Zyxel Firewall H Series sikkerhedspolitik - Sådan opdages og forhindres TCP-portscanning med DoS-forebyggelse

Har du flere spørgsmål? Indsend en anmodning

Denne artikel forklarer, hvordan du konfigurerer en USG FLEX H DoS Prevention-profil til at opdage og blokere forsøg på TCP-portscanning. DoS Prevention-funktionen analyserer netværkstrafik for protokolafvigelser, RFC-overtrædelser (Requests for Comments) og mistænkelige trafikmønstre, hvilket hjælper med at beskytte netværket mod rekognosceringsaktiviteter, inden et angreb finder sted.

Forbedret DoS-forebyggelse

Fra og med firmwareversion 1.38 introducerer USG FLEX H Series en forbedret DoS Prevention-motor, der er designet til at forbedre detektion og afbødning af portscanning og flooding-angreb.

Den forbedrede mekanisme analyserer mistænkelig trafik på et tidligere stadium i datapakkeprocesseringen, hvilket gør det muligt for firewallen at opdage og blokere ondsindet trafik, før den bruger unødvendige systemressourcer. Denne tilgang forbedrer den samlede ydeevne ved at reducere CPU-forbruget samtidig med, at effektiv beskyttelse mod rekognosceringsaktiviteter opretholdes.

DoS Prevention-motoren understøtter detektion af flere typer scanninger og flooding-angreb, herunder:

  • TCP-portscanning
  • UDP-portscanning
  • IP-protokolscanning
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP-protokol Sweep
  • TCP Flood
  • UDP Flood
  • ICMP Flood
  • IP Flood

Hver detektionsregel kan individuelt konfigureres til at logge hændelser, blokere overtrædende værter og automatisk sortliste kilde-IP-adresser i en konfigurerbar periode.

Opsæt DoS-forebyggelsen

I USG Flex H går du til Security Policy > Dos Prevention > Tilføj en profil. Konfigurer et navn, som du kan identificere profilen med, for eksempel “DoS_Prevention”. Konfigurer Scan Detection og Flood Detection til at blokere, når DoS-forebyggelsesbegivenheder opdages.

DoS Prevention Policy – definerer på hvilke interfaces beskyttelsen anvendes.

DoS Prevention Profile – definerer hvilke anomalier der opdages, og hvordan firewall’en reagerer.

Trin 1. Aktiver DoS Prevention

Åbn fanen DoS Prevention Policy.

  1. Aktiver DoS Prevention.
  2. Klik på Tilføj for at oprette en ny politik.
  3. Konfigurer følgende indstillinger:
IndstillingVærdi
NavnDOS_PREVENTION_POLICY
FraWAN
Anomaly ProfileDOS_PREVENTION_PROFILE
StatusAktiv

Klik på Anvend for at gemme politikken.

Bemærk: Anvendelse af politikken på WAN-interfacet sikrer, at rekognosceringstrafik med oprindelse fra internettet inspiceres, før den når firewall’en.

Trin 2. Opret en DoS Prevention-profil

Åbn fanen Profil og klik på Tilføj.

Konfigurer et beskrivende profilnavn, for eksempel:

DOS_PREVENTION_PROFILE

Denne profil indeholder flere detektionsmotorer, herunder Scan Detection, Flood Detection og Protocol Anomaly Detection.

Trin 3. Konfigurer Scan Detection

Under Scan Detection konfigureres følgende indstillinger:

IndstillingAnbefalet værdi
FølsomhedMellem
Blokeringsperiode5 sekunder

Aktivér følgende detektionsregler:

  • TCP-portscanning
  • UDP-portscanning
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP-protokolscanning
  • IP-protokol Sweep

For hver aktiveret regel:

  • Log: Aktivér
  • Handling: Bloker

Disse indstillinger gør det muligt for firewall’en automatisk at opdage rekognosceringsaktivitet og midlertidigt sortliste den scannende vært.

Trin 4. Konfigurer Flood Detection

Flood Detection-motoren beskytter firewall’en mod overdreven trafikmængde, som kan indikere et Denial-of-Service (DoS) angreb. Hver regel overvåger en specifik protokol og kan automatisk blokere værter, der overskrider den konfigurerede tærskel.

I dette eksempel aktiveres følgende beskyttelsesregler:

DetektionAnbefalet indstillingBegrundelse
ICMP FloodAktivérBeskytter mod overdreven ICMP-trafik, såsom ping flood-angreb.
TCP FloodAktivérBeskytter mod høje hastigheder af TCP-forbindelsesforsøg, der kan udtømme firewall-ressourcer.
IP FloodAktivérRegistrerer unormal IP-pakke flooding og giver yderligere beskyttelse mod generiske DoS-angreb.
UDP FloodLad være deaktiveretUDP-baserede applikationer kan generere legitime trafikspidser, der kan udløse falske positiver i visse miljøer. Aktiver denne regel kun, hvis dit netværk er vurderet, og UDP-intensive tjenester ikke påvirkes.

Konfigurer følgende indstillinger:

IndstillingAnbefalet værdi
Blokeringsperiode30–60 sekunder
Tærskel1000 (standard)
HandlingBloker
LogAktivér

Bemærk: Detektionsgrænser kan have behov for at blive justeret afhængigt af dit netværksmiljø. Aktivering af flood-beskyttelse med for aggressive indstillinger kan medføre, at legitim trafik med højt volumen midlertidigt blokeres.

Trin 5. Konfigurer Protocol Anomaly Detection

Protocol Anomaly Detection-motoren identificerer fejlformede pakker og protokolovertrædelser, der kan bruges til at omgå sikkerhedskontroller eller udnytte sårbarheder.

For denne konfiguration aktiveres følgende beskyttelse:

DetektionAnbefaletBegrundelse
IP LAND-angrebAktivérRegistrerer pakker med identiske kilde- og destinations-IP-adresser. Dette er et velkendt angreb med stort set ingen risiko for falske positiver.

Lad følgende beskyttelser være deaktiverede, medmindre de specifikt kræves af dit miljø:

DetektionHvorfor den er deaktiveret som standard
ICMP Smurf-angrebModerne netværk støder sjældent på dette angreb, mens noget ICMP-baseret diagnostisk trafik kan blive påvirket i specifikke miljøer.
UDP Smurf-angrebLigesom ICMP Smurf-angreb er denne beskyttelse sjældent nødvendig og kan forstyrre specialiserede UDP-baserede applikationer.
IP FragmentNogle legitime applikationer, VPN-tunneler eller netværk med lavere MTU-værdier er afhængige af fragmenterede IP-pakker. Aktivering af denne beskyttelse uden forudgående test kan afbryde normal trafik.

Vigtigt: Sikkerhedsfunktioner, der inspicerer protokolafvigelser, kan lejlighedsvis identificere legitim trafik som ondsindet. Før du aktiverer yderligere anomali-detektionsregler i et produktionsmiljø, skal du validere dem i et testmiljø eller overvåge logfilerne for at sikre, at kritiske tjenester ikke påvirkes.

Test resultatet

Brug portscanningsværktøjet Nmap eller hping3 til at scanne WAN-interfacet. For eksempel ved brug af Nmap sikkerhedsscanner til at teste resultatet: Åbn Nmap GUI, sæt målet til WAN-IP’en på USG Flex H (10.214.48.19 i dette eksempel) og sæt profilen til Intense Scan og klik på Scan.

Gå til Log & Report > Log / Events, hvor du vil se log over blokerede beskeder.

 

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.