- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CS-MARS施及维护手册
编号 密级
CS-Mars实施手册
陕西瑞金电子科技有限公司
2009年12月
修改记录
编号 日期 描述 版本 作者 审核 发布日期 本文档中所包含的信息属于机密信息,如无的书面许可,任何人都无权复制或利用。
目 录
1. 3
1.1 文档目的 3
1.2 文档范围 3
1.3 目标读者 3
2. CS-MARS介绍 4
3. CS-MARS配置 5
3.1 CS-MARS初始化 5
3.2 CS-MARS网络设备自动发现 5
3.3 添加网络安全设备 8
3.4 定期更新设备发现 10
4. CS-MARS事件分析介绍 11
5. CS-MARS RULE 13
5.1 自带RULE规则库 13
5.2 自定义CS-MARS规则 13
6. CS-MARS拓扑发现及系统统计信息 16
6.1 拓朴结构及设备查看 16
6.2 系统统计信息 17
7. 安全事件操作(Incident) 18
7.1 查看Incident 18
7.2 攻击分析过程 19
7.3 攻击缓解 21
8. MARS的报表功能 24
8.1 过去1天最大访问目的IP端口报告 24
8.2 过去1天最大Source设备 24
8.3 过去1天最大Destination设备 25
8.4 过去1天产生Report最多的设备 25
8.5 自定义Report 26
9. CS-MARS管理 27
9.1 License信息 27
9.2 用户管理 27
前言
文档目的
使用了CISCO公司的CS-MARS系统对全网的安全事件进行统筹管理,目前CS-MARS系统已上线运行,并进行了基本的配置和使用。
文档范围
本文档用于作CS-MARS系统的使用参考文档。
目标读者
识别和消除网络攻击pnadmin
配置了passwd后,进入到MARS系统(CLI界面),通过“?”可获取配置命令的帮助
由于CS-MARS是基于GUI进行管理,为了可以通过IE登录到CS-MARS系统,在第一次通过CLI登录后,首先需要给连接网络的网卡端口进行IP地址设置。
通过命令ifconfig eth0 12 修改MARS的eth0的IP地址,更新后,MARS自动重启。
重启后,还需要给CS-MARS配置缺省网关,通过命令gateway 54完成网关的设置。
设置了IP地址和GATEWAY后,可以通过ping来测试CS-MARS系统与其它设备的连通性。
-----注意事项:MARS有两个物理接口(Eth0和Eth1),其中Eth0用于搜集网络设备的日志信息,Eth1用于带外管理使用。两个接口不允许配置在同一个网段。
CS-MARS网络设备自动发现
打开IE浏览器,输入12,接受受认证证书,登录到管理界面,用户名密码为pnadmin/pnadmin
-----注意:提前安装软件SVGView 以便可以观看全部MARS提供的全部报表图。
第一次登陆时需升级License Files,该文件可以通过cisco网站使用PAK获得(图二)。
登录界面
升级License Files
配置交换机SNMP community string
以Core-SW1为例:
Core-SW1(config)#snmp-server community cisco RO
Core-SW1(config)#snmp-server enable traps
Core-SW1(config)#snmp-server host 12 informs version 2c cisco
Core-SW1(config)#snmp-server host 12 version 2c cisco
点击ADMIN-“Community string and network”选项,填入需要发现设备的IP地址段和Community string(Community string 为网络交换机的SNMP Community string) 后,点击“ADD”,完成相关IP网段之后,点击“submit”,如下图:
输入网络设备的Community属性
按“back”返回主菜单,点击“valid network”,填入有效的发现网络之后,点击“ADD”,单击“discovery device”进行设备发现,结束后点击“submit
原创力文档


文档评论(0)