NSX Manager UI 提供了一个通用规则表,用于添加网关防火墙上 NSX 入侵检测/防御和 NSX 恶意软件防护 的规则。

添加到规则中的安全配置文件确定网关防火墙规则是仅强制执行 NSX IDS/IPS 和 NSX 恶意软件防护 二者之一,还是同时强制执行这二者。

前提条件

对于 NSX 恶意软件防护
对于 NSX IDS/IPS:

过程

  1. 从浏览器中,登录到 https://<NSX Manager IP 地址> 中的 NSX Manager
  2. 导航到 安全 > IDS/IPS 和恶意软件防护 > 网关规则
  3. 如果要为特定网关添加策略,请确保在网关特定的规则选项卡中选择网关。如果要为多个网关添加策略,请确保您处于所有共享规则选项卡中。
  4. 单击添加策略,创建用于组织规则的区域。
    1. 输入策略的名称。
    2. (可选) 在策略行中,单击齿轮图标以配置高级策略选项。这些选项仅适用于 NSX IDS/IPS,而不适用于 NSX 恶意软件防护
      选项 描述

      有状态

      有状态防火墙监控活动连接的状态,并使用此信息来确定允许哪些数据包通过防火墙。

      已锁定

      可以锁定策略,以防止多个用户对相同区域进行编辑。锁定某个区域时,必须包含一条注释。

    3. 单击“发布”以发布策略。
  5. 单击添加规则并配置规则设置。
    1. 输入规则的名称。
    2. 列中,单击编辑图标并选择规则源的组。如果未指定源,则默认为“任意”。
      有关添加组的信息,请参见 添加组
    3. 目标列中,单击编辑图标并选择用作规则目标的组。如果未指定目标,则默认为“任意”。
    4. 服务列中,单击编辑图标并选择用于规则的服务。如果未指定服务,则默认为“任意”。
      注:
      • 单击编辑图标后,UI 将显示所有可用服务的列表。但是,NSX 恶意软件防护当前仅支持检测以下服务的文件传输:HTTP、HTTPS、FTP 和 SMB。
      • 网关防火墙上 NSX 恶意软件防护 当前不支持提取和分析使用 HTTP 上载的文件。但是,如果使用 FTP 上载文件,则支持提取和分析用于检测恶意行为的文件。
    5. 安全配置文件列中,单击编辑图标,然后选择要添加到防火墙规则的配置文件。
      您最多可以选择两个安全配置文件:一个 NSX IDS/IPS 配置文件和一个 NSX 恶意软件防护 配置文件。
    6. 如果要为特定网关添加规则,则应用对象列将显示此网关的名称。
      如果要添加共享规则,请单击 应用对象列中的编辑图标,然后选择要将规则应用到的网关。

      默认情况下,网关防火墙规则将应用于选定网关上的所有可用上行链路接口和服务接口。

    7. 模式列中,选择任意一个选项。
      选项 描述
      仅检测 此规则根据附加到规则的配置文件,检测选定网关上的恶意文件和/或恶意流量。不采取预防措施。
      检测和阻止 NSX 恶意软件防护 当前不支持此模式。但是,具有 NSX IDS/IPS 配置文件的规则可以检测和阻止选定网关上的恶意流量。
    8. (可选) 单击齿轮图标以配置其他规则设置。这些设置仅适用于 NSX IDS/IPS,而不适用于 NSX 恶意软件防护
      选项 描述
      日志记录 默认情况下,将禁用日志记录。日志存储在 ESXi 主机上的 /var/log/dfwpktlogs.log 文件中。
      方向 指从目标对象角度来看的流量方向。“入站”表示只检查流入对象的流量。“出站”表示只检查从对象流出的流量。“双向”表示检查两个方向的流量。
      超额订阅 配置超额订阅时应丢弃多余的流量还是应绕过 IDS/IPS 引擎。此处输入的值将覆盖在全局设置中为超额订阅设置的值。
      IP 协议 基于 IPv4、IPv6 或 IPv4-IPv6 实施规则。
  6. (可选) 重复步骤 4,在同一策略中添加更多规则。
  7. 单击发布。您可以单击图形图标,查看网关防火墙上 NSX IDS/IPS 的规则统计信息。
    将保存规则并将其推送到 NSX Edge。

结果

在 Tier-1 网关上检测文件时,文件事件生成并显示在恶意软件防护仪表板和安全概览仪表板上。

对于配置了 IDS/IPS 配置文件的规则,如果系统检测到恶意流量,则会生成入侵事件。您可以在 IDS/IPS 仪表板或安全概览仪表板上查看事件详细信息。

示例

有关使用 NSX 恶意软件防护 配置网关防火墙规则的端到端示例,请参见 示例:为网关防火墙上的 NSX 恶意软件防护 添加规则

下一步做什么

恶意软件防护仪表板上监控和分析文件事件。有关详细信息,请参见监控文件事件

IDS/IPS 仪表板上监控和分析入侵事件。有关详细信息,请参见 监控 IDS/IPS 事件