#3122: Правило СОВ со сценарием на NGFW 6
Отредактирована: 507 дней назадСимптомы
Требуется реализовать следующий функционал - если обнаруживается атака СОВ, начинает работать сценарий и через правило МСЭ блокируется трафик с адреса. Сценарий сработает для одного пользователя. Я правильно понимаю, что IP адрес подходит под описание "пользователь" ?
Решение
Пользователь в данном случае подразумевается IP адрес. То есть если вы создаёте сценарий для одного пользователя, он сработает для этого IP адреса. Следовательно и правило со сценарием будет работать для этого адреса.
Для реализации данного функционала необходимо выполнить следующее:
1) Создать сценарий для одного пользователя, в условиях указать СОВ. (для проверки укажите уровень Низкий, под который подпадает BlackSun), указать временные ограничения, например 10 минут и количество сработок 1 за 1 минуту.


2) Создать правило СОВ с профилем в котором есть BlackSun


3) Создать правило Межсетевого экрана с действием запретить и созданным сценарием

Затем протестируйте функционал, выполнив проверку согласно статьи https://sd.usergate.com/articles/215
Перейдите в журнал СОВ и проверьте, что СОВ отработал.
Затем попробуйте перейти на любой сайт с данного клиента, чтобы удостовериться в наличии блокировки. Следом перейдите с другого клиента, чтобы удостоверится в отсутствии блокировки.