For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie kann ich Performance-Probleme des Enginsight IDS auf Windows-Systemen verhindern?

Mit dem Intrusion Detection System (IDS) von Enginsight kannst du den Netzwerkverkehr auf allen Hosts, auf denen der Enginsight Agent Pulsar installiert wurde, beobachten, um Angriffe, Missbrauch und Verstöße gegen Sicherheitsrichtlinien zu erkennen.

In Netzwerken mit hohem Datenverkehr über einzelne Ports kann ein aktiviertes IDS jedoch zu Performance-Problemen führen. Um Lastspitzen zu vermeiden, lässt sich der Traffic, der überwacht werden soll, gezielt filtern.

Im Folgenden zeigen wir dir, wie du auf Windows-Systemen mit installiertem Pulsar Filterregeln setzen kannst.


Gezielte Port- und Subnetzfilterung

Um das IDS von datenintensiven Ports zu entlasten, können diese explizit ausgeschlossen werden. Dies ist insbesondere dann sinnvoll, wenn z. B. Backup-Systeme, Update-Server oder Management-Tools regelmäßig große Datenmengen übertragen. Ebenso ist es möglich, die Überwachung durch das IDS nur auf ausgewählte IP-Adress-Bereiche zu beschränken.

Ab Pulsar-Version 6.4.17 steht dir hierfür das Flag -windivert-filter zur Verfügung. Es ermöglicht die Definition individueller Filterregeln in der WinDivert-Syntax, mit denen sich der IDS-Datenstrom bedarfsgerecht steuern lässt.

Individuelle Filterregeln können wie folgt gesetzt werden:

1

Dienste beenden

Logge dich auf dem Windows-Host ein, dessen Ports du ausschließen oder über den du das überwachte Subnetz einschränken möchtest.

Stoppe den Pulsar und den Supervisor-Dienst über die Windows-Dienste-App services.msc oder den Task-Manager.

2

Filterregeln einrichten

Das Einrichten einer Filterregel kannst du im Windows CMD über das Service-Controller-Tool sc.exe vornehmen, oder in PowerShell.

Im Folgenden findest du Beispiel-Filterregeln für den Ausschluss eines Ports und eines Subnetzes, jeweils einmal über sc.exe und einmal über PowerShell:

Beispiel: Ausschluss der WSUS-Ports 5380 und 5381

Ausschluss über sc.exe

sc.exe config "Enginsight Pulsar" binpath= "C:\Program Files\Enginsight\Pulsar\ngs-pulsar-amd64.exe -windivert-filter 'localPort != 5380 and localPort != 5381'"

Ausschluss über PowerShell

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\Enginsight Pulsar\' -Name ImagePath -Value 'C:\Program Files\Enginsight\Pulsar\ngs-pulsar-amd64.exe -windivert-filter "localPort != 5380 and localPort != 5381"'

Beispiel: Ausschluss des Subnetzes 10.0.0.0/24

Ausschluss über sc.exe

sc.exe config "Enginsight Pulsar" binpath= "C:\Program Files\Enginsight\Pulsar\ngs-pulsar-amd64.exe -windivert-filter 'remoteAddr <= 10.0.0.0 or remoteAddr > 10.0.0.255'"

Ausschluss über PowerShell

Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\Enginsight Pulsar\' -Name ImagePath -Value 'C:\Program Files\Enginsight\Pulsar\ngs-pulsar-amd64.exe -windivert-filter "remoteAddr < 10.0.0.0 or remoteAddr > 10.0.0.255"' 
3

Dienste neu starten

Starte den Pulsar und den Supervisor-Dienst über die Windows-Dienste-App services.msc oder den Task-Manager neu, nachdem du alle Filterregeln gesetzt hast.


Weitere Maßnahmen zur Entlastung des IDS

Zusätzlich zur gezielten Filterung von Ports und IP-Address-Bereichen gibt es noch weitere Möglichkeiten, die Performance deines IDS zu verbessern.

Pulsar auf Version 6.4.12 oder höher aktualisieren

Ab Pulsar-Version 6.4.12 wurden umfassende Leistungsverbesserungen für das IDS implementiert. Wenn du noch eine ältere Version einsetzt, empfehlen wir dringend ein Update.

Generell empfehlen wir, alle Enginsight Komponenten immer auf dem neuesten Stand zu halten, um von Leistungs- und Funktionsverbesserungen und mehr Sicherheit zu profitieren.

Manuelles Regelwerk für das IDS erstellen

Über die Enginsight Plattform ist es möglich, manuelle Regelwerke zu erstellen, mit denen du Subnetze gezielt von der Überwachung durch das IDS ausnehmen kannst.

lightbulb-exclamation

Npcap installieren und -use-pcap aktivieren

Durch die Installation von Npcap und das Setzen des Flags -use-pcap nutzt du ein alternatives Capture-Backend. Auf manchen Systemen kann der Npcap-Treiber für eine bessere Performance im IDS sorgen.

Wir empfehlen, Npcap dann einzusetzen, wenn das Erstellen von manuellen Regelwerken für das IDS noch nicht für ausreichende Performance-Verbesserungen sorgt und ein WinDivert-Filterausdruck eine höhere Komplexität darstellen würde.


Zuletzt aktualisiert

War das hilfreich?