express Specialist
    • Profil anzeigen
Cisco SSCD-5 IPS Modul best Practice
« am: 23 Januar 2012, 18:15:25 »
Hallo,

ich habe gerade zum ersten mal mit dem oben genannten IPS Modul zu tun und suche nun ein best practice dokument oder eine Doku um da reinzukommen. der IPS Guide von Cisco erklärt zwar die einzelnen Einstellungen im ASDM bzw IDM, jedoch suche ich etwas, was mir den Einstieg etwas erleichtert und die Einstellungen verdeutlicht.

Erste tests haben zwar gezeigt, dass "Brechstangen" Attacken zwar geblockt werden, jedoch wundert es mich, dass zB Portscanns durchlaufen und nicht geblockt werden.

Habt ihr vielleicht ein paar links für mich?

zyxel

  • Cisco Admin
  • *****
  • Beiträge: 317
  • Karma: 39
  • CCNP, CCSP, CCNP-S, CCDP
    • Profil anzeigen
Re: Cisco SSCD-5 IPS Modul best Practice
« Antwort #1 am: 23 Januar 2012, 19:30:48 »
Hallo jAyR,

an einer IPS würde ich in einem produktiven Netzwerk nicht unbedingt anfangen zu spielen. Du solltest da schon genau wissen was Du machst, da die IPS sich sonst irgendwo im Bereich von "ich mache gar nichts" bis "hier kommt nichts mehr durch" bewegt. Da die IPS dann noch transparent arbeitet wird es schwierig solche Fehler zu finden geschweige denn sie zu beseitigen.
Für den Einstieg würde ich Dir das IPS-Buch von Cisco Press empfehlen http://www.ciscopress.com/bookstore/product.asp?isbn=0132748347.

Viele Grüße,

Carsten
« Letzte Änderung: 23 Januar 2012, 19:32:40 von zyxel »

Otaku19

  • Global Moderator
  • Cisco Veteran mit Auszeichnung
  • **
  • Beiträge: 3.795
  • Karma: 45
  • Konsolen-Cowboy
    • Profil anzeigen
    • loopback0
Re: Cisco SSCD-5 IPS Modul best Practice
« Antwort #2 am: 24 Januar 2012, 11:47:30 »
das IPS kann man ja auch als IDS betreiben, dann sieh man ja wie oft welche Signaturen feuern würden. Das Buch ist natürlich für alle IPS Systeme und richtet sich eher an die grossen Appliances und Module User. Aber es ist trotzdem alles von Anfang an beschrieben.
Done: 640-801; 640-553; 642-524; 642-515; 642-892; 642-832; 642-504; 640-863; 642-627; ITIL v3 Foundation; ESE; SY0-301

jAyR

  • Cisco Hilfsadmin
  • ***
  • Beiträge: 117
  • Karma: 1
  • CCNA, Cisco IP Communications Express Specialist
    • Profil anzeigen
Re: Cisco SSCD-5 IPS Modul best Practice
« Antwort #3 am: 03 Februar 2012, 14:49:30 »
Ich habe die Firewall mit dem Modul natürlich nicht im produktiven Netz sondern in einer Labor Umgebung. Hier zeigen sich jedoch sofort einige Auffälligkeiten im vergleich zur ASA ohne IPS:

1. default Inspection schickt alles zum IPS Modul, es werden jedoch keine Pings erlaubt. Sobald man ICMP in der default inspection aktiviert geht dafür der http zugriff nicht mehr. Tests mit tools haben gezeigt, dass Attacken geblockt werden, wenn man von außen angreift, jedoch ist mir nicht wirklich klar. Was ich für das produktiv schalten alles Einstellen sollte.

Ich habe erstmal nur die detection auf dem interface aktiviert, so dass "high risk" verbindungen dedroppt werden, auto update der signaturen eingerichtet und manuell icmp freigegeben.

Habt ihr noch Punkte die umbeding eingerichtet werden sollten?

Otaku19

  • Global Moderator
  • Cisco Veteran mit Auszeichnung
  • **
  • Beiträge: 3.795
  • Karma: 45
  • Konsolen-Cowboy
    • Profil anzeigen
    • loopback0
Re: Cisco SSCD-5 IPS Modul best Practice
« Antwort #4 am: 03 Februar 2012, 15:12:28 »
habs noch nie selber wirklich benutzt, aber nachdem ich mich über den Certificationguide hergemacht habe würde ich sagen, ess empfiehlt sich vielleicht mal der IDS mode, sämtliche Aktionen die einen flow unterbrechen können  würde ich per event action override mal abschalten. dann kannst du mal ne Weile beobachten und die alarme durchgehen. Anomaly detection kann das kleine IDS eh nicht, aber ich denke, auch so wird jede Menge al Logmeldungen zusammenkommen
Done: 640-801; 640-553; 642-524; 642-515; 642-892; 642-832; 642-504; 640-863; 642-627; ITIL v3 Foundation; ESE; SY0-301

Deutschsprachiges Cisco Forum

Re: Cisco SSCD-5 IPS Modul best Practice
« Antwort #4 am: 03 Februar 2012, 15:12:28 »

 


SimplePortal 2.3.2 © 2008-2010, SimplePortal