Tässä artikkelissa selitetään, kuinka USG FLEX H -laitteen DoS-suojauksen profiili määritetään havaitsemaan ja estämään TCP-porttiskannausyritykset. DoS-suojausominaisuus analysoi verkkoliikennettä protokollan poikkeavuuksien, RFC-rikkomusten (Requests for Comments) ja epäilyttävien liikennemallien varalta, auttaen suojaamaan verkkoa tiedustelutoimilta ennen hyökkäyksen tapahtumista.
Parannettu DoS-suojaus
Versiosta 1.38 alkaen USG FLEX H -sarja sisältää parannetun DoS-suojaus -moottorin, joka on suunniteltu parantamaan porttiskannauksen ja tulva-hyökkäysten havaitsemista ja torjuntaa.
Parannettu mekanismi analysoi epäilyttävää liikennettä pakettien käsittelyn aikaisemmassa vaiheessa, jolloin palomuuri pystyy havaitsemaan ja estämään haitallisen liikenteen ennen kuin se kuluttaa tarpeettomasti järjestelmäresursseja. Tämä lähestymistapa parantaa suorituskykyä vähentämällä suorittimen kuormitusta samalla kun ylläpidetään tehokas suojaus tiedustelutoimintaa vastaan.
DoS-suojausmoottori tukee useiden skannaus- ja tulva-hyökkäystyyppien havaitsemista, mukaan lukien:
- TCP-porttiskannaus
- UDP-porttiskannaus
- IP-protokollaskannaus
- TCP-pyyhkäisy
- UDP-pyyhkäisy
- ICMP-pyyhkäisy
- IP-protokollapyyhkäisy
- TCP-tulva
- UDP-tulva
- ICMP-tulva
- IP-tulva
Jokainen havaitsemissääntö voidaan määrittää erikseen tallentamaan tapahtumat, estämään rikkomukseen syyllistyneet isännät ja automaattisesti laittamaan lähde-IP-osoitteet mustalle listalle määritellyksi ajaksi.
DoS-suojauksen määrittäminen
USG Flex H:ssa siirry kohtaan Security Policy > Dos Prevention > Lisää profiili. Määritä profiilille tunnistettava nimi, esimerkiksi “DoS_Prevention”. Määritä Scan Detection ja Flood Detection estämään, kun DoS-suojaustapahtuma havaitaan.
DoS-suojauskäytäntö – määrittää, mille rajapinnoille suojaus otetaan käyttöön.
DoS-suojausprofiili – määrittää, mitkä poikkeavuudet havaitaan ja miten palomuuri reagoi niihin.
Vaihe 1. Ota DoS-suojaus käyttöön
Avaa DoS-suojauskäytännön välilehti.
- Ota käyttöön DoS-suojaus.
- Napsauta Lisää luodaksesi uuden käytännön.
- Määritä seuraavat asetukset:
| Asetus | Arvo |
|---|---|
| Nimi | DOS_PREVENTION_POLICY |
| Lähde | WAN |
| Poikkeavuusprofiili | DOS_PREVENTION_PROFILE |
| Tila | Aktiivinen |
Napsauta Käytä tallentaaksesi käytännön.
Huomautus: Käytännön soveltaminen WAN-rajapintaan varmistaa, että Internetistä tuleva tiedusteluliikenne tarkastetaan ennen palomuurille pääsyä.
Vaihe 2. Luo DoS-suojausprofiili
Avaa Profiili-välilehti ja napsauta Lisää.
Määritä kuvaava profiilin nimi, esimerkiksi:
DOS_PREVENTION_PROFILETämä profiili sisältää useita havaitsemismekanismeja, mukaan lukien Scan Detection, Flood Detection ja Protocol Anomaly Detection.
Vaihe 3. Määritä skannauksen havaitseminen
Kohdassa Scan Detection määritä seuraavat asetukset:
| Asetus | Suositeltu arvo |
|---|---|
| Herkkyys | Keskitaso |
| Estoaika | 5 sekuntia |
Ota käyttöön seuraavat havaitsemissäännöt:
- TCP-porttiskannaus
- UDP-porttiskannaus
- TCP-pyyhkäisy
- UDP-pyyhkäisy
- ICMP-pyyhkäisy
- IP-protokollaskannaus
- IP-protokollapyyhkäisy
Jokaiselle käytössä olevalle säännölle:
- Lokitus: Käytössä
- Toiminto: Estä
Nämä asetukset mahdollistavat palomuurin automaattisen tiedustelutoiminnan havaitsemisen ja skannaavan isännän väliaikaisen mustalle listalle asettamisen.
Vaihe 4. Määritä tulvan havaitseminen
Flood Detection -moottori suojaa palomuuria liikenteen liialliselta määrältä, joka voi viitata palvelunestohyökkäykseen (DoS). Jokainen sääntö valvoo tiettyä protokollaa ja voi automaattisesti estää isännät, jotka ylittävät määritellyn kynnyksen.
Tässä esimerkissä ota käyttöön seuraavat suojaussäännöt:
| Havaitseminen | Suositeltu asetus | Perustelu |
|---|---|---|
| ICMP-tulva | Käytössä | Suojaa liialliselta ICMP-liikenteeltä, kuten ping-tulvahyökkäyksiltä. |
| TCP-tulva | Käytössä | Suojaa suurilta määriltä TCP-yhteyden yrityksiä, jotka voisivat kuluttaa palomuurin resursseja. |
| IP-tulva | Käytössä | Havaitsee epänormaalia IP-pakettitulvaa ja tarjoaa lisäsuojaa yleisiä DoS-hyökkäyksiä vastaan. |
| UDP-tulva | Pois päältä | UDP-pohjaiset sovellukset voivat tuottaa aitoja liikennepiikkejä, jotka saattavat aiheuttaa virheellisiä hälytyksiä joissain ympäristöissä. Ota tämä sääntö käyttöön vain, jos verkko on arvioitu eikä UDP-raskaat palvelut häiriinny. |
Määritä seuraavat asetukset:
| Asetus | Suositeltu arvo |
|---|---|
| Estoaika | 30–60 sekuntia |
| Kynnysarvo | 1000 (oletus) |
| Toiminto | Estä |
| Lokitus | Käytössä |
Huomautus: Havaitsemiskynnyksiä voi olla tarpeen säätää verkko-olosuhteiden mukaan. Tulvasuojauksen käyttöönotto liian aggressiivisilla asetuksilla voi aiheuttaa aitojen suurten liikennemäärien väliaikaisen eston.
Vaihe 5. Määritä protokollan poikkeavuuksien havaitseminen
Protocol Anomaly Detection -moottori tunnistaa virheellisesti muodostetut paketit ja protokollan rikkomukset, joita voidaan käyttää turvallisuusmekanismien ohittamiseen tai haavoittuvuuksien hyväksikäyttöön.
Tässä asetuksessa ota käyttöön seuraava suojaus:
| Havaitseminen | Suositus | Perustelu |
|---|---|---|
| IP LAND -hyökkäys | Käytössä | Havaitsee paketit, joiden lähde- ja kohde-IP-osoitteet ovat samat. Tämä on tunnettu hyökkäys, jossa väärien hälytysten riski on käytännössä olematon. |
Jätä seuraavat suojaukset pois päältä, ellei niitä nimenomaisesti vaadita ympäristössäsi:
| Havaitseminen | Miksi oletuksena pois päältä |
|---|---|
| ICMP Smurf -hyökkäys | Nykyaikaiset verkot kohtaavat tätä hyökkäystä harvoin, ja osa ICMP-pohjaisesta diagnostiikkaliikenteestä voi häiriintyä tietyissä ympäristöissä. |
| UDP Smurf -hyökkäys | Vastaava syy kuin ICMP Smurf -hyökkäyksissä; suojaus on harvoin tarpeen ja voi häiritä erikoistuneita UDP-pohjaisia sovelluksia. |
| IP-fragmentti | Jotkut aidot sovellukset, VPN-tunnelit tai verkot, joissa on pienempi MTU, käyttävät fragmentoituneita IP-paketteja. Tämän suojauksen ottaminen käyttöön ilman testausta voi katkaista normaalia liikennettä. |
Tärkeää: Protokollan poikkeavuuksia tarkastavat suojausominaisuudet voivat ajoittain tulkita aitoa liikennettä haitalliseksi. Ennen kuin otat käyttöön lisäpoikkeavuussääntöjä tuotantoympäristössä, varmista niiden toimivuus testausympäristössä tai seuraa lokitietoja varmistaaksesi, ettei kriittisiä palveluja häiritä.
Tuloksen testaaminen
Käytä porttiskannaustyökaluja, kuten Nmap tai hping3, skannataksesi WAN-rajapintaa. Esimerkiksi Nmap-tietoturvaskannerilla testataksesi tulosta: Avaa Nmapin graafinen käyttöliittymä, aseta kohteeksi USG Flex H:n WAN-IP-osoite (tässä esimerkissä 10.214.48.19) ja valitse profiiliksi Intense Scan, napsauta sitten Scan.
Siirry kohtaan Log & Report > Log / Events, jossa näet estettyjen viestien lokitiedot.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.