전역 규칙 임계값 기본 사항
전역 규칙 임계값은 침입 정책에 의한 이벤트 로깅에 대해 제한을 설정합니다. 모든 트래픽에 해당되는 글로벌 규칙 임계값을 설정하여 정책이 지정된 기간당 특정 소스 또는 대상의 이벤트를 로깅하고 표시하는 빈도를 제한할 수 있습니다. 또한, 정책에서 공유 객체 규칙, 표준 텍스트 규칙 또는 전처리기 규칙당 임계값도 설정할 수 있습니다. 글로벌 임계값을 설정하면 해당 임계값은 정책 내에서 특정 임계값을 재정의하지 않는 각 규칙에 적용됩니다. 임계값을 사용하면 이벤트 수가 너무 많아서 혼란스러워지는 상황을 피할 수 있습니다.
각 침입 정책은 모든 침입 규칙 및 전처리기 규칙에 기본적으로 적용되는 기본 글로벌 규칙 임계값을 포함합니다. 이 기본 임계값은 대상에 방문하는 트래픽의 이벤트 수를 60초당 하나로 제한합니다.
다음 작업을 수행할 수 있습니다.
-
전역 임계값을 변경합니다.
-
전역 임계값을 비활성화합니다.
-
특정 규칙의 개별 임계값을 설정하여 전역 임계값을 재정의합니다.
예를 들어 전역 제한 임계값은 60초당 이벤트 5회이지만, SID 1315에 대해서는 60초당 이벤트 10회의 특정 임계값을 설정할 수 있습니다. 다른 모든 규칙은 60초당 생성되는 이벤트가 5회를 넘지 않지만 SID 1315의 경우, 시스템은 60초당 이벤트를 최대 10회 생성합니다.
팁 |
다중 CPU를 가진 매니지드 디바이스에서 전역 또는 개별 임계값은 예상보다 많은 수의 이벤트를 야기할 수 있습니다. |
다음 다이어그램은 전역 규칙 임계값 설정의 작동 방식을 보여줍니다. 이 예에서는 공격이 특정 규칙에 대해 진행 중입니다. 전역 제한 임계값은 각 규칙의 이벤트 생성을 20초당 2회로 제한하도록 설정되어 있습니다. 기간은 1초에 시작하여 21초에 끝납니다. 기간이 끝나면 주기가 다시 시작되고 다음 두 규칙 일치가 이벤트를 생성하며, 시스템은 해당 기간 중에 더 이상 이벤트를 생성하지 않습니다.