Zyxel Firewall H Series Security Policy - Как да откриваме и предотвратяваме TCP сканиране на портове с DoS защита

Имате още въпроси? Подаване на заявка

Тази статия обяснява как да конфигурирате DoS Prevention профил на USG FLEX H за откриване и блокиране на опити за TCP сканиране на портове. Функцията DoS Prevention анализира мрежовия трафик за аномалии в протокола, нарушения на RFC (Requests for Comments) и подозрителни модели на трафик, като помага за защитата на мрежата от разузнавателни дейности преди да се случи атака.

Подобрена DoS Защита

От версия на фърмуера 1.38, USG FLEX H Series въвежда подобрен DoS Prevention механизъм, предназначен да подобри откриването и смекчаването на сканиране на портове и наводнителни атаки.

Подобреният механизъм анализира подозрителния трафик на по-ранен етап от обработката на пакетите, позволявайки на защитната стена да открива и блокира злонамерен трафик преди той да консумира ненужно системни ресурси. Този подход подобрява цялостната производителност чрез намаляване на използването на процесора, като същевременно поддържа ефективна защита срещу разузнавателни дейности.

DoS Prevention механизмът поддържа откриване на множество типове сканиране и наводнителни атаки, включително:

  • TCP сканиране на портове
  • UDP сканиране на портове
  • IP протоколно сканиране
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP протоколен Sweep
  • TCP наводнение
  • UDP наводнение
  • ICMP наводнение
  • IP наводнение

Всяко правило за откриване може да бъде индивидуално конфигурирано да записва събития, блокира нарушаващите хостове и автоматично да поставя източниковите IP адреси в черен списък за конфигурируем период.

Настройка на DoS Защита

В USG Flex H отидете на Security Policy > Dos Prevention > Add a profile. Конфигурирайте име, за да идентифицирате профила, например „DoS_Prevention“. Конфигурирайте Scan Detection и Flood Detection да блокират, когато се засекат събития за DoS защита.

DoS Prevention Policy – определя на кои интерфейси се прилага защитата.

DoS Prevention Profile – определя кои аномалии се откриват и как реагира защитната стена.

Стъпка 1. Активиране на DoS Защита

Отворете таба DoS Prevention Policy.

  1. Активирайте DoS Prevention.
  2. Кликнете Add, за да създадете нова политика.
  3. Конфигурирайте следните настройки:
НастройкаСтойност
ИмеDOS_PREVENTION_POLICY
ОтWAN
Аномален ПрофилDOS_PREVENTION_PROFILE
СтатусАктивен

Кликнете Apply, за да запазите политиката.

Забележка: Прилагането на политиката на WAN интерфейса гарантира, че трафикът за разузнаване, идващ от интернет, се инспектира преди да достигне защитната стена.

Стъпка 2. Създаване на DoS Prevention Профил

Отворете таба Profile и кликнете Add.

Конфигурирайте описателно име на профила, например:

DOS_PREVENTION_PROFILE

Този профил съдържа множество двигатели за откриване, включително Scan Detection, Flood Detection и Protocol Anomaly Detection.

Стъпка 3. Конфигуриране на Scan Detection

В секцията Scan Detection конфигурирайте следните настройки:

НастройкаПрепоръчителна стойност
ЧувствителностСредна
Период на блокиране5 секунди

Активирайте следните правила за откриване:

  • TCP сканиране на портове
  • UDP сканиране на портове
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP протоколно сканиране
  • IP протоколен Sweep

За всяко активирано правило:

  • Лог: Активирайте
  • Действие: Блокиране

Тези настройки позволяват на защитната стена автоматично да открива разузнавателна активност и временно да поставя сканиращия хост в черен списък.

Стъпка 4. Конфигуриране на Flood Detection

Двигателят Flood Detection защитава защитната стена от прекомерни обеми трафик, които могат да показват атака тип Denial-of-Service (DoS). Всяко правило наблюдава конкретен протокол и може автоматично да блокира хостове, които надвишават зададения праг.

За този пример активирайте следните защитни правила:

ОткриванеПрепоръчителна настройкаПричина
ICMP наводнениеАктивиранеЗащитава срещу прекомерен ICMP трафик, като атаки с ping flood.
TCP наводнениеАктивиранеЗащитава срещу опити за TCP връзки с висока честота, които могат да изчерпат ресурсите на защитната стена.
IP наводнениеАктивиранеОткрива необичайно наводнение с IP пакети и предоставя допълнителна защита срещу общи DoS атаки.
UDP наводнениеОставете деактивираноUDP-базирани приложения могат да генерират изблици на легитимен трафик, които да предизвикат фалшиви положителни сигнали в някои среди. Активирайте това правило само ако мрежата ви е оценена и UDP-интензивните услуги не са засегнати.

Конфигурирайте следните настройки:

НастройкаПрепоръчителна стойност
Период на блокиране30–60 секунди
Праг1000 (по подразбиране)
ДействиеБлокиране
ЛогАктивиране

Забележка: Прагът за откриване може да се наложи да бъде коригиран в зависимост от вашата мрежова среда. Активирането на защита срещу наводнения с твърде агресивни настройки може да причини временно блокиране на легитимен трафик с голям обем.

Стъпка 5. Конфигуриране на Protocol Anomaly Detection

Двигателят Protocol Anomaly Detection идентифицира неправилно формирани пакети и нарушения на протокола, които могат да бъдат използвани за заобикаляне на мерките за сигурност или експлоатиране на уязвимости.

За тази конфигурация активирайте следната защита:

ОткриванеПрепоръчителноПричина
IP LAND атакаАктивиранеОткрива пакети с еднакви изходящи и входящи IP адреси. Това е добре позната атака с практически никакъв риск от фалшиви положителни сигнали.

Оставете следните защити деактивирани, освен ако не са специално изисквани от вашата среда:

ОткриванеЗащо е деактивирано по подразбиране
ICMP Smurf атакаСъвременните мрежи рядко срещат тази атака, докато някои ICMP-базирани диагностични трафици могат да бъдат засегнати в специфични среди.
UDP Smurf атакаПодобно на ICMP Smurf атаките, тази защита рядко е необходима и може да пречи на специализирани UDP-базирани приложения.
IP фрагментиНякои легитимни приложения, VPN тунели или мрежи с по-ниски MTU стойности разчитат на фрагментирани IP пакети. Активирането на тази защита без предварително тестване може да прекъсне нормалния трафик.

Важно: Функциите за сигурност, които инспектират аномалии в протокола, понякога могат да идентифицират легитимен трафик като злонамерен. Преди да активирате допълнителни правила за откриване на аномалии в продукционна среда, валидирайте ги в тестова среда или наблюдавайте логовете, за да сте сигурни, че критични услуги не са засегнати.

Тествайте резултата

Използвайте инструмента за сканиране на портове Nmap или hping3, за да сканирате WAN интерфейса. Например, използвайки Nmap като скенер за сигурност за тестване на резултата: Отворете графичния интерфейс на Nmap, задайте Target да бъде WAN IP адреса на USG Flex H (10.214.48.19 в този пример) и задайте Profile на Intense Scan и кликнете Scan.

Отидете на Log & Report > Log / Events, където ще видите логове на блокирани съобщения.

 

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.