Zabezpečovací politika Zyxel Firewall H Series – Jak detekovat a zabránit TCP skenování portů pomocí prevence DoS

Máte další otázky? Odeslat požadavek

Tento článek vysvětluje, jak nakonfigurovat profil prevence DoS na USG FLEX H pro detekci a blokování pokusů o TCP skenování portů. Funkce prevence DoS analyzuje síťový provoz na protokolové anomálie, porušení RFC (Requests for Comments) a podezřelé vzory provozu, což pomáhá chránit síť před průzkumnými aktivitami ještě před samotným útokem.

Vylepšená prevence DoS

Od verze firmwaru 1.38 představuje USG FLEX H Series vylepšený engine prevence DoS, který je navržen pro lepší detekci a zmírnění útoků typu port scanning a flooding.

Vylepšený mechanismus analyzuje podezřelý provoz již v rané fázi zpracování paketů, což umožňuje firewallu detekovat a blokovat škodlivý provoz dříve, než spotřebuje zbytečné systémové zdroje. Tento přístup zlepšuje celkový výkon snížením využití CPU při zachování účinné ochrany před průzkumnými aktivitami.

Engine prevence DoS podporuje detekci několika typů skenovacích a flood útoků, včetně:

  • TCP skenování portů
  • UDP skenování portů
  • IP protokolové skenování
  • TCP sweep
  • UDP sweep
  • ICMP sweep
  • IP protokolový sweep
  • TCP flood
  • UDP flood
  • ICMP flood
  • IP flood

Každé pravidlo detekce lze individuálně nakonfigurovat pro zaznamenávání událostí, blokování vinících hostitelů a automatické zařazení zdrojových IP adres na černou listinu na konfigurovatelnou dobu.

Nastavení prevence DoS

V USG Flex H přejděte do Security Policy > Dos Prevention > Přidat profil. Nakonfigurujte název, podle kterého profil snadno identifikujete, například „DoS_Prevention“. Nastavte Scan Detection a Flood Detection tak, aby blokovaly při detekci událostí prevence DoS.

Politika prevence DoS – definuje, na kterých rozhraních je ochrana aplikována.

Profil prevence DoS – definuje, jaké anomálie jsou detekovány a jak firewall reaguje.

Krok 1. Povolení prevence DoS

Otevřete záložku DoS Prevention Policy.

  1. Povolte DoS Prevention.
  2. Klikněte na Add pro vytvoření nové politiky.
  3. Nakonfigurujte následující nastavení:
NastaveníHodnota
NázevDOS_PREVENTION_POLICY
OdWAN
Profil anomáliíDOS_PREVENTION_PROFILE
StavAktivní

Klikněte na Apply pro uložení politiky.

Poznámka: Aplikace politiky na rozhraní WAN zajistí, že průzkumný provoz pocházející z internetu bude kontrolován dříve, než dosáhne firewallu.

Krok 2. Vytvoření profilu prevence DoS

Otevřete záložku Profile a klikněte na Add.

Nakonfigurujte popisný název profilu, například:

DOS_PREVENTION_PROFILE

Tento profil obsahuje několik detekčních motorů, včetně Scan Detection, Flood Detection a Protocol Anomaly Detection.

Krok 3. Konfigurace detekce skenování

V sekci Scan Detection nastavte následující parametry:

NastaveníDoporučená hodnota
CitlivostStřední
Doba blokace5 sekund

Povolte následující detekční pravidla:

  • TCP skenování portů
  • UDP skenování portů
  • TCP sweep
  • UDP sweep
  • ICMP sweep
  • IP protokolové skenování
  • IP protokolový sweep

U každého povoleného pravidla:

  • Záznam: Povolit
  • Akce: Blokovat

Tato nastavení umožňují firewallu automaticky detekovat průzkumnou aktivitu a dočasně zařadit skenující hostitele na černou listinu.

Krok 4. Konfigurace detekce flood útoků

Engine Flood Detection chrání firewall před nadměrným množstvím provozu, které může indikovat útok typu Denial-of-Service (DoS). Každé pravidlo sleduje konkrétní protokol a může automaticky blokovat hostitele, kteří překročí nastavený práh.

Pro tento příklad povolte následující ochranná pravidla:

DetekceDoporučené nastaveníDůvod
ICMP floodPovolitChrání před nadměrným provozem ICMP, například při útocích typu ping flood.
TCP floodPovolitChrání před vysokorychlostními pokusy o TCP připojení, které by mohly vyčerpat zdroje firewallu.
IP floodPovolitDetekuje abnormální záplavu IP paketů a poskytuje dodatečnou ochranu proti obecným DoS útokům.
UDP floodNechte vypnutoAplikace založené na UDP mohou generovat nárazový legitimní provoz, který by v některých prostředích mohl způsobit falešné poplachy. Toto pravidlo povolte pouze pokud byla vaše síť vyhodnocena a UDP-intenzivní služby nejsou ovlivněny.

Nakonfigurujte následující nastavení:

NastaveníDoporučená hodnota
Doba blokace30–60 sekund
Práh1000 (výchozí)
AkceBlokovat
ZáznamPovolit

Poznámka: Prahy detekce mohou vyžadovat úpravu v závislosti na prostředí vaší sítě. Příliš agresivní nastavení ochrany proti flood útokům může způsobit dočasné blokování legitimního vysokého provozu.

Krok 5. Konfigurace detekce protokolových anomálií

Engine Protocol Anomaly Detection identifikuje deformované pakety a porušení protokolů, která mohou být použita k obejití bezpečnostních opatření nebo ke zneužití zranitelností.

Pro tuto konfiguraci povolte následující ochranu:

DetekceDoporučenoDůvod
IP LAND útokPovolitDetekuje pakety se stejnými zdrojovými a cílovými IP adresami. Jedná se o známý útok s prakticky nulovým rizikem falešných poplachů.

Následující ochrany nechte vypnuté, pokud nejsou ve vašem prostředí výslovně požadovány:

DetekceProč je ve výchozím nastavení vypnuto
ICMP Smurf útokModerní sítě se s tímto útokem setkávají zřídka, zatímco některý diagnostický provoz založený na ICMP může být v určitých prostředích ovlivněn.
UDP Smurf útokPodobně jako u ICMP Smurf útoků, tato ochrana je zřídka potřeba a může zasahovat do specializovaných aplikací založených na UDP.
IP fragmentNěkteré legitimní aplikace, VPN tunely nebo sítě s nižšími hodnotami MTU spoléhají na fragmentované IP pakety. Povolení této ochrany bez předchozího testování může přerušit normální provoz.

Důležité: Bezpečnostní funkce, které kontrolují protokolové anomálie, mohou občas označit legitimní provoz za škodlivý. Před povolením dalších pravidel detekce anomálií v produkčním prostředí je ověřte v testovacím prostředí nebo sledujte logy, aby nedošlo k ovlivnění kritických služeb.

Otestujte výsledek

Použijte nástroj pro skenování portů Nmap nebo hping3 ke skenování WAN rozhraní. Například pro testování výsledku použijte bezpečnostní skener Nmap: Otevřete GUI Nmap, nastavte cíl na WAN IP adresu USG Flex H (v tomto příkladu 10.214.48.19), vyberte profil Intense Scan a klikněte na Scan.

Přejděte do Log & Report > Log / Events, kde uvidíte záznamy o zablokovaných zprávách.

 

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.