NIDS维护二例
笔者所在的某市银行中支部署了总行的项目工程内联网入侵检测系统(NIDS)。这套由绿盟科技研发的“冰之眼”网络入侵侦测系统(NIDS)在我中支安装了本地中央控制台和一个网络探测器,对于检测来自内部网络的攻击、发现内联网中各种操作系统、数据库等存在的漏洞以及查找病毒源等方面为网络管理人员提供了强有力的技术手段。
系统自投入使用以来基本运行稳定,但也发生了两次异常,现在笔者将解决方法介绍一下,供大家参考。
现象一:出差两天后回来,发现入侵检测系统控制台主机不知何故进入了重启登录的界面,重新登录后,在中央控制台上找不到网络探测器(左下角探测器状态标志为红色)。
处理方法:在控制台的“工具”菜单下面选择“Ping”,能Ping通网络探测器的IP地址,此时关闭探测器的电源,重新加电后找到了探测器(左下角探测器状态为绿色),系统恢复正常。
心得:出现此类现象是由于探测器在正常工作时,控制台主机出现突然掉电等异常退出,导致控制台和探测器之间的连接状态不一致,重启探测器使两边的连接状态恢复一致即可。
现象二:在中央控制台没有正常退出的情况下,因故关掉了连接探测器的电源插座,重开电源后,发现在中央控制台上不能找到探测器,也不能Ping通,重启探测器中央控制台和探测器,仍不能Ping通。
处理方法:怀疑探测器出了软硬件问题,首先通过串口线连接控制台主机的串口和“冰之眼”探测器的配置口,然后打开控制台主机的超级终端,在“连接时使用”下拉列表中选择相应的com口(通常为com1或com3),在com口的端口设置窗口中点击右下角的“还原为默认值”,然后在“每秒位数”下拉列表中选择115200。
在登录界面中输入用户名“conadmin”,密码“nsfocus”,在语言选择界面选择“中文”并回车,进入主配置界面。
进入“1、查看系统信息”,再选择“1、显示网络设置”,发现以前设置好了的网络参数全部没有了,此时直接重新设置网络参数也不能被保存。
再进入“1、查看系统信息”,查看“5、产品系列号”,此时出现了相关系列号,表示存储器没有硬件损坏,只是配置参数丢失了,否则就只有送修了。
接下来的操作步骤为:
(1)首先在配置主界面上选择“6、系统初始化”中的“2、刷新存储器”,将探测器的存储设备做低级格式化。
(2)导入证书:退出探测器的配置界面到login下,关闭超级终端,运行随机光盘中的toolsupdater.exe文件,选择随机证书文件软盘中sensor目录下的dat文件导入。
(3)进入超级终端,在配置界面选择“2、配置探测器网络参数”,分别设置通讯端口的IP地址、网络掩码、缺省网关,接下来设置“冰之眼”主控制台IP地址。
然后退出,保存参数并退出配置界面。此时就能Ping得通网络探测器的IP地址,左下角探测器状态变为了绿色。
(4)恢复原来备份的过滤规则:将备份到别处存放的eventfilter.xml文件拷回安装目录..nsfocusnidsetc下,覆盖原来的文件,重起控制台。
(5)恢复原来备份的自定义规则库,将备份的中支策略.template文件拷贝回安装目录..nsfocusnidstemplate下。并在控制台主界面左下方的探测器状态窗口的“11.70.65.×××(笔者所在市)”上点击鼠标右键,选择“导入”下的“规则库文件”,再选中刚刚拷贝回来的“中支策略.template文件”,使控制台将自定义规则库传送到探测器。
(6)在控制台的“实时升级”菜单下面选择“在线升级”,使规则库、探测引擎、控制台的版本保持最新。
心得:出现此类现象和探测器的存储设备质量不稳定有关,减少探测器的电源开关次数能降低这种情况的发生。采取上述操作步骤后就恢复了探测器的全部参数设置。
文章转载地址: