Zyxel Firewall H -sarjan suojauskäytäntö – Kuinka havaita ja estää TCP-porttiskannaus DoS-suojauksella

Tässä artikkelissa selitetään, kuinka USG FLEX H -laitteen DoS-suojauksen profiili määritetään havaitsemaan ja estämään TCP-porttiskannausyritykset. DoS-suojausominaisuus analysoi verkkoliikennettä protokollan poikkeavuuksien, RFC-rikkomusten (Requests for Comments) ja epäilyttävien liikennemallien varalta, auttaen suojaamaan verkkoa tiedustelutoimilta ennen hyökkäyksen tapahtumista.

Parannettu DoS-suojaus

Versiosta 1.38 alkaen USG FLEX H -sarja sisältää parannetun DoS-suojaus -moottorin, joka on suunniteltu parantamaan porttiskannauksen ja tulva-hyökkäysten havaitsemista ja torjuntaa.

Parannettu mekanismi analysoi epäilyttävää liikennettä pakettien käsittelyn aikaisemmassa vaiheessa, jolloin palomuuri pystyy havaitsemaan ja estämään haitallisen liikenteen ennen kuin se kuluttaa tarpeettomasti järjestelmäresursseja. Tämä lähestymistapa parantaa suorituskykyä vähentämällä suorittimen kuormitusta samalla kun ylläpidetään tehokas suojaus tiedustelutoimintaa vastaan.

DoS-suojausmoottori tukee useiden skannaus- ja tulva-hyökkäystyyppien havaitsemista, mukaan lukien:

  • TCP-porttiskannaus
  • UDP-porttiskannaus
  • IP-protokollaskannaus
  • TCP-pyyhkäisy
  • UDP-pyyhkäisy
  • ICMP-pyyhkäisy
  • IP-protokollapyyhkäisy
  • TCP-tulva
  • UDP-tulva
  • ICMP-tulva
  • IP-tulva

Jokainen havaitsemissääntö voidaan määrittää erikseen tallentamaan tapahtumat, estämään rikkomukseen syyllistyneet isännät ja automaattisesti laittamaan lähde-IP-osoitteet mustalle listalle määritellyksi ajaksi.

DoS-suojauksen määrittäminen

USG Flex H:ssa siirry kohtaan Security Policy > Dos Prevention > Lisää profiili. Määritä profiilille tunnistettava nimi, esimerkiksi “DoS_Prevention”. Määritä Scan Detection ja Flood Detection estämään, kun DoS-suojaustapahtuma havaitaan.

DoS-suojauskäytäntö – määrittää, mille rajapinnoille suojaus otetaan käyttöön.

DoS-suojausprofiili – määrittää, mitkä poikkeavuudet havaitaan ja miten palomuuri reagoi niihin.

Vaihe 1. Ota DoS-suojaus käyttöön

Avaa DoS-suojauskäytännön välilehti.

  1. Ota käyttöön DoS-suojaus.
  2. Napsauta Lisää luodaksesi uuden käytännön.
  3. Määritä seuraavat asetukset:
AsetusArvo
NimiDOS_PREVENTION_POLICY
LähdeWAN
PoikkeavuusprofiiliDOS_PREVENTION_PROFILE
TilaAktiivinen

Napsauta Käytä tallentaaksesi käytännön.

Huomautus: Käytännön soveltaminen WAN-rajapintaan varmistaa, että Internetistä tuleva tiedusteluliikenne tarkastetaan ennen palomuurille pääsyä.

Vaihe 2. Luo DoS-suojausprofiili

Avaa Profiili-välilehti ja napsauta Lisää.

Määritä kuvaava profiilin nimi, esimerkiksi:

DOS_PREVENTION_PROFILE

Tämä profiili sisältää useita havaitsemismekanismeja, mukaan lukien Scan Detection, Flood Detection ja Protocol Anomaly Detection.

Vaihe 3. Määritä skannauksen havaitseminen

Kohdassa Scan Detection määritä seuraavat asetukset:

AsetusSuositeltu arvo
HerkkyysKeskitaso
Estoaika5 sekuntia

Ota käyttöön seuraavat havaitsemissäännöt:

  • TCP-porttiskannaus
  • UDP-porttiskannaus
  • TCP-pyyhkäisy
  • UDP-pyyhkäisy
  • ICMP-pyyhkäisy
  • IP-protokollaskannaus
  • IP-protokollapyyhkäisy

Jokaiselle käytössä olevalle säännölle:

  • Lokitus: Käytössä
  • Toiminto: Estä

Nämä asetukset mahdollistavat palomuurin automaattisen tiedustelutoiminnan havaitsemisen ja skannaavan isännän väliaikaisen mustalle listalle asettamisen.

Vaihe 4. Määritä tulvan havaitseminen

Flood Detection -moottori suojaa palomuuria liikenteen liialliselta määrältä, joka voi viitata palvelunestohyökkäykseen (DoS). Jokainen sääntö valvoo tiettyä protokollaa ja voi automaattisesti estää isännät, jotka ylittävät määritellyn kynnyksen.

Tässä esimerkissä ota käyttöön seuraavat suojaussäännöt:

HavaitseminenSuositeltu asetusPerustelu
ICMP-tulvaKäytössäSuojaa liialliselta ICMP-liikenteeltä, kuten ping-tulvahyökkäyksiltä.
TCP-tulvaKäytössäSuojaa suurilta määriltä TCP-yhteyden yrityksiä, jotka voisivat kuluttaa palomuurin resursseja.
IP-tulvaKäytössäHavaitsee epänormaalia IP-pakettitulvaa ja tarjoaa lisäsuojaa yleisiä DoS-hyökkäyksiä vastaan.
UDP-tulvaPois päältäUDP-pohjaiset sovellukset voivat tuottaa aitoja liikennepiikkejä, jotka saattavat aiheuttaa virheellisiä hälytyksiä joissain ympäristöissä. Ota tämä sääntö käyttöön vain, jos verkko on arvioitu eikä UDP-raskaat palvelut häiriinny.

Määritä seuraavat asetukset:

AsetusSuositeltu arvo
Estoaika30–60 sekuntia
Kynnysarvo1000 (oletus)
ToimintoEstä
LokitusKäytössä

Huomautus: Havaitsemiskynnyksiä voi olla tarpeen säätää verkko-olosuhteiden mukaan. Tulvasuojauksen käyttöönotto liian aggressiivisilla asetuksilla voi aiheuttaa aitojen suurten liikennemäärien väliaikaisen eston.

Vaihe 5. Määritä protokollan poikkeavuuksien havaitseminen

Protocol Anomaly Detection -moottori tunnistaa virheellisesti muodostetut paketit ja protokollan rikkomukset, joita voidaan käyttää turvallisuusmekanismien ohittamiseen tai haavoittuvuuksien hyväksikäyttöön.

Tässä asetuksessa ota käyttöön seuraava suojaus:

HavaitseminenSuositusPerustelu
IP LAND -hyökkäysKäytössäHavaitsee paketit, joiden lähde- ja kohde-IP-osoitteet ovat samat. Tämä on tunnettu hyökkäys, jossa väärien hälytysten riski on käytännössä olematon.

Jätä seuraavat suojaukset pois päältä, ellei niitä nimenomaisesti vaadita ympäristössäsi:

HavaitseminenMiksi oletuksena pois päältä
ICMP Smurf -hyökkäysNykyaikaiset verkot kohtaavat tätä hyökkäystä harvoin, ja osa ICMP-pohjaisesta diagnostiikkaliikenteestä voi häiriintyä tietyissä ympäristöissä.
UDP Smurf -hyökkäysVastaava syy kuin ICMP Smurf -hyökkäyksissä; suojaus on harvoin tarpeen ja voi häiritä erikoistuneita UDP-pohjaisia sovelluksia.
IP-fragmenttiJotkut aidot sovellukset, VPN-tunnelit tai verkot, joissa on pienempi MTU, käyttävät fragmentoituneita IP-paketteja. Tämän suojauksen ottaminen käyttöön ilman testausta voi katkaista normaalia liikennettä.

Tärkeää: Protokollan poikkeavuuksia tarkastavat suojausominaisuudet voivat ajoittain tulkita aitoa liikennettä haitalliseksi. Ennen kuin otat käyttöön lisäpoikkeavuussääntöjä tuotantoympäristössä, varmista niiden toimivuus testausympäristössä tai seuraa lokitietoja varmistaaksesi, ettei kriittisiä palveluja häiritä.

Tuloksen testaaminen

Käytä porttiskannaustyökaluja, kuten Nmap tai hping3, skannataksesi WAN-rajapintaa. Esimerkiksi Nmap-tietoturvaskannerilla testataksesi tulosta: Avaa Nmapin graafinen käyttöliittymä, aseta kohteeksi USG Flex H:n WAN-IP-osoite (tässä esimerkissä 10.214.48.19) ja valitse profiiliksi Intense Scan, napsauta sitten Scan.

Siirry kohtaan Log & Report > Log / Events, jossa näet estettyjen viestien lokitiedot.

 

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.