skink
驱动牛犊
驱动牛犊
  • 注册日期2003-04-17
  • 最后登录2004-05-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:1735回复:5

如何实现联动

楼主#
更多 发布于:2003-07-05 15:57
只知道国外有OPSEC,国内有TOPSEC,都提出了联动机制,但是如何实现还是很迷茫,不知哪位能提供一些好的建议,如果有相关详细的资料,能否绍介绍介阿,先谢过了。
wuhuaqiang
驱动牛犊
驱动牛犊
  • 注册日期2002-03-21
  • 最后登录2007-02-05
  • 粉丝0
  • 关注0
  • 积分50分
  • 威望6点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2003-07-19 16:30
纵观国内外的ids产品,其联动方案做的都很简单,都是需要用户自己定制规则(某某攻击类型是否需要阻断,设置阻断时间等等)。
我去年年底实现了一个动态统计分析的联动方案(将snort规则按照严重程度划分为几个等级,然后动态统计定长时间间隔内各种等级的攻击次数,次数达到上限,即触发联动。其中攻击等级划分、定长时间间隔、攻击次数上限及阻断时间等都能够让用户自己设置。如果用户不会使用,我这里还会提供几组经验值功用户选择)。

http://www.jump.net.cn/
我实话告诉你们,我可是身经百战了。bbs我见的多了,哪个版我没灌过?你们要知道,smth的thupress版,那比你们不知道厉害到哪里去了,我在那谈笑风声.你们有一个好,就是无论在哪个版,什么话题都灌,但是灌来灌去的问题,都too simple,sometimes naive!你们懂不懂呀?啊?所以说灌水啊,关键是要提高自己的知识水平。你们啊,不要总想着弄个大坑,然后灌上十大,再把我羞辱一番……你们啊,naive !你们这样灌是不行地!
wuhuaqiang
驱动牛犊
驱动牛犊
  • 注册日期2002-03-21
  • 最后登录2007-02-05
  • 粉丝0
  • 关注0
  • 积分50分
  • 威望6点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2003-07-19 16:36
因为ids产品的误报率是比较高的,所以统计每个ip攻击次数之后在进行联动是比较好的方案,否则防火墙会封掉一大批无辜的ip。
我实话告诉你们,我可是身经百战了。bbs我见的多了,哪个版我没灌过?你们要知道,smth的thupress版,那比你们不知道厉害到哪里去了,我在那谈笑风声.你们有一个好,就是无论在哪个版,什么话题都灌,但是灌来灌去的问题,都too simple,sometimes naive!你们懂不懂呀?啊?所以说灌水啊,关键是要提高自己的知识水平。你们啊,不要总想着弄个大坑,然后灌上十大,再把我羞辱一番……你们啊,naive !你们这样灌是不行地!
skink
驱动牛犊
驱动牛犊
  • 注册日期2003-04-17
  • 最后登录2004-05-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
地板#
发布于:2003-07-24 17:30
谢谢提供宝贵意见,有没有相关资料交流一下,再次谢谢了 :)
wuhuaqiang
驱动牛犊
驱动牛犊
  • 注册日期2002-03-21
  • 最后登录2007-02-05
  • 粉丝0
  • 关注0
  • 积分50分
  • 威望6点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2003-07-26 13:22
联动方面的资料网上很多,但是很少讲如何实现的。你可以下载一些知名厂商的demo版ids,看看他们界面是如何配置,就大概知道是他们是如何实现的。

我去年实现联动时,公司让我一个月将设计、编码、单元测试做完,当时不让上网,我根本没有什么资料可看,完全凭自己空想,思路肯定有一定局限性。等项目验收后,我有时间看了国内外一些知名厂商的产品,还没发现基于动态统计分析的联动实现。我才发现自己做的联动算法过于复杂,所以我至今还觉得自己实现的联动方案有一定创新。

实际上要实现联动,不必想的过于复杂,无非就是检测到攻击行为,通知防火墙封掉它。主要看你如何定义攻击行为,如何定义联动策略。
我实话告诉你们,我可是身经百战了。bbs我见的多了,哪个版我没灌过?你们要知道,smth的thupress版,那比你们不知道厉害到哪里去了,我在那谈笑风声.你们有一个好,就是无论在哪个版,什么话题都灌,但是灌来灌去的问题,都too simple,sometimes naive!你们懂不懂呀?啊?所以说灌水啊,关键是要提高自己的知识水平。你们啊,不要总想着弄个大坑,然后灌上十大,再把我羞辱一番……你们啊,naive !你们这样灌是不行地!
qianv
驱动牛犊
驱动牛犊
  • 注册日期2003-07-17
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望1点
  • 贡献值0点
  • 好评度1点
  • 原创分0分
  • 专家分0分
5楼#
发布于:2003-09-15 11:43
有关如何实现的真的很少啊,楼上的老大可不可以讲一讲?谢谢了先,也可msn联系.qianvei@hotmail.com
游客

返回顶部