Tento článek vysvětluje, jak nakonfigurovat profil prevence DoS na USG FLEX H pro detekci a blokování pokusů o TCP skenování portů. Funkce prevence DoS analyzuje síťový provoz na protokolové anomálie, porušení RFC (Requests for Comments) a podezřelé vzory provozu, což pomáhá chránit síť před průzkumnými aktivitami ještě před samotným útokem.
Vylepšená prevence DoS
Od verze firmwaru 1.38 představuje USG FLEX H Series vylepšený engine prevence DoS, který je navržen pro lepší detekci a zmírnění útoků typu port scanning a flooding.
Vylepšený mechanismus analyzuje podezřelý provoz již v rané fázi zpracování paketů, což umožňuje firewallu detekovat a blokovat škodlivý provoz dříve, než spotřebuje zbytečné systémové zdroje. Tento přístup zlepšuje celkový výkon snížením využití CPU při zachování účinné ochrany před průzkumnými aktivitami.
Engine prevence DoS podporuje detekci několika typů skenovacích a flood útoků, včetně:
- TCP skenování portů
- UDP skenování portů
- IP protokolové skenování
- TCP sweep
- UDP sweep
- ICMP sweep
- IP protokolový sweep
- TCP flood
- UDP flood
- ICMP flood
- IP flood
Každé pravidlo detekce lze individuálně nakonfigurovat pro zaznamenávání událostí, blokování vinících hostitelů a automatické zařazení zdrojových IP adres na černou listinu na konfigurovatelnou dobu.
Nastavení prevence DoS
V USG Flex H přejděte do Security Policy > Dos Prevention > Přidat profil. Nakonfigurujte název, podle kterého profil snadno identifikujete, například „DoS_Prevention“. Nastavte Scan Detection a Flood Detection tak, aby blokovaly při detekci událostí prevence DoS.
Politika prevence DoS – definuje, na kterých rozhraních je ochrana aplikována.
Profil prevence DoS – definuje, jaké anomálie jsou detekovány a jak firewall reaguje.
Krok 1. Povolení prevence DoS
Otevřete záložku DoS Prevention Policy.
- Povolte DoS Prevention.
- Klikněte na Add pro vytvoření nové politiky.
- Nakonfigurujte následující nastavení:
| Nastavení | Hodnota |
|---|---|
| Název | DOS_PREVENTION_POLICY |
| Od | WAN |
| Profil anomálií | DOS_PREVENTION_PROFILE |
| Stav | Aktivní |
Klikněte na Apply pro uložení politiky.
Poznámka: Aplikace politiky na rozhraní WAN zajistí, že průzkumný provoz pocházející z internetu bude kontrolován dříve, než dosáhne firewallu.
Krok 2. Vytvoření profilu prevence DoS
Otevřete záložku Profile a klikněte na Add.
Nakonfigurujte popisný název profilu, například:
DOS_PREVENTION_PROFILETento profil obsahuje několik detekčních motorů, včetně Scan Detection, Flood Detection a Protocol Anomaly Detection.
Krok 3. Konfigurace detekce skenování
V sekci Scan Detection nastavte následující parametry:
| Nastavení | Doporučená hodnota |
|---|---|
| Citlivost | Střední |
| Doba blokace | 5 sekund |
Povolte následující detekční pravidla:
- TCP skenování portů
- UDP skenování portů
- TCP sweep
- UDP sweep
- ICMP sweep
- IP protokolové skenování
- IP protokolový sweep
U každého povoleného pravidla:
- Záznam: Povolit
- Akce: Blokovat
Tato nastavení umožňují firewallu automaticky detekovat průzkumnou aktivitu a dočasně zařadit skenující hostitele na černou listinu.
Krok 4. Konfigurace detekce flood útoků
Engine Flood Detection chrání firewall před nadměrným množstvím provozu, které může indikovat útok typu Denial-of-Service (DoS). Každé pravidlo sleduje konkrétní protokol a může automaticky blokovat hostitele, kteří překročí nastavený práh.
Pro tento příklad povolte následující ochranná pravidla:
| Detekce | Doporučené nastavení | Důvod |
|---|---|---|
| ICMP flood | Povolit | Chrání před nadměrným provozem ICMP, například při útocích typu ping flood. |
| TCP flood | Povolit | Chrání před vysokorychlostními pokusy o TCP připojení, které by mohly vyčerpat zdroje firewallu. |
| IP flood | Povolit | Detekuje abnormální záplavu IP paketů a poskytuje dodatečnou ochranu proti obecným DoS útokům. |
| UDP flood | Nechte vypnuto | Aplikace založené na UDP mohou generovat nárazový legitimní provoz, který by v některých prostředích mohl způsobit falešné poplachy. Toto pravidlo povolte pouze pokud byla vaše síť vyhodnocena a UDP-intenzivní služby nejsou ovlivněny. |
Nakonfigurujte následující nastavení:
| Nastavení | Doporučená hodnota |
|---|---|
| Doba blokace | 30–60 sekund |
| Práh | 1000 (výchozí) |
| Akce | Blokovat |
| Záznam | Povolit |
Poznámka: Prahy detekce mohou vyžadovat úpravu v závislosti na prostředí vaší sítě. Příliš agresivní nastavení ochrany proti flood útokům může způsobit dočasné blokování legitimního vysokého provozu.
Krok 5. Konfigurace detekce protokolových anomálií
Engine Protocol Anomaly Detection identifikuje deformované pakety a porušení protokolů, která mohou být použita k obejití bezpečnostních opatření nebo ke zneužití zranitelností.
Pro tuto konfiguraci povolte následující ochranu:
| Detekce | Doporučeno | Důvod |
|---|---|---|
| IP LAND útok | Povolit | Detekuje pakety se stejnými zdrojovými a cílovými IP adresami. Jedná se o známý útok s prakticky nulovým rizikem falešných poplachů. |
Následující ochrany nechte vypnuté, pokud nejsou ve vašem prostředí výslovně požadovány:
| Detekce | Proč je ve výchozím nastavení vypnuto |
|---|---|
| ICMP Smurf útok | Moderní sítě se s tímto útokem setkávají zřídka, zatímco některý diagnostický provoz založený na ICMP může být v určitých prostředích ovlivněn. |
| UDP Smurf útok | Podobně jako u ICMP Smurf útoků, tato ochrana je zřídka potřeba a může zasahovat do specializovaných aplikací založených na UDP. |
| IP fragment | Některé legitimní aplikace, VPN tunely nebo sítě s nižšími hodnotami MTU spoléhají na fragmentované IP pakety. Povolení této ochrany bez předchozího testování může přerušit normální provoz. |
Důležité: Bezpečnostní funkce, které kontrolují protokolové anomálie, mohou občas označit legitimní provoz za škodlivý. Před povolením dalších pravidel detekce anomálií v produkčním prostředí je ověřte v testovacím prostředí nebo sledujte logy, aby nedošlo k ovlivnění kritických služeb.
Otestujte výsledek
Použijte nástroj pro skenování portů Nmap nebo hping3 ke skenování WAN rozhraní. Například pro testování výsledku použijte bezpečnostní skener Nmap: Otevřete GUI Nmap, nastavte cíl na WAN IP adresu USG Flex H (v tomto příkladu 10.214.48.19), vyberte profil Intense Scan a klikněte na Scan.
Přejděte do Log & Report > Log / Events, kde uvidíte záznamy o zablokovaných zprávách.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.