Denne artikel forklarer, hvordan du konfigurerer en USG FLEX H DoS Prevention-profil til at opdage og blokere forsøg på TCP-portscanning. DoS Prevention-funktionen analyserer netværkstrafik for protokolafvigelser, RFC-overtrædelser (Requests for Comments) og mistænkelige trafikmønstre, hvilket hjælper med at beskytte netværket mod rekognosceringsaktiviteter, inden et angreb finder sted.
Forbedret DoS-forebyggelse
Fra og med firmwareversion 1.38 introducerer USG FLEX H Series en forbedret DoS Prevention-motor, der er designet til at forbedre detektion og afbødning af portscanning og flooding-angreb.
Den forbedrede mekanisme analyserer mistænkelig trafik på et tidligere stadium i datapakkeprocesseringen, hvilket gør det muligt for firewallen at opdage og blokere ondsindet trafik, før den bruger unødvendige systemressourcer. Denne tilgang forbedrer den samlede ydeevne ved at reducere CPU-forbruget samtidig med, at effektiv beskyttelse mod rekognosceringsaktiviteter opretholdes.
DoS Prevention-motoren understøtter detektion af flere typer scanninger og flooding-angreb, herunder:
- TCP-portscanning
- UDP-portscanning
- IP-protokolscanning
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP-protokol Sweep
- TCP Flood
- UDP Flood
- ICMP Flood
- IP Flood
Hver detektionsregel kan individuelt konfigureres til at logge hændelser, blokere overtrædende værter og automatisk sortliste kilde-IP-adresser i en konfigurerbar periode.
Opsæt DoS-forebyggelsen
I USG Flex H går du til Security Policy > Dos Prevention > Tilføj en profil. Konfigurer et navn, som du kan identificere profilen med, for eksempel “DoS_Prevention”. Konfigurer Scan Detection og Flood Detection til at blokere, når DoS-forebyggelsesbegivenheder opdages.
DoS Prevention Policy – definerer på hvilke interfaces beskyttelsen anvendes.
DoS Prevention Profile – definerer hvilke anomalier der opdages, og hvordan firewall’en reagerer.
Trin 1. Aktiver DoS Prevention
Åbn fanen DoS Prevention Policy.
- Aktiver DoS Prevention.
- Klik på Tilføj for at oprette en ny politik.
- Konfigurer følgende indstillinger:
| Indstilling | Værdi |
|---|---|
| Navn | DOS_PREVENTION_POLICY |
| Fra | WAN |
| Anomaly Profile | DOS_PREVENTION_PROFILE |
| Status | Aktiv |
Klik på Anvend for at gemme politikken.
Bemærk: Anvendelse af politikken på WAN-interfacet sikrer, at rekognosceringstrafik med oprindelse fra internettet inspiceres, før den når firewall’en.
Trin 2. Opret en DoS Prevention-profil
Åbn fanen Profil og klik på Tilføj.
Konfigurer et beskrivende profilnavn, for eksempel:
DOS_PREVENTION_PROFILEDenne profil indeholder flere detektionsmotorer, herunder Scan Detection, Flood Detection og Protocol Anomaly Detection.
Trin 3. Konfigurer Scan Detection
Under Scan Detection konfigureres følgende indstillinger:
| Indstilling | Anbefalet værdi |
|---|---|
| Følsomhed | Mellem |
| Blokeringsperiode | 5 sekunder |
Aktivér følgende detektionsregler:
- TCP-portscanning
- UDP-portscanning
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP-protokolscanning
- IP-protokol Sweep
For hver aktiveret regel:
- Log: Aktivér
- Handling: Bloker
Disse indstillinger gør det muligt for firewall’en automatisk at opdage rekognosceringsaktivitet og midlertidigt sortliste den scannende vært.
Trin 4. Konfigurer Flood Detection
Flood Detection-motoren beskytter firewall’en mod overdreven trafikmængde, som kan indikere et Denial-of-Service (DoS) angreb. Hver regel overvåger en specifik protokol og kan automatisk blokere værter, der overskrider den konfigurerede tærskel.
I dette eksempel aktiveres følgende beskyttelsesregler:
| Detektion | Anbefalet indstilling | Begrundelse |
|---|---|---|
| ICMP Flood | Aktivér | Beskytter mod overdreven ICMP-trafik, såsom ping flood-angreb. |
| TCP Flood | Aktivér | Beskytter mod høje hastigheder af TCP-forbindelsesforsøg, der kan udtømme firewall-ressourcer. |
| IP Flood | Aktivér | Registrerer unormal IP-pakke flooding og giver yderligere beskyttelse mod generiske DoS-angreb. |
| UDP Flood | Lad være deaktiveret | UDP-baserede applikationer kan generere legitime trafikspidser, der kan udløse falske positiver i visse miljøer. Aktiver denne regel kun, hvis dit netværk er vurderet, og UDP-intensive tjenester ikke påvirkes. |
Konfigurer følgende indstillinger:
| Indstilling | Anbefalet værdi |
|---|---|
| Blokeringsperiode | 30–60 sekunder |
| Tærskel | 1000 (standard) |
| Handling | Bloker |
| Log | Aktivér |
Bemærk: Detektionsgrænser kan have behov for at blive justeret afhængigt af dit netværksmiljø. Aktivering af flood-beskyttelse med for aggressive indstillinger kan medføre, at legitim trafik med højt volumen midlertidigt blokeres.
Trin 5. Konfigurer Protocol Anomaly Detection
Protocol Anomaly Detection-motoren identificerer fejlformede pakker og protokolovertrædelser, der kan bruges til at omgå sikkerhedskontroller eller udnytte sårbarheder.
For denne konfiguration aktiveres følgende beskyttelse:
| Detektion | Anbefalet | Begrundelse |
|---|---|---|
| IP LAND-angreb | Aktivér | Registrerer pakker med identiske kilde- og destinations-IP-adresser. Dette er et velkendt angreb med stort set ingen risiko for falske positiver. |
Lad følgende beskyttelser være deaktiverede, medmindre de specifikt kræves af dit miljø:
| Detektion | Hvorfor den er deaktiveret som standard |
|---|---|
| ICMP Smurf-angreb | Moderne netværk støder sjældent på dette angreb, mens noget ICMP-baseret diagnostisk trafik kan blive påvirket i specifikke miljøer. |
| UDP Smurf-angreb | Ligesom ICMP Smurf-angreb er denne beskyttelse sjældent nødvendig og kan forstyrre specialiserede UDP-baserede applikationer. |
| IP Fragment | Nogle legitime applikationer, VPN-tunneler eller netværk med lavere MTU-værdier er afhængige af fragmenterede IP-pakker. Aktivering af denne beskyttelse uden forudgående test kan afbryde normal trafik. |
Vigtigt: Sikkerhedsfunktioner, der inspicerer protokolafvigelser, kan lejlighedsvis identificere legitim trafik som ondsindet. Før du aktiverer yderligere anomali-detektionsregler i et produktionsmiljø, skal du validere dem i et testmiljø eller overvåge logfilerne for at sikre, at kritiske tjenester ikke påvirkes.
Test resultatet
Brug portscanningsværktøjet Nmap eller hping3 til at scanne WAN-interfacet. For eksempel ved brug af Nmap sikkerhedsscanner til at teste resultatet: Åbn Nmap GUI, sæt målet til WAN-IP’en på USG Flex H (10.214.48.19 i dette eksempel) og sæt profilen til Intense Scan og klik på Scan.
Gå til Log & Report > Log / Events, hvor du vil se log over blokerede beskeder.

Kommentarer
0 kommentarerLog ind for at kommentere.