
简介这份PDF是深信服官方出品的SANGFOR NGAF v6.8版本IPS配置指导文档面向网络管理员、现场技术支持与维护工程师以及负责企业网络安全的运维人员帮助其正确完成入侵防御系统的部署与策略调优。文档共9页围绕介绍、功能简介、应用场景、必要条件说明、配置思路、配置方式及截图、确认授权、IPS策略配置步骤、功能测试方法及截图、注意事项等模块展开既讲清IPS检测与防御网络攻击的基本原理也给出可对照操作的配置路径与界面截图。资源包为单一PDF文件大小约633KB轻量便于随查随用。目前已有144人学习下载。读者可据此掌握IPS策略的创建、编辑与激活流程了解漏洞测试与口令暴力破解测试的具体方法并借助授权确认与注意事项规避常见配置风险适合作为日常运维与安全加固的参考手册。1. 从一份 IPS 配置指导说起边界防护到底在防什么很多人拿到 SANGFOR_NGAF_v6.8_IPS配置指导.pdf 这类文档第一反应是「照着点一遍就行」。真到机房里策略开成阻断业务断了开成告警攻击又穿过去了。IPS 不是防火墙的附属开关它是一套需要理解流量方向、特征库版本、动作优先级和性能开销的独立防护层。这份指导针对的是 NGAF v6.8 平台上的入侵防御配置核心解决三件事哪些流量送进 IPS 引擎检测、命中特征后执行什么动作、误报和性能怎么平衡。适合正在做边界安全加固、等保整改或替换老旧 IPS 的运维和安全工程师。下面按「先搞懂引擎怎么工作再动手配策略最后处理翻车现场」的顺序展开每一步都落到 NGAF v6.8 的实际界面和参数上。2. NGAF v6.8 的 IPS 引擎怎么工作从流量路径到特征匹配2.1 流量先过谁NGAF 的处理顺序决定了 IPS 能不能生效在 NGAF 上配 IPS 之前必须搞清楚一个包的完整旅程。NGAF v6.8 的处理流水线大致是接口收包 → 会话建立 → 安全策略匹配 → 应用识别 → 内容安全IPS/AV/URL→ 转发。IPS 引擎位于应用识别之后也就是说如果前面的安全策略直接把流量放行且没有引用 IPS 模板后面的引擎根本看不到这个包。常见做法是先建一条安全策略源/目的区域和地址按实际业务填服务选 any 或具体端口动作设为允许然后在「内容安全」一栏勾选 IPS 模板。注意如果安全策略动作是拒绝或丢弃IPS 不会触发因为包已经被扔了。这个顺序听起来简单但我在现场见过至少三次「IPS 策略配了没反应」最后发现是安全策略里没挂模板或者流量走的是另一条更靠前的放行策略。另一个容易忽略的点是流量方向。IPS 检测的是「客户端到服务器」方向的请求和「服务器到客户端」方向的响应。对于 HTTP 这类协议攻击特征通常出现在请求里但对于某些漏洞利用响应里也可能带恶意脚本。NGAF v6.8 默认对两个方向都做检测但如果你的网络里存在非对称路由回程流量不经过 NGAF那响应方向的检测就是空的。这种拓扑下要么调整路由让流量对称要么接受只检测请求方向。2.2 特征库、协议解码与检测模式三个影响命中率的底层参数IPS 引擎的核心是特征匹配但特征不是简单的字符串搜索。NGAF v6.8 的 IPS 特征库包含几千条规则每条规则由协议、方向、匹配内容、动作和严重级别组成。特征库版本直接决定能识别哪些攻击。如果特征库是三个月前的最近爆出的漏洞利用大概率漏掉。升级特征库的路径在「系统」→「升级管理」→「特征库升级」可以手动上传离线包也可以配置定时更新。我一般建议至少每周更新一次重大漏洞爆发时手动触发。协议解码是第二个关键。IPS 不是只看 payload它要先按协议规范解析 HTTP、DNS、SMB 等。如果解码器遇到畸形包直接放行攻击者就可能用分片、编码绕过检测。NGAF v6.8 提供了「协议解码异常处理」选项可以设置遇到解码失败时是放行还是阻断。默认是放行但在高安全场景下可以改成阻断代价是可能误伤一些不规范的旧业务系统。检测模式分两种基于流的检测和基于包的检测。基于流会缓存整个会话内容再做匹配命中率高但内存开销大基于包是逐包匹配性能好但可能漏掉跨包攻击。NGAF v6.8 默认是流模式对于大文件传输场景可以在 IPS 模板里调整「流缓存大小」和「超时时间」。如果缓存太小大文件里的攻击特征可能因为缓存溢出而漏检缓存太大并发会话多的时候内存吃紧。一般千兆环境建议流缓存设 2MB 到 4MB超时 30 秒左右具体看业务流量特征。2.3 动作优先级告警、阻断、重置到底谁先执行IPS 规则命中后的动作有几种告警、阻断、重置连接、记录日志。很多人以为阻断就是丢包其实在 NGAF v6.8 里「阻断」是针对当前包的「重置连接」是发 RST 包断开 TCP 会话。对于 TCP 攻击只阻断单个包可能不够因为攻击者会重传重置连接更彻底但可能影响正常业务的长连接。动作优先级方面如果一条流量同时命中多条规则NGAF 按规则严重级别和动作类型决定最终行为。高严重级别的阻断规则会覆盖低级别的告警规则。但这里有个坑如果一条规则动作是「告警」另一条是「阻断」最终执行阻断但告警日志也会记录。所以看日志的时候会发现「明明阻断了怎么还有告警记录」这不是矛盾是两条规则都命中了。我一般建议的配置原则是对已知的、高置信度的攻击特征比如特定 CVE 的利用流量直接设阻断重置对疑似但可能误报的规则先设告警观察一周日志再决定是否升级为阻断。NGAF v6.8 的 IPS 模板里可以按「严重级别」批量设置动作比如「高危全部阻断中危告警低危记录」这样不用逐条改。3. 在 NGAF v6.8 上配一条可用的 IPS 策略从模板到验证3.1 建 IPS 模板特征库、动作和性能参数的第一次取舍登录 NGAF v6.8 管理界面进入「对象」→「内容安全」→「IPS 模板」点新建。模板名称按业务命名比如IPS_WebServer_Block。模板里第一个要选的是「特征库版本」一般选当前最新。然后是「检测模式」默认流模式如果设备性能吃紧可以改包模式但我不建议在核心业务上改。接下来是规则集选择。NGAF v6.8 允许按「类别」筛选规则比如 Web 攻击、数据库攻击、扫描探测、恶意软件等。不要一上来就全选全选会导致性能下降和误报增多。我的做法是先只选和当前业务相关的类别。比如一台对外的 Web 服务器就选 Web 攻击、跨站脚本、SQL 注入、命令注入这几类一台数据库服务器选数据库攻击和提权类。选完之后对每个类别里的规则按严重级别设置动作。# 这不是 NGAF 的命令行而是我用来记录模板配置的文本模板 # 实际配置在 Web 界面完成这里展示参数结构 IPS_Template: name: IPS_WebServer_Block library_version: latest detect_mode: stream stream_cache: 4MB stream_timeout: 30s rule_categories: - web_attack: {severity_high: block_reset, severity_medium: alert, severity_low: log} - sql_injection: {severity_high: block_reset, severity_medium: block, severity_low: alert} - xss: {severity_high: block_reset, severity_medium: alert, severity_low: log} - scanner: {severity_high: block, severity_medium: alert, severity_low: log} protocol_decode_fail: alert上面这段不是直接能导入的配置而是我用来和团队沟通的参数清单。关键参数说明detect_mode选 stream 时stream_cache和stream_timeout才生效block_reset表示阻断并重置连接比单纯 block 更彻底protocol_decode_fail设 alert 是保守做法如果业务规范可以设 block。模板建好后需要把它引用到安全策略里。进入「策略」→「安全策略」找到放行对应业务的策略编辑在「内容安全」标签页勾选刚才建的 IPS 模板。注意如果一条策略同时引用了 AV 和 IPS 模板检测顺序是先 AV 后 IPS但实际执行时两个引擎都会过一遍流量性能开销叠加。3.2 用测试流量验证 IPS 是否真的在拦一个可复现的验证方法配完策略怎么知道 IPS 真的在工作不能等真攻击来了再看。我一般用两种方法验证一是用测试工具发一条无害但会命中特征的流量二是看 NGAF 的 IPS 日志。测试工具方面可以用curl发一个带 SQL 注入特征的请求到自己的测试服务器。比如# 向测试服务器发一个包含 SQL 注入特征的请求 # 注意只对你自己有权限的测试环境使用 curl -v http://192.168.1.100/test.php?id1 OR 11如果 IPS 模板里 SQL 注入的高危规则动作是 block_reset这个请求应该被阻断curl会返回连接重置或超时。同时在 NGAF 的「日志」→「IPS 日志」里应该能看到一条记录包含源 IP、目的 IP、规则 ID、动作。如果请求正常返回了页面内容说明 IPS 没生效需要检查安全策略是否引用了模板、流量是否真的经过 NGAF、规则类别是否包含 SQL 注入、动作是否设成了告警而不是阻断。第二种验证方法是看「IPS 统计」页面。NGAF v6.8 提供实时的 IPS 检测计数包括检测包数、命中数、阻断数。如果检测包数一直是零说明流量根本没送到 IPS 引擎问题出在安全策略或路由上。如果检测包数很大但命中数为零可能是特征库太旧或者规则类别选得太窄。提示测试前一定要确认目标是你自己的测试环境不要对生产系统或外部系统发测试流量。3.3 日志里看什么从 IPS 日志反推规则和动作是否合理IPS 日志是调优的主要依据。NGAF v6.8 的 IPS 日志字段包括时间、源 IP、目的 IP、源端口、目的端口、协议、规则 ID、规则名称、严重级别、动作、方向。看日志的时候我重点关注三类记录第一类是「高频命中但动作是告警」的规则。如果某条规则一天命中几百次但业务没有异常大概率是误报。处理方式是先看规则详情确认它匹配的特征是什么如果确实和业务流量特征重叠可以在模板里把这条规则的动作改成「放行」或者加例外。NGAF v6.8 支持在 IPS 模板里对单条规则设置例外例外可以按源 IP、目的 IP 或端口细化。第二类是「阻断记录里出现正常业务 IP」。这说明可能误伤了。需要看命中的规则和请求内容判断是业务本身带了类似攻击的特征还是规则太宽泛。比如有些老系统的参数里带select这种关键词可能触发 SQL 注入规则。这种时候要么加例外要么把规则动作降级为告警。第三类是「同一源 IP 短时间内大量命中不同规则」。这通常是扫描行为。如果动作只是告警可以考虑把扫描探测类规则设为阻断直接掐掉扫描源。但要注意有些扫描来自内部漏洞扫描器是计划内的需要加白名单。日志的保留时间也需要注意。NGAF v6.8 默认 IPS 日志保留 30 天如果磁盘空间不够会自动覆盖。等保要求日志至少留存 6 个月所以要么外发到日志服务器要么调整本地保留策略。我一般建议接 syslog 到外部平台既满足合规又方便做关联分析。4. IPS 配置里最容易翻车的五个地方4.1 现象策略配了但 IPS 日志一条都没有原因最常见的是安全策略没有引用 IPS 模板或者流量匹配了一条更靠前的策略而那条策略没有挂 IPS。另一种可能是流量经过 NGAF 时已经被解密或封装IPS 引擎看不到原始 payload。解决按顺序检查——安全策略的「内容安全」栏是否勾选 IPS 模板策略顺序是否被其他策略抢先匹配如果用了 HTTPS 解密确认解密策略在 IPS 之前生效。可以在 NGAF 的「会话」页面看具体流量的策略匹配路径。4.2 现象开了阻断后业务时通时断原因IPS 规则误判了正常业务流量把某些合法请求当成了攻击。比如文件上传功能里包含二进制内容可能触发恶意软件特征或者 API 请求里的 JSON 字段带了特殊字符触发了 XSS 规则。解决先看 IPS 日志里被阻断的规则 ID然后在模板里把该规则的动作临时改为告警观察业务是否恢复。如果确认是误报加例外规则按源/目的 IP 或 URL 路径放行。不要直接关掉整个类别那样会漏掉真正的攻击。4.3 现象设备 CPU 飙升IPS 检测延迟增大原因流缓存设得太大或者规则集选得太全导致每个包都要匹配几千条规则。在高并发场景下IPS 引擎成为瓶颈。解决先看「系统」→「性能监控」里的 CPU 和内存占用。如果 IPS 进程占用过高可以缩小流缓存到 1MB 到 2MB只保留和业务相关的规则类别把检测模式从流模式改成包模式代价是可能漏检跨包攻击如果还不行考虑用 NGAF 的硬件加速或旁路部署 IPS 只做检测不做阻断。4.4 现象特征库升级后误报突然增多原因新特征库可能加入了更严格的规则或者修改了某些规则的匹配逻辑导致之前放行的流量现在被命中。解决升级前先在测试环境验证或者升级后先保持告警模式观察一天。如果误报集中在某几条新规则上在模板里对这几条规则设例外或降级为告警。NGAF v6.8 支持特征库回滚如果问题严重可以回退到上一个版本。4.5 现象IPS 阻断了但攻击还是成功了原因IPS 只检测经过它的流量。如果攻击流量走了另一条路径比如通过旁路网络、内部横向移动不经过 NGAFIPS 根本看不到。另外如果攻击用的是加密流量且没有解密IPS 也无法检测 payload。解决确认网络拓扑确保所有需要防护的流量都经过 NGAF。对于内部横向流量考虑在核心交换机做镜像或部署内网 IPS。对于加密流量评估是否需要 HTTPS 解密但解密会带来性能和隐私问题需要权衡。5. 把 IPS 从「能跑」调到「好用」几个我踩过坑才养成的习惯配 IPS 最怕两种极端一种是全放行只告警日志刷屏但没人看另一种是全阻断业务断了再回头找原因。我现在的习惯是分三步走第一步新上的 IPS 模板先全部设告警跑一周把日志导出来按规则 ID 排序看哪些规则命中最多、哪些命中的源 IP 是内部扫描器、哪些命中的目的 IP 是核心业务。第二步对高频误报的规则加例外或降级对确认的攻击特征升级为阻断。第三步每周固定看一次 IPS 日志的「阻断」和「告警」比例如果阻断里出现业务 IP立刻回查。还有一个习惯是给 IPS 模板做版本备注。NGAF v6.8 的模板名称里我会带上日期和用途比如IPS_Web_20250115_Block。这样过两个月回头看知道当时为什么这么配。另外每次改完模板我会用curl发一条测试流量验证阻断是否生效再发一条正常业务请求验证没有误伤。这个动作花不了两分钟但能避免很多「以为配了其实没生效」的尴尬。最后说一个容易被忽略的点IPS 不是万能的。它擅长拦已知特征的攻击对零日漏洞、逻辑漏洞、账号泄露基本无能为力。所以 IPS 要和 WAF、EDR、威胁情报配合用。NGAF v6.8 支持把 IPS 日志外发给态势感知平台如果你们有 SOC一定要接上去单靠设备本地日志很难发现跨设备的攻击链。希望帮到你。本文还有配套的精品资源点击获取