Política de Seguridad del Firewall Zyxel Serie H - Cómo Detectar y Prevenir el Escaneo de Puertos TCP con Prevención de DoS

Este artículo explica cómo configurar un perfil de Prevención de DoS en USG FLEX H para detectar y bloquear intentos de escaneo de puertos TCP. La función de Prevención de DoS analiza el tráfico de red en busca de anomalías en los protocolos, violaciones de RFC (Requests for Comments) y patrones de tráfico sospechosos, ayudando a proteger la red de actividades de reconocimiento antes de que ocurra un ataque.

Prevención de DoS Mejorada

A partir de la versión de firmware 1.38, la Serie USG FLEX H introduce un motor de Prevención de DoS mejorado diseñado para mejorar la detección y mitigación de ataques de escaneo de puertos y de inundación.

El mecanismo mejorado analiza el tráfico sospechoso en una etapa más temprana del procesamiento de paquetes, lo que permite que el firewall detecte y bloquee el tráfico malicioso antes de que consuma recursos innecesarios del sistema. Este enfoque mejora el rendimiento general al reducir la utilización de la CPU mientras mantiene una protección efectiva contra actividades de reconocimiento.

El motor de Prevención de DoS soporta la detección de múltiples tipos de ataques de escaneo e inundación, incluyendo:

  • Escaneo de Puertos TCP
  • Escaneo de Puertos UDP
  • Escaneo de Protocolo IP
  • Barrido TCP
  • Barrido UDP
  • Barrido ICMP
  • Barrido de Protocolo IP
  • Inundación TCP
  • Inundación UDP
  • Inundación ICMP
  • Inundación IP

Cada regla de detección puede configurarse individualmente para registrar eventos, bloquear hosts ofensores y poner en lista negra automáticamente las direcciones IP de origen por un período configurable.

Configurar la Prevención de DoS

En el USG Flex H, vaya a Política de Seguridad > Prevención de DoS > Agregar un perfil. Configure un Nombre para identificar el perfil, como “DoS_Prevention”. Configure la Detección de Escaneo y la Detección de Inundación para bloquear cuando se detecten eventos de prevención de DoS.

Política de Prevención de DoS – define en qué interfaces se aplica la protección.

Perfil de Prevención de DoS – define qué anomalías se detectan y cómo responde el firewall.

Paso 1. Habilitar la Prevención de DoS

Abra la pestaña Política de Prevención de DoS.

  1. Habilite Prevención de DoS.
  2. Haga clic en Agregar para crear una nueva política.
  3. Configure los siguientes ajustes:
ConfiguraciónValor
NombreDOS_PREVENTION_POLICY
DesdeWAN
Perfil de AnomalíasDOS_PREVENTION_PROFILE
EstadoActivo

Haga clic en Aplicar para guardar la política.

Nota: Aplicar la política a la interfaz WAN asegura que el tráfico de reconocimiento originado en Internet sea inspeccionado antes de llegar al firewall.

Paso 2. Crear un Perfil de Prevención de DoS

Abra la pestaña Perfil y haga clic en Agregar.

Configure un nombre descriptivo para el perfil, por ejemplo:

DOS_PREVENTION_PROFILE

Este perfil contiene múltiples motores de detección, incluyendo Detección de Escaneo, Detección de Inundación y Detección de Anomalías de Protocolo.

Paso 3. Configurar la Detección de Escaneo

En Detección de Escaneo, configure los siguientes ajustes:

ConfiguraciónValor Recomendado
SensibilidadMedia
Período de Bloqueo5 segundos

Habilite las siguientes reglas de detección:

  • Escaneo de Puertos TCP
  • Escaneo de Puertos UDP
  • Barrido TCP
  • Barrido UDP
  • Barrido ICMP
  • Escaneo de Protocolo IP
  • Barrido de Protocolo IP

Para cada regla habilitada:

  • Registro: Habilitado
  • Acción: Bloquear

Estos ajustes permiten que el firewall detecte automáticamente la actividad de reconocimiento y ponga temporalmente en lista negra el host que realiza el escaneo.

Paso 4. Configurar la Detección de Inundación

El motor de Detección de Inundación protege el firewall de volúmenes excesivos de tráfico que pueden indicar un ataque de Denegación de Servicio (DoS). Cada regla monitorea un protocolo específico y puede bloquear automáticamente hosts que excedan el umbral configurado.

Para este ejemplo, habilite las siguientes reglas de protección:

DetecciónConfiguración RecomendadaRazón
Inundación ICMPHabilitarProtege contra tráfico ICMP excesivo, como ataques de inundación ping.
Inundación TCPHabilitarProtege contra intentos de conexión TCP a alta velocidad que podrían agotar los recursos del firewall.
Inundación IPHabilitarDetecta inundaciones anormales de paquetes IP y ofrece protección adicional contra ataques DoS genéricos.
Inundación UDPDejar DeshabilitadoLas aplicaciones basadas en UDP pueden generar ráfagas de tráfico legítimo que podrían causar falsos positivos en algunos entornos. Habilite esta regla solo si su red ha sido evaluada y los servicios intensivos en UDP no se ven afectados.

Configure los siguientes ajustes:

ConfiguraciónValor Recomendado
Período de Bloqueo30–60 segundos
Umbral1000 (predeterminado)
AcciónBloquear
RegistroHabilitado

Nota: Los umbrales de detección pueden necesitar ajustes según el entorno de su red. Habilitar la protección contra inundaciones con configuraciones demasiado agresivas puede causar que tráfico legítimo de alto volumen sea bloqueado temporalmente.

Paso 5. Configurar la Detección de Anomalías de Protocolo

El motor de Detección de Anomalías de Protocolo identifica paquetes malformados y violaciones de protocolo que pueden usarse para evadir controles de seguridad o explotar vulnerabilidades.

Para esta configuración, habilite la siguiente protección:

DetecciónRecomendado Razón
Ataque IP LANDHabilitarDetecta paquetes con direcciones IP de origen y destino idénticas. Este es un ataque conocido con prácticamente ningún riesgo de falsos positivos.

Deje deshabilitadas las siguientes protecciones a menos que su entorno las requiera específicamente:

DetecciónPor qué está deshabilitada por defecto
Ataque ICMP SmurfLas redes modernas rara vez encuentran este ataque, mientras que algo de tráfico de diagnóstico basado en ICMP puede verse afectado en entornos específicos.
Ataque UDP SmurfSimilar a los ataques ICMP Smurf, esta protección rara vez es necesaria y puede interferir con aplicaciones especializadas basadas en UDP.
Fragmento IPAlgunas aplicaciones legítimas, túneles VPN o redes con valores MTU bajos dependen de paquetes IP fragmentados. Habilitar esta protección sin pruebas previas puede interrumpir el tráfico normal.

Importante: Las funciones de seguridad que inspeccionan anomalías de protocolo pueden identificar ocasionalmente tráfico legítimo como malicioso. Antes de habilitar reglas adicionales de detección de anomalías en un entorno de producción, valídelas en un entorno de prueba o supervise los registros para asegurarse de que los servicios críticos no se vean afectados.

Probar el Resultado

Utilice la herramienta de escaneo de puertos Nmap o hping3 para escanear la interfaz WAN. Por ejemplo, usando el escáner de seguridad Nmap para probar el resultado: Abra la interfaz gráfica de Nmap, configure el Objetivo como la IP WAN del USG Flex H (10.214.48.19 en este ejemplo) y establezca el Perfil en Escaneo Intenso, luego haga clic en Escanear.

Vaya a Registro e Informe > Registro / Eventos, verá un registro de mensajes bloqueados.

 

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.