Este artículo explica cómo configurar un perfil de Prevención de DoS en USG FLEX H para detectar y bloquear intentos de escaneo de puertos TCP. La función de Prevención de DoS analiza el tráfico de red en busca de anomalías en los protocolos, violaciones de RFC (Requests for Comments) y patrones de tráfico sospechosos, ayudando a proteger la red de actividades de reconocimiento antes de que ocurra un ataque.
Prevención de DoS Mejorada
A partir de la versión de firmware 1.38, la Serie USG FLEX H introduce un motor de Prevención de DoS mejorado diseñado para mejorar la detección y mitigación de ataques de escaneo de puertos y de inundación.
El mecanismo mejorado analiza el tráfico sospechoso en una etapa más temprana del procesamiento de paquetes, lo que permite que el firewall detecte y bloquee el tráfico malicioso antes de que consuma recursos innecesarios del sistema. Este enfoque mejora el rendimiento general al reducir la utilización de la CPU mientras mantiene una protección efectiva contra actividades de reconocimiento.
El motor de Prevención de DoS soporta la detección de múltiples tipos de ataques de escaneo e inundación, incluyendo:
- Escaneo de Puertos TCP
- Escaneo de Puertos UDP
- Escaneo de Protocolo IP
- Barrido TCP
- Barrido UDP
- Barrido ICMP
- Barrido de Protocolo IP
- Inundación TCP
- Inundación UDP
- Inundación ICMP
- Inundación IP
Cada regla de detección puede configurarse individualmente para registrar eventos, bloquear hosts ofensores y poner en lista negra automáticamente las direcciones IP de origen por un período configurable.
Configurar la Prevención de DoS
En el USG Flex H, vaya a Política de Seguridad > Prevención de DoS > Agregar un perfil. Configure un Nombre para identificar el perfil, como “DoS_Prevention”. Configure la Detección de Escaneo y la Detección de Inundación para bloquear cuando se detecten eventos de prevención de DoS.
Política de Prevención de DoS – define en qué interfaces se aplica la protección.
Perfil de Prevención de DoS – define qué anomalías se detectan y cómo responde el firewall.
Paso 1. Habilitar la Prevención de DoS
Abra la pestaña Política de Prevención de DoS.
- Habilite Prevención de DoS.
- Haga clic en Agregar para crear una nueva política.
- Configure los siguientes ajustes:
| Configuración | Valor |
|---|---|
| Nombre | DOS_PREVENTION_POLICY |
| Desde | WAN |
| Perfil de Anomalías | DOS_PREVENTION_PROFILE |
| Estado | Activo |
Haga clic en Aplicar para guardar la política.
Nota: Aplicar la política a la interfaz WAN asegura que el tráfico de reconocimiento originado en Internet sea inspeccionado antes de llegar al firewall.
Paso 2. Crear un Perfil de Prevención de DoS
Abra la pestaña Perfil y haga clic en Agregar.
Configure un nombre descriptivo para el perfil, por ejemplo:
DOS_PREVENTION_PROFILEEste perfil contiene múltiples motores de detección, incluyendo Detección de Escaneo, Detección de Inundación y Detección de Anomalías de Protocolo.
Paso 3. Configurar la Detección de Escaneo
En Detección de Escaneo, configure los siguientes ajustes:
| Configuración | Valor Recomendado |
|---|---|
| Sensibilidad | Media |
| Período de Bloqueo | 5 segundos |
Habilite las siguientes reglas de detección:
- Escaneo de Puertos TCP
- Escaneo de Puertos UDP
- Barrido TCP
- Barrido UDP
- Barrido ICMP
- Escaneo de Protocolo IP
- Barrido de Protocolo IP
Para cada regla habilitada:
- Registro: Habilitado
- Acción: Bloquear
Estos ajustes permiten que el firewall detecte automáticamente la actividad de reconocimiento y ponga temporalmente en lista negra el host que realiza el escaneo.
Paso 4. Configurar la Detección de Inundación
El motor de Detección de Inundación protege el firewall de volúmenes excesivos de tráfico que pueden indicar un ataque de Denegación de Servicio (DoS). Cada regla monitorea un protocolo específico y puede bloquear automáticamente hosts que excedan el umbral configurado.
Para este ejemplo, habilite las siguientes reglas de protección:
| Detección | Configuración Recomendada | Razón |
|---|---|---|
| Inundación ICMP | Habilitar | Protege contra tráfico ICMP excesivo, como ataques de inundación ping. |
| Inundación TCP | Habilitar | Protege contra intentos de conexión TCP a alta velocidad que podrían agotar los recursos del firewall. |
| Inundación IP | Habilitar | Detecta inundaciones anormales de paquetes IP y ofrece protección adicional contra ataques DoS genéricos. |
| Inundación UDP | Dejar Deshabilitado | Las aplicaciones basadas en UDP pueden generar ráfagas de tráfico legítimo que podrían causar falsos positivos en algunos entornos. Habilite esta regla solo si su red ha sido evaluada y los servicios intensivos en UDP no se ven afectados. |
Configure los siguientes ajustes:
| Configuración | Valor Recomendado |
|---|---|
| Período de Bloqueo | 30–60 segundos |
| Umbral | 1000 (predeterminado) |
| Acción | Bloquear |
| Registro | Habilitado |
Nota: Los umbrales de detección pueden necesitar ajustes según el entorno de su red. Habilitar la protección contra inundaciones con configuraciones demasiado agresivas puede causar que tráfico legítimo de alto volumen sea bloqueado temporalmente.
Paso 5. Configurar la Detección de Anomalías de Protocolo
El motor de Detección de Anomalías de Protocolo identifica paquetes malformados y violaciones de protocolo que pueden usarse para evadir controles de seguridad o explotar vulnerabilidades.
Para esta configuración, habilite la siguiente protección:
| Detección | Recomendado | Razón |
|---|---|---|
| Ataque IP LAND | Habilitar | Detecta paquetes con direcciones IP de origen y destino idénticas. Este es un ataque conocido con prácticamente ningún riesgo de falsos positivos. |
Deje deshabilitadas las siguientes protecciones a menos que su entorno las requiera específicamente:
| Detección | Por qué está deshabilitada por defecto |
|---|---|
| Ataque ICMP Smurf | Las redes modernas rara vez encuentran este ataque, mientras que algo de tráfico de diagnóstico basado en ICMP puede verse afectado en entornos específicos. |
| Ataque UDP Smurf | Similar a los ataques ICMP Smurf, esta protección rara vez es necesaria y puede interferir con aplicaciones especializadas basadas en UDP. |
| Fragmento IP | Algunas aplicaciones legítimas, túneles VPN o redes con valores MTU bajos dependen de paquetes IP fragmentados. Habilitar esta protección sin pruebas previas puede interrumpir el tráfico normal. |
Importante: Las funciones de seguridad que inspeccionan anomalías de protocolo pueden identificar ocasionalmente tráfico legítimo como malicioso. Antes de habilitar reglas adicionales de detección de anomalías en un entorno de producción, valídelas en un entorno de prueba o supervise los registros para asegurarse de que los servicios críticos no se vean afectados.
Probar el Resultado
Utilice la herramienta de escaneo de puertos Nmap o hping3 para escanear la interfaz WAN. Por ejemplo, usando el escáner de seguridad Nmap para probar el resultado: Abra la interfaz gráfica de Nmap, configure el Objetivo como la IP WAN del USG Flex H (10.214.48.19 en este ejemplo) y establezca el Perfil en Escaneo Intenso, luego haga clic en Escanear.
Vaya a Registro e Informe > Registro / Eventos, verá un registro de mensajes bloqueados.

Comentarios
0 comentariosInicie sesión para dejar un comentario.