カスタム署名アプリを作成、ログ、および拒否する方法
19600
Created On 09/25/18 18:01 PM - Last Modified 02/01/25 01:21 AM
Resolution
詳細
この例では、ルールはファイル "wrar39b4" をダウンロードするブロックを作成しました
- パケットキャプチャツールを使用してカスタムアプリケーションの署名を識別する
- オブジェクトにカスタムアプリケーションを作成する > アプリケーション > 新規
- カスタムアプリケーション、具体的にはトランスポート層 (TCP/80) と署名 (詳細についてはスクリーンショット) の詳細を定義します。
- カスタム定義のアプリケーションを拒否するセキュリティポリシーを作成する
- コミット
- ログへのトラフィックを確認して、アプリケーションの拒否を確認します。
Wireshark パケットキャプチャ

- WebGUI からカスタムアプリケーションを作成するには、「オブジェクト」 > 「アプリケーション」 > 「新規」に移動します。
- アプリケーションに名前と説明を付けます。
- オブジェクトのプロパティを編集し、適切なカテゴリ、サブカテゴリ、テクノロジ、リスククラス、および適用される可能性のある特性を割り当てます。

- 正しいポート (この例では tcp/80) を選択します。

- [署名] タブで、新しい署名を作成し、

OR 条件を追加します。

- "wrar39b4" のパターンと、"http メソッド" "GET" の修飾子を使用して、署名コンテキスト (この例の http-必須 uri パス) を定義します。

- アプリケーションをブロックするセキュリティ規則を作成します。

- トラフィックログの新しいルールを監視します。

所有者: panagent