全局规则阈值基础知识
全局规则阈值为入侵策略记录的事件设置了限制。您可以跨所有流量设置全局规则阈值,用于限制策略在每个指定时间段记录和显示来自特定源地址或目标地址的事件的频率。您还可以根据策略中的共享对象规则、标准文本规则或预处理器规则设置阈值。设置全局阈值后,该阈值将应用于策略中没有特定阈值可覆盖该阈值的每条规则。阈值可以防止因事件数量过多而使系统不堪重负。
每个入侵策略包含一个默认应用于所有入侵规则和预处理器规则的默认全局规则阈值。此默认阈值将发往目标地址的流量的事件数限制为每 60 秒一个事件。
您可以执行以下操作:
-
更改全局阈值。
-
禁用全局阈值。
-
通过为特定规则设置单独的阈值来覆盖全局阈值。
例如,可将全局限值阈值设置为每 60 秒生成五个事件,然后为 SID 1315 设置每 60 秒生成十个事件的特定阈值。所有其他规则每 60 秒生成的事件不超过五个,但是系统每 60 秒可为 SID 1315 生成多达十个事件。
提示 |
在有多个 CPU 的受管设备上,全局阈值或单独的阈值可能会导致事件数量高于预期。 |
下图展示了全局规则阈值的工作方式。在此示例中,系统正受到违反特定规则的攻击。全局限值阈值设置为将每条规则的事件生成频率限制为每 20 秒生成两个事件。请注意,该时间段在 1 秒时开始,在 21 秒时结束。该时间段结束后,时间周期重新开始,接下来两次规则匹配生成了事件,随后系统在这一时间段内不再生成事件。