Página 1 de 1

Sensor IPS - funcionamiento "Block all"

Publicado: 11 Feb 2015, 18:08
por sysadmin
Buenas tardes,

Tengo aplicado un sensor IPS en varias políticas, el log IPS me está devolviendo ataques por parte de una firma ("MS.Office.PNG.File.Handling.Buffer.Overflow"). El caso es que el sensor lo tengo configurado en modo "Monitor". Me gustaría aplicarle la acción "Block all" pero no me queda claro cuál es el resultado que esto produciría.

¿Bloquearía al atacante o también bloquearía la máquina cliente que está siendo atacada?

He buscado información sobre el funcionamiento del "block all" pero no encuentro nada específico y quisiera asegurarme de cuál es su funcionamiento antes de aplicarlo.

Muchas gracias.

Re: Sensor IPS - funcionamiento "Block all"

Publicado: 13 Feb 2015, 16:15
por makco10
Hola,

Que version de FortiOS utilizas?...

Re: Sensor IPS - funcionamiento "Block all"

Publicado: 18 Feb 2015, 17:16
por sysadmin
Hola makco10,

Esta es la versión: v5.0,build3608 (GA Patch 7).

Gracias.

Re: Sensor IPS - funcionamiento "Block all"

Publicado: 19 Feb 2015, 13:51
por gabyrossi
Hola, solo queres bloquear la firma MS.Office.PNG.File.Handling.Buffer.Overflow ??
si es asi, agregas un filtro dentro del sensor buscandola por nombre y le das en accion block.

saludos.

Re: Sensor IPS - funcionamiento "Block all"

Publicado: 25 Feb 2015, 09:06
por sysadmin
Hola gabyrossi,

Sí, exactamente quiero bloquear esa firma.

Muchas gracias.

Re: Sensor IPS - funcionamiento "Block all"

Publicado: 26 Feb 2015, 15:34
por gabyrossi
Listo, hace eso.
agregas un filtro dentro del sensor buscandola por nombre y le das en accion block.

saludos