如何通过 snort Panorama Web 界面自动导入或附加签名

如何通过 snort Panorama Web 界面自动导入或附加签名

41507
Created On 09/26/20 15:48 PM - Last Modified 03/26/21 18:39 PM


Objective


自动将 snort 苏里卡塔 IPS 签名导入帕洛亚尔托设备。

Environment


PAN-OS 10.0或更高
 


Procedure


A 第三方 Snort (/苏里卡塔)签名转换为帕洛阿托网络的自定义签名取决于 PAN-OS 版本。 
注意: 对于 PAN-OS 低于 10.00 的版本,您可以创建一组客户签名。 知识库文章详细解释。 

对于 PAN-OS 版本 10.0 或更高版本,签名 IPS 转换器插件 Panorama 可以自动将 Snort /Suricata 的规则转换为自定义帕洛阿尔托网络威胁签名。 转换此签名后,您可以将它们导入您的设备组。 以下是三个步骤的摘要,详细描述如下。
  1. 安装 IPS 签名转换器插件 Panorama 。
  2. 将 Panorama 转换和导入规则中的规则上传到您的设备组。
  3. 将漏洞规则推至 Firewall 使用 Panorama 中。
第 1 步: 安装 IPS 签名转换器插件 Panorama 。
  1. 要求:
    1. 插件版本: 1.0.1 或更高
    2. 最低 Panorama 和 Firewall 版本: 10.0.0
    3. 最新应用和威胁内容更新
    4. 唯一的文本文件可用于签名上传,pdf和文档是不允许的。
    5. 每个文件只有 100 个签名。
  2. 步骤:
    1. 选择Panorama->插件并在搜索栏中输入ips_signature_converter。
    2. 选择最高版本,选择下载插件并安装。 请选择最新版本。
    3. 安装插件后,您将看到
Panorama 安装插件

步骤2: 
在转换中上传规则 Panorama 。
1. 您可以选择两种方法来上传 snort 签名,或者使用 Web 界面或 CLI 。
2. 在Web界面上-> 选择 Panorama 选项卡>选择 IPS 左窗格上的签名转换器->管理
3. A 窗口将弹出如下屏幕捕获中显示。
用户添加的图像
 
4. 您可以选择文件或复制/粘贴签名。 请记住限制,(a) 只能使用文本文件,(b) 每个文件只能使用 100 个签名。
用户添加的图像
 
5. 单击 转换,将需要几分钟,签名将转换为状态消息。
用户添加的图像
 
7. 签名导入状态消息可以如下。
成功成功转换
警告成功成功转换与警告
失败语法问题或其他问题,无转换
重复无转换
现有覆盖范围已存在的签名成功转换
6. 现在选择 规则,点击 导入签名,然后点击 导入签名
用户添加的图像
用户添加的图像
8. 您可以根据签名在自定义漏洞或间谍软件中看到这些导入的规则。
用户添加的图像

10. 输出这些第三方签名纯粹基于静态 IP 地址、 IP 范围、域或 URL 基于文本的文件:该基于文本的文件可以添加到外部动态列表中 EDL ( )。 这种签名不包含关键字,如 "内容" PCRE""。
11. 这种规则的名称包含IOC "。" 
12. 您也需要转换此类规则。
 
  第 3 步:将漏洞对象推入您的设备组,并将它们推至 Firewall 。


Additional Information


  • 您可以使用"参考文档"转换规则 panorama CLI ,可 PAN-OS 在此处找到
  • 您可以使用"参考文档"转换规则 panorama API ,可 PAN-OS 在此处找到


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HAu0CAG&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language