- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CISCO安全监控分析和响应系统测试报告.doc
MARS实施报告
目录
1 MARS概述 4
2 MARS功能简介及配置 4
2.1 MARS拓朴自动发现 4
2.2 添加安全设备 6
2.3 配置Netflow信息 8
2.4 创建自定义规则 9
2.5 创建自定义报告 12
3 MARS管理 15
3.1 拓朴结构及设备查看 15
3.2 系统统计信息 17
3.3 安全事件操作 17
3.3.1 查看Incident 17
3.3.2 攻击分析 20
3.3.3 攻击缓解 22
3.4 常用报表查看 23
4 MARS的报表功能 26
4.1 MARS实用报表示例 26
4.1.1 自定报告清单 26
4.1.2 最多报告事件设备统计 28
4.1.3 最大命中规则统计 28
4.1.4 DoS事件报告 30
4.1.5 过去1天最大访问目的IP端口报告 31
4.1.6 过去7天最大被拒绝源IP报告 31
4.1.7 过去7天DoS攻击报告 32
4.1.8 过去7天最大连接数网络报告 33
4.1.9 过去7天最多病毒源报告 35
4.1.10 过去30天最多P2P主机报告 35
4.1.11 过去60天入侵报告 36
4.2 MARS对富士康部分园区的安全分析 37
4.2.1 防火墙相关分析 37
4.2.2 IPS相关分析 38
4.2.3 其他安全问题分析 39
5 MARS测试总结 39
5.1 总体评价 39
5.2 Netflow信息的分析功能对未知攻击发现的作用 40
5.3 MARS的设计和部署建议 41
MARS概述
CISCO安全监控分析和响应系统(CS-MARS),简单的说CS-MARS的功能就是可以接受各种设备的事件和数据,进行事件分析.汇总、然后根据需要生成相关的报告结果. 以达到识别和消除网络攻击80 登進MARS之后(缺省用户名密码pnadmin/pnadmin),点进ADMIN页面。
点 Community String and Networks 选项,填入要发现的拓扑IP 网段和Community string之后,按ADD,填完相关IP网段之后,按Submit。(图2.1)
图2.1 输入网络设备的Community属性
按Back 返回主菜单按Vaild Network(选择有效的发现网络),填入有效的发现网络之后,按ADD,单击 Discover now进行设备发现,最后按Submit完成配置。(图2.2)
图2.2 输入有效网络
配置定时发现设备。选择 ADMIN-》Toplogy/Monitored Device Update Scheduler -》选择default Discovery Group -edit (选择定时发现的时间段和发现的有效网段)。完成后,按Run now。(图2.3)
图2.3 输入定时发现网络设备参数
返回 Admin Vaild network 按一下Discover now ,发现完成后按click here。(结果如图2.4)
图2.4发现结果
检查新发现的设备列表。选择Admin-》Security Monitor Devices,可以看到发现的设备清单。(图2.5)
图2.4发现的可管理安全设备
添加安全设备
点击ADMIN-》Security Monitor Devices,添加需要增加管理的设备。一个添加设备的范例如图2.5所示:
图2.5添加安全设备范例:ASA
在添加安全设备时,MARS上需要添加设备的软件版本要与设备的版本一致,而且被管理的设备的软件版本需要满足MARS的需求(软件版本请查阅MARS的Release Notes)。为了让MARS了解网络详细拓扑,需要把每台要加入的设备的 login password ,enable password 和snmp community配置对。填完之后,按Discovery,此时设备已经添加完毕。(图2.6为已管理安全设备清单)
注:如果添加设备不成功,MARS会提供添加设备错误的原因,可根据原因改正。
图2.6已管理安全设备清单
配置被管理安全设备
要使CS-MARS收集的安全设备的数据,还必须都将安全设备的日志信息发给CS-MARS。因为每种安全设备的日志设置不完全一样,这里以PIX的设置为例说明:
logging enable
logging trap warnings
logging history notifications
logging host campus 80
配置Netflow信息
当需要分析Netflow信息时,还应为MARS配置Netflow。
配置MARS的Netflow配置。选择Admin-》Netflow Configuration,配置Netflow使用的UDP端口,并加入需要分析的Net
您可能关注的文档
- (三)中国和世界的地理特征.doc
- (公开课)产业转移-以东亚为例.ppt
- (版本)瑞安市饮用水水源地基础环境调查及评估报告.doc
- (精)丙型肝炎防治知识讲座.ppt
- (语文S版)四年级语文下册课件陈嘉庚办学.ppt
- -----山东高考物理试题分析.ppt
- -软件维护和操作作手册.doc
- .建筑施工技术——土方开挖.ppt
- ABS的诊断与维修.ppt
- AB控制系统探讨.ppt
- 2024年03月浙江金华义乌市公安局招考聘用184名警务辅助人员笔试历年典型考题(历年真题考点)解题思路附带答案详解.docx
- 2024年03月河北省科学技术厅事业单位选聘工作人员笔试历年典型考题(历年真题考点)解题思路附带答案详解.docx
- 2024年10月贵州兴仁市委政法委公开招聘青年见习人员笔试历年典型考题(历年真题考点)解题思路附带答案详解.docx
- 2024年03月民政部所属事业单位2024年度公开招考31名应届毕业生笔试历年典型考题(历年真题考点)解题思路附带答案详解.docx
- 2024年03月广东肇庆封开县教育系统赴高校招考聘用教师64人笔试历年典型考题(历年真题考点)解题思路附带答案详解.docx
- [重庆]2025年重庆忠县教育事业单位招聘62人笔试历年参考题库附带答案详解.doc
- 【兵团】2024年新疆生产建设兵团第七师胡杨河市第七师医院医共体招聘工作人员133人笔试历年典型考题及考点剖析附带答案详解.docx
- 2024年10月北京高校大学生就业创业指导中心公开招聘3人笔试历年典型考题(历年真题考点)解题思路附带答案详解.docx
- 【南阳】2024年河南南阳市方城县招才引智事业单位招聘工作人员2人笔试历年典型考题及考点剖析附带答案详解.docx
- 【枣庄】2024年山东枣庄市台儿庄区青年人才优选20人笔试历年典型考题及考点剖析附带答案详解.docx
最近下载
- 2025年人教部编版语文四年上册全册教案设计(含教学计划).docx
- 急性冠脉综合症护理业务学习.pptx VIP
- 3.1订立合同学问大 课件 高中政治统编版选择性必修二.pptx VIP
- 2019年欧洲车身会议蔚来ES8_Benchmark数据.pdf VIP
- EBZ260悬臂式掘进机使用说明书 .doc
- 矿权交易居间合同协议书范本模板10篇.docx VIP
- 2019年欧洲车身会议蔚来ES6_Benchmark数据_.pdf VIP
- 新概念英语第二册语法精粹.pdf VIP
- 医疗机构医疗质量安全核心制度实施细则.docx VIP
- 品管圈PDCA获奖案例提高护士中心静脉导管维护规范执行率.pptx
文档评论(0)