文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术McAfee IntruShield入侵防护系统测试
精品推荐
特别推荐
·新手轻轻松松做网管必须掌握的步骤
·ADSL路由方式的NAT(端口映射)
·保护系统 彻底清除Infostealer.Gampass病毒
·网管高招另类方法解决离奇断网故障二例
·Windows2000 下管理员账户真的不安全
·Windows下权限设置详解
·网络排障实战:路由器和交换机为何不通?
·安装网卡驱动常见故障及解决方法
·多种方法让网络共享资源自动映射
·Delphi中的流技术- 详细篇
·秘籍宝典:Ping命令的使用
·教你伪装MAC地址
·掌握超五类 双绞线的 原理与制作方法
·让你的ADSL不再自动掉线
·快速增强路由器安全的十个小技巧
·高手教你实测无线路由器的安全功能
·无线上网搭配方案
·UNIX 常用的指令/终结完整编
·解决南北网络问题 千渡南北互通
·ADSL上网的常见问题及分析集锦
热点TOP10
·保护系统 彻底清除Infostealer.Gampass病毒
·Novell网络命令集
·在web页面中打印功能的实现问题集锦
·新手轻轻松松做网管必须掌握的步骤
·tracert命令
·获取本机动态IP地址的方法
·赶紧下载Flash Player补丁弥补致命漏洞
·ADSL路由方式的NAT(端口映射)
·telnet命令
·惊恐:知道对方IP就能入侵别人的电脑
·巧测MTU,加快网页打开速度
·怎么样才能够做好一个网站
·破解被index.dat文件出卖的奥秘
·世界上最好的磁盘碎片整理工具原版+汉化+注册机
·教你伪装MAC地址
·EditPlus 使用技巧集萃
·花生壳新手教程
·远程控制工具PcAnywhere使用功略
·轻松提高Win 2003的运行速度
·让你的ADSL不再自动掉线

McAfee IntruShield入侵防护系统测试

日期:2007年7月6日 作者: 查看:[大字体 中字体 小字体]


  传统的入侵检测系统(IDS)只能被动地给管理员提供检测报告,最终还必须通过人工来解决问题。虽然大部分IDS产品能够在攻击发生后与防火墙进行互动,但是这种互动只能够对持续的低层次攻击产生很好的阻止作用,在容易受到深层次攻击的场合,用户还是希望采用能够对攻击行为进行实时阻断的产品,来提高信息系统的安全级别,因此入侵防护系统McAfee IntruShield应运而生。

  体验部署和配置

  IntruShield 2600有别于基于通用平台的产品,它采用NP(network processor)和ASIC(专用集成电路)混合的架构设计。因为需要实现实时阻断,所以IntruShield 2600在进行协议重组的过程中需要比传统IDS更强的处理能力。通用的硬件平台在多端口的配置的情况下很难满足实时阻断的需求。NP加ASIC这种结构在高端的3层交换机和防火墙中被大量采用,能够实现非常高的转发率,可以帮助入侵防护设备进行实时阻断。

  灵活多样的配置方式

  这款产品配置了8个端口,在SPAN (Switched Port Analysis)模式工作时,全部可以用作检测端口,即如果用户只需要传统的IDS功能,这款产品完全可以充当一个8口的IDS,不过在部署时需要考虑到吞吐量。IntruShield 2600的拿手好戏在于对入侵和非法的数据包进行阻断,这是在In-line的模式下实现的,这个模式是把IPS作为一个以太网的桥接器,透明地连接到已有的网络中,而不需要改动原有网络的配置,对于一个复杂的网络来说,这种设计可以减轻调试安装设备对原有网络的影响。在这种模式下,必须成对地配置端口。因此在只使用全部100M铜缆口时,这款产品几乎可以达到100%的利用率,而在使用千兆光口时,这款产品就只能处理60%左右的网络流量,对于一个正常设计的网络来说,60%已经是很高的突发流量了。

  即插即用的快速部署

  这款产品的软件和硬件的配合程度是非常高的。虽然各个管理服务器上都需要安装多个服务程序,但是McAfee通过把这些服务打包,整合成安装向导提供给了用户。我们只需要点击几次“下一步”,并且设置好管理端口的IP地址,就能够完成安装。通过RS-232配置好控制网络接口的IP地址后,我们就可以采用浏览器对设备进行管理了。

  整个管理配置界面完全是由动态网页和Java Applet组成,既能在管理服务器本机上进行管理,还可以在任意能够访问管理服务器的计算机上通过浏览器进行管理和配置。这样可以把警告信息汇总到单个管理服务器上,然后在其他节点上进行分析或者报告。

  高性能的安全屏障

  检测率测试

  我们选择了Blade测试工具进行模拟攻击测试,选取50种典型攻击样例。通过模拟攻击和被攻击的环境,把IntruShield 2600设置为阻断模式,通过比较发出的攻击和从控制台上观察到的报警信息来确定设备检测的正确性。Blade是目前可以模拟攻击类型最多的安全测试工具。我们选择的攻击样例也是按照最近比较盛行、危害比较大以及容易发生的原则来进行的。

  测试结果非常令人振奋。在测试中,所有的攻击都没有被漏报。但是,在这样的测试中,我们并不能确定攻击是否真的被阻断了,于是我们进行了下面的测试。

  阻断能力测试

  我们找来了一个针对Windows NetBIOS缺陷的攻击工具,这个缺陷存在于Windows 2000 SP3(包括SP3)以下的版本中。在没有打开IntruShield 2600阻断功能的情况下,仅打了SP2补丁的目标主机直接蓝屏,在进行内存转存以后自动启动,而在开启IntruShield 2600阻断功能后再次发起攻击,目标主机就会安然无恙,并且两次攻击在管理服务器上都有详细的报告,这说明IntruShield 2600的阻断能力非常出色。

  大家可能已经发现了,我们所采用的攻击类型并不是简单的畸形IP包攻击,而是在防火墙看来正确连接的情况下进行的高层次的操作,这些操作大多是利用系统或者应用本身的缺陷,制造异常操作来导致其无法正常工作,尤其是一些七层攻击,如果只采用IDS和防火墙互动的方法来阻止攻击,很可能让攻击得逞,因此需要在攻击进行中立即阻断。在阻断模式下,IntruShield 2600除了要重组协议进行判断外,还需要放行正确的数据,因此面临着严峻的性能考验。

  吞吐能力测试

  为了考验NP/ASIC架构的性能,我们创建了一个稳定的背景流,然后模拟攻击。通过观察在处于标称吞吐量边缘的IntruShield 2600对攻击的报告情况来确定这款产品的实际吞吐性能。

  我们采用思博伦通信的Avalanche和Reflector,制造了一个约等于600Mbps的HTTP流量,然后依然沿用功能验证中的攻击检测方法对IntruShield 2600进行了测试。在标称的600Mbps吞吐量下,IntruShield 2600居然能一个不漏地检测到攻击,这一测试结果一方面肯定了这种基于NP和ASIC混合平台的优势,另一方面,也说明了这款产品在标称的吞吐量下,还保留了一部分处理能力,用于应付突发的流量对系统正常运作带来的影响。

  测试总结


[1] [2] 下一页 




上一篇:菜鸟:看看骇客怎么给你种木马

下一篇:在网页中种植木马的方法四则

McAfee IntruShield入侵防护系统测试 相关文章:
·XP系统运行慢?小编自用7招解决
·将系统装到U盘中 如何自制XP@USB启动盘
·不用重装XP系统就可以解决全部故障
·学生成绩管理系统实习
·Vista系统使用技巧总结
·VB+Access设计图书管理系统
·打造极速XP系统之绝对秘籍
·提高运行速度 教你一步一步优化XP系统
·侵入最大的六合彩论坛系统---六合专用BBS
·让Windows XP系统快10倍
McAfee IntruShield入侵防护系统测试 相关软件:
·学校源码管理系统超靓版V2008
·如何安装双系统
·方正飞腾集成排版系统V4.1
·卡丽来相片VCD制作系统 2003
·电脑装机、系统维护工具盘 2003版
·公司企业网站管理系统模板功能强大版
·远潮自我形象设计系统
·工作流管理系统 V1.1
·深入理解计算机系统电子杂志 PDF
·高桦医院门诊收费系统报价器版V12.83

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot