Intégration de NetScaler Layer 3 à des dispositifs de sécurité passifs (système de détection des intrusions)
-
Inspection du trafic chiffré. La plupart des dispositifs de sécurité contournent le trafic chiffré, ce qui rend les serveurs vulnérables aux attaques. Une appliance NetScaler peut déchiffrer le trafic et l'envoyer aux appareils IDS afin d'améliorer la sécurité du réseau du client.
-
Déchargement des appareils en ligne du traitement TLS/SSL. Le traitement TLS/SSL est coûteux et il entraîne un processeur système élevé dans les dispositifs de détection d'intrusion s'ils décryptent le trafic. Le trafic chiffré augmentant rapidement, ces systèmes ne parviennent pas à déchiffrer et à inspecter le trafic chiffré. NetScaler permet de décharger le trafic du traitement TLS/SSL vers les appareils IDS. Cette façon de décharger les données permet à un dispositif IDS de prendre en charge un volume élevé d'inspection du trafic.
-
Périphériques IDS d'équilibragede L'appliance NetScaler équilibre la charge de plusieurs appareils IDS lorsque le volume de trafic est élevé en clonant le trafic au niveau du serveur virtuel.
-
Réplication du trafic vers des appareils passifs. Le trafic entrant dans l'appliance peut être répliqué vers d'autres appareils passifs pour générer des rapports de conformité. Par exemple, peu d'agences gouvernementales exigent que chaque transaction soit enregistrée sur certains appareils passifs.
-
Fanning du trafic vers plusieurs appareils passifs. Certains clients préfèrent répartir ou répliquer le trafic entrant sur plusieurs appareils passifs.
-
Sélection intelligente du trafic. Chaque paquet entrant dans l'appliance peut ne pas faire l'objet d'une inspection de contenu, par exemple le téléchargement de fichiers texte. L'utilisateur peut configurer l'appliance NetScaler pour sélectionner un trafic spécifique (par exemple, des fichiers .exe) à inspecter et envoyer le trafic aux appareils IDS pour le traitement des données.
Comment NetScaler est intégré à un appareil IDS doté d'une connectivité L3
-
Un client envoie une requête HTTP/HTTPS à l'appliance NetScaler.
-
L'appliance intercepte le trafic et envoie les données à des dispositifs IDS distants dans différents centres de données ou même dans un cloud. Cette intégration s'effectue via la couche 3 à tunnel IP. Pour plus d'informations sur le tunneling IP dans une appliance NetScaler, consultez la rubrique Tunnels IP.
-
Si le trafic est chiffré, l'appliance déchiffre les données et les envoie en texte brut.
-
Sur la base de l'évaluation de la stratégie, l'appliance applique une action d'inspection de contenu de type « MIROIR ».
-
Un service IDS ou un service d'équilibrage de charge (pour plusieurs intégrations de dispositifs IDS) est configuré dans l'action.
-
Le périphérique IDS est configuré en tant que type de service d'inspection de contenu « Tout » sur l'appliance. Le service d'inspection de contenu est ensuite associé au profil d'inspection de contenu de type « MIRROR » et au paramètre de tunnel qui spécifie l'interface de couche 3 à tunnel IP via laquelle les données sont transmises au dispositif IDS.
-
De même, lorsque le serveur principal envoie une réponse à NetScaler, l'appliance réplique les données et les transmet au périphérique IDS.
-
Si votre appliance est intégrée à un ou plusieurs appareils IDS et si vous préférez équilibrer la charge des appareils, vous pouvez utiliser le serveur virtuel d'équilibrage de charge.
Licences logicielles
-
ADC Premium
-
ADC Avancé
Configuration de l'intégration du système de détection
Scénario 1 : intégration avec un seul appareil IDS
-
Activer l'inspection du contenu
-
Ajoutez un profil d'inspection de contenu de type MIRROR pour le service représentant le périphérique IDS
-
Ajouter un service IDS de type « ANY »
-
Ajouter une action d'inspection de contenu de type « MIRROR »
-
Ajout d'une stratégie d'inspection du contenu pour l'inspection IDS
-
Lier la stratégie d'inspection de contenu au service virtuel de commutation de contenu ou d'équilibrage de charge de type HTTP/SSL
Activer l'inspection du contenu
enable ns feature contentInspection LoadBalancing
Ajouter un profil d'inspection du contenu de type « MIRROR »
add contentInspection profile <name> -type MIRROR -ipTunnel <iptunnel_name>
add contentInspection profile IDS_profile1 -type MIRROR –ipTunnel ipsect-tunnel1
Ajouter un service IDS
add service <Service_name> <IP> ANY <Port> - contentinspectionProfileName <Name> -healthMonitor OFF -usip ON –useproxyport OFF
add service IDS_service 1.1.1.1 ANY 8080 -contentInspectionProfileName IDS_profile1 -healthMonitor OFF
Ajout d'une action d'inspection de contenu de type MIRROR pour le service IDS
add ContentInspection action < action_name > -type MIRROR -serverName Service_name/Vserver_name>
add ContentInspection action IDS_action -type MIRROR –serverName IDS_service
Ajout d'une stratégie d'inspection du contenu pour l'inspection IDS
add contentInspection policy < policy_name > –rule <Rule> -action <action_name>
add contentInspection policy IDS_pol1 –rule true –action IDS_action
Lier la stratégie d'inspection de contenu au service virtuel de commutation de contenu ou d'équilibrage de charge de type HTTP/SSL
add lb vserver <name> <vserver name>
add lb vserver HTTP_vserver HTTP 1.1.1.3 8080
Lier la stratégie d'inspection du contenu au serveur virtuel de commutation de contenu ou au serveur virtuel d'équilibrage de charge de type HTTP/SSL
bind lb vserver <vserver name> -policyName < policy_name > -priority < priority > -type <REQUEST>
bind lb vserver HTTP_vserver -policyName IDS_pol1 -priority 100 -type REQUEST
Scénario 2 : équilibrage de charge de plusieurs périphériques IDS
-
Ajouter le profil d'inspection de contenu 1 de type MIRROR pour le service IDS 1
-
Ajouter le profil d'inspection de contenu 2 de type MIRROR pour le service IDS 2
-
Ajouter le service IDS 1 de type ANY pour le périphérique IDS 1
-
Ajouter le service IDS 2 de type ANY pour le périphérique IDS 2
-
Ajouter un serveur virtuel d'équilibrage de charge de type ANY
-
Lier le service IDS 1 au serveur virtuel d'équilibrage de charge
-
Lier le service IDS 2 au serveur virtuel d'équilibrage de charge
-
Ajoutez une action d'inspection du contenu pour l'équilibrage de charge des périphériques IDS.
-
Ajouter une stratégie d'inspection du contenu pour l'inspection
-
Ajouter un serveur virtuel de commutation de contenu ou d'équilibrage de charge de type HTTP/SSL
-
Lier la stratégie d'inspection du contenu au serveur virtuel d'équilibrage de charge de type HTTP/SSL
Ajouter le profil d'inspection de contenu 1 de type MIRROR pour le service IDS 1
add contentInspection profile <name> -type ANY – ipTunnel <iptunnel_name>
add contentInspection profile IDS_profile1 -type MIRROR - ipTunnel ipsect_tunnel1
Ajouter le profil d'inspection de contenu 2 pour le type MIRROR for IDS service 2
add contentInspection profile <name> -type ANY – ipTunnel <iptunnel_name>
add contentInspection profile IDS_profile2 -type ANY – ipTunnel ipsect_tunnel2
Ajouter le service IDS 1 de type ANY pour le périphérique IDS 1
add service <Service_name_1> <Pvt_IP1> ANY <Port> -contentInspectionProfileName <IDS_Profile_1> –usip ON –useproxyport OFF
add service IDS_service1 1.1.1.1 ANY 80 -contentInspectionProfileName IDS_profile1 -usip ON -useproxyport OFF
Ajouter le service IDS 2 de type ANY pour le périphérique IDS 2
add service <Service_name_1> <Pvt_IP1> ANY -contentInspectionProfileName <Inline_Profile_2> -healthmonitor OFF –usip ON –useproxyport OFF
add service IDS_service 1 1.1.2 ANY 80 -contentInspectionProfileName IDS_profile2
Ajouter un serveur virtuel d'équilibrage de charge
add lb vserver <vserver_name> ANY <Pvt_IP3> <port>
add lb vserver lb-IDS_vserver ANY 1.1.1.2
Lier le service IDS 1 au serveur virtuel d'équilibrage de charge
bind lb vserver <Vserver_name> <Service_name_1>
bind lb vserver lb-IDS_vserver IDS_service1
Lier le service IDS 2 au serveur virtuel d'équilibrage de charge
bind lb vserver <Vserver_name> <Service_name_1>
bind lb vserver lb-IDS_vserver IDS_service2
Ajouter une action d'inspection de contenu pour le service IDS
add contentInspection action <name> -type <type> (-serverName <string> [-ifserverdown <ifserverdown>]
add ContentInspection action IDS_action -type MIRROR –serverName lb-IDS_vserver
Ajouter une stratégie d'inspection du contenu pour l'inspection
add contentInspection policy <policy_name> –rule <Rule> -action <action_name>
add contentInspection policy IDS_pol1 –rule true –action IDS_action
Ajouter un serveur virtuel de commutation de contenu ou d'équilibrage de charge de type HTTP/SSL
add lb vserver <name> <vserver name>
add lb vserver http_vserver HTTP 1.1.1.1 8080
Lier la stratégie d'inspection du contenu au serveur virtuel d'équilibrage de charge de type HTTP/SSL
bind lb vserver <vserver name> -policyName < policy_name > -priority <> -type <REQUEST>
bind lb vserver http_vserver -policyName IDS_pol1 -priority 100 -type REQUEST
Configuration de l'intégration des services en ligne à l'aide de l'interface graphique NetScaler
-
Accédez à Sécurité > Inspection du contenu > ContentInspection Profiles.
-
Sur la page ContentInspection Profile, cliquez sur Ajouter.
-
Dans la page Create ContentInspectionProfile, définissez les paramètres suivants.
-
Nom du profil. Nom du profil d'inspection du contenu pour IDS.
-
Tapez. Sélectionnez les types de profil en tant que MIROIR.
-
Connectivité. Interface de couche 2 ou de couche 3.
-
Tunnel IP. Sélectionnez le canal de communication réseau entre les deux réseaux.
-
-
Cliquez sur Créer.
-
Accédez à Gestion du trafic > Équilibrage de charge > Services, puis cliquez sur Ajouter.
-
Sur la page Service d'équilibrage de charge, entrez les détails du service d'inspection du contenu.
-
Dans la section Paramètres avancés, cliquez sur Profils.
-
Accédez à la section Profils et cliquez sur l'icône Crayon pour ajouter le profil d'inspection du contenu.
-
Cliquez sur OK.
-
Accédez à Équilibrage de charge > Serveurs. Ajoutez un serveur virtuel de type HTTP ou SSL.
-
Après avoir saisi les détails du serveur, cliquez sur OK, puis de nouveau sur OK.
-
Dans la section Paramètres avancés, cliquez sur Stratégies.
-
Accédez à la section Stratégies et cliquez sur l'icône en forme de crayon pour configurer la stratégie d'inspection du contenu.
-
Sur la page Choisir une stratégie, sélectionnez Inspection du contenu. Cliquez sur Continuer.
-
Dans la section Liaison de stratégie, cliquez sur « + » pour ajouter une stratégie d'inspection du contenu.
-
Sur la page Créer une stratégie de CI, entrez un nom pour la stratégie d'inspection du contenu en ligne.
-
Dans le champ Action, cliquez sur le signe « + » pour créer une action d'inspection du contenu IDS de type MIRROR.
-
Sur la page Créer une action de CI, définissez les paramètres suivants.
-
Nom. Nom de la stratégie en ligne d'inspection du contenu.
-
Tapez. Sélectionnez le type en tant que MIROIR.
-
Nom du serveur. Sélectionnez le nom du serveur/service en tant que périphériques en ligne.
-
Si le serveur est en panne. Sélectionnez une opération si le serveur tombe en panne.
-
Délai d'expiration de la demande. Sélectionnez une valeur de délai d'expiration. Les valeurs par défaut peuvent être utilisées.
-
Action de délai d'expiration de demande. Sélectionnez une action de délai d'expiration. Les valeurs par défaut peuvent être utilisées.
-
-
Cliquez sur Créer.
-
Sur la page Créer une stratégie de CI, entrez d'autres détails.
-
Cliquez sur OK et Fermer.