Product SiteDocumentation Site

4.9.2. IPS/IDS Settings

En este apartado encontramos las opciones disponibles para configurar los sensores IPS/IDS y el comportamiento de Snort y PF_RING.
Campos editables para la configuración IPS/IDS (IPS Settings)
Sensor mode
Modo predeterminado del sensor Default sensor mode: en esta casilla aparecerá el modo que se haya heredado de niveles superiores. En este caso aparecerá la palabra INHERITED seguida, entre paréntesis, del modo que ha sido heredado.
En este campo, el usuario podrá elegir entre 4 opciones diferentes:
  1. IDS forwarding: el tráfico es desviado de manera inmediata por el sensor; a continuación, una copia del mismo es analizada. En la práctica, produce el mismo efecto que tener un TAP interpuesto antes del sensor.
  2. IDS span: únicamente se analiza el tráfico. No se realiza ningún desvío.
  3. IPS test mode: el tráfico es analizado y, posteriormente, desviado. Este modo es el recomendado para realizar simulaciones de bloqueo de tráfico atacante.
  4. IPS: esta es la opción más común en entornos de producción. Snort analiza el tráfico y deja pasar o bloquea el tráfico dependiendo de las acciones establecidas para las reglas incluidas en la política activa del sensor.

Importante

El sensor debe estar configurado en modo IPS Test mode o IPS para el escenario básico de la instalación de redborder IPS.
A continuación, el usuario puede editar una serie de parámetros relacionados con el comportamiento de PF_RING y Snort:
PF_RING Watermark
Indica el número mínimo de paquetes entrantes para la función poll.
PF_RING Clustermode
Divide el tráfico entrante en varios anillos. Especialmente indicado para distribuir la carga al posibilitar que una misma interfaz sea leída desde varios programas de Snort.
Indica el número de parámetros usados para determinar el hash y el balanceo del tráfico entre los diferentes procesos Snort. Dependiendo del número elementos que se agregan a la tupla el tráfico se distribuirá de una forma distinta:
Bypass controlled by Snort
Cuando la máquina arranca Snort puede tomar el control de los bypass automáticamente. Esta acción puede provocar un flapping indeseado del firewall para evitar que Snort esté habilitado para el control de los bypass.
Threshold Count
Número máximo de ocurrencias en un rango de tiempo determinado para que un evento sea enviado.
Threshold Seconds
Tiempo mínimo (en segundos) que tiene que pasar para que un evento sea enviado.

Nota

En escenarios donde existe una sobrecarga en el tráfico es posible realizar una configuración que permita mantener la conectividad por encima del análisis de los paquetes.
Las opciones de Best effort Configuration y Software Bypass Configuration se utilizan para priorizar el reenvío de información sobre el análisis de la misma.
Best effort Configuration
Esta configuración solo aplica en el modo IDS.
Al habilitar esta opción, el tráfico es copiado en una cola interna de trabajo y posteriormente, desviado. Solo en el caso de que no existan más paquetes que desviar, se procesarán los paquetes que se encuentran en la cola interna. Si la cola interna se encontrase llena, los paquetes no serán analizados. Esto aumenta la fiabilidad del desvío, pero disminuye el rendimiento del análisis.
Software Bypass Configuration
Esta configuración solo aplica en el modo IPS.
La activación de esta opción implica que, si la ocupación del anillo de la interfaz es alta, el IPS desviará los paquetes sin analizar hasta que la ocupación se encuentre por debajo de otro valor predeterminado.

Importante

La configuración del bypass de IPS se realiza a nivel de software. Para determinar la configuración de los bypass a nivel de hardware, consultar el apartado Segments.