Politique de sécurité du pare-feu Zyxel H Series - Comment détecter et prévenir le scan de ports TCP avec la prévention DoS

Vous avez d’autres questions ? Envoyer une demande

Cet article explique comment configurer un profil de prévention DoS USG FLEX H pour détecter et bloquer les tentatives de scan de ports TCP. La fonction de prévention DoS analyse le trafic réseau à la recherche d'anomalies de protocole, de violations RFC (Requests for Comments) et de schémas de trafic suspects, aidant ainsi à protéger le réseau contre les activités de reconnaissance avant qu'une attaque ne survienne.

Prévention DoS améliorée

À partir de la version du firmware 1.38, la série USG FLEX H introduit un moteur de prévention DoS amélioré conçu pour améliorer la détection et la mitigation des attaques de scan de ports et d'inondation.

Le mécanisme amélioré analyse le trafic suspect à un stade plus précoce du traitement des paquets, permettant au pare-feu de détecter et bloquer le trafic malveillant avant qu'il ne consomme inutilement les ressources système. Cette approche améliore la performance globale en réduisant l'utilisation du CPU tout en maintenant une protection efficace contre les activités de reconnaissance.

Le moteur de prévention DoS prend en charge la détection de plusieurs types d'attaques de scan et d'inondation, notamment :

  • Scan de port TCP
  • Scan de port UDP
  • Scan de protocole IP
  • Balayage TCP
  • Balayage UDP
  • Balayage ICMP
  • Balayage de protocole IP
  • Inondation TCP
  • Inondation UDP
  • Inondation ICMP
  • Inondation IP

Chaque règle de détection peut être configurée individuellement pour consigner les événements, bloquer les hôtes fautifs et mettre automatiquement en liste noire les adresses IP sources pendant une période configurable.

Configurer la prévention DoS

Dans l'USG Flex H, allez dans Politique de sécurité > Prévention DoS > Ajouter un profil. Configurez un nom pour identifier le profil, par exemple « DoS_Prevention ». Configurez la détection de scan et la détection d'inondation pour bloquer lorsque des événements de prévention DoS sont détectés.

Politique de prévention DoS – définit sur quelles interfaces la protection est appliquée.

Profil de prévention DoS – définit quelles anomalies sont détectées et comment le pare-feu réagit.

Étape 1. Activer la prévention DoS

Ouvrez l’onglet Politique de prévention DoS.

  1. Activez la prévention DoS.
  2. Cliquez sur Ajouter pour créer une nouvelle politique.
  3. Configurez les paramètres suivants :
ParamètreValeur
NomDOS_PREVENTION_POLICY
DepuisWAN
Profil d'anomalieDOS_PREVENTION_PROFILE
StatutActif

Cliquez sur Appliquer pour enregistrer la politique.

Remarque : Appliquer la politique à l'interface WAN garantit que le trafic de reconnaissance provenant d'Internet est inspecté avant d'atteindre le pare-feu.

Étape 2. Créer un profil de prévention DoS

Ouvrez l’onglet Profil et cliquez sur Ajouter.

Configurez un nom de profil descriptif, par exemple :

DOS_PREVENTION_PROFILE

Ce profil contient plusieurs moteurs de détection, notamment la détection de scan, la détection d'inondation et la détection d'anomalies de protocole.

Étape 3. Configurer la détection de scan

Sous Détection de scan, configurez les paramètres suivants :

ParamètreValeur recommandée
SensibilitéMoyenne
Période de blocage5 secondes

Activez les règles de détection suivantes :

  • Scan de port TCP
  • Scan de port UDP
  • Balayage TCP
  • Balayage UDP
  • Balayage ICMP
  • Scan de protocole IP
  • Balayage de protocole IP

Pour chaque règle activée :

  • Journalisation : Activée
  • Action : Bloquer

Ces paramètres permettent au pare-feu de détecter automatiquement l'activité de reconnaissance et de mettre temporairement en liste noire l'hôte effectuant le scan.

Étape 4. Configurer la détection d'inondation

Le moteur de détection d'inondation protège le pare-feu contre des volumes excessifs de trafic pouvant indiquer une attaque par déni de service (DoS). Chaque règle surveille un protocole spécifique et peut automatiquement bloquer les hôtes dépassant le seuil configuré.

Pour cet exemple, activez les règles de protection suivantes :

DétectionParamètre recommandéRaison
Inondation ICMPActivéeProtège contre un trafic ICMP excessif, comme les attaques par inondation ping.
Inondation TCPActivéeProtège contre les tentatives de connexion TCP à haut débit qui pourraient épuiser les ressources du pare-feu.
Inondation IPActivéeDétecte une inondation anormale de paquets IP et offre une protection supplémentaire contre les attaques DoS génériques.
Inondation UDPDésactivéeLes applications basées sur UDP peuvent générer des rafales de trafic légitime pouvant déclencher des faux positifs dans certains environnements. Activez cette règle uniquement si votre réseau a été évalué et que les services intensifs en UDP ne sont pas affectés.

Configurez les paramètres suivants :

ParamètreValeur recommandée
Période de blocage30–60 secondes
Seuil1000 (par défaut)
ActionBloquer
JournalisationActivée

Remarque : Les seuils de détection peuvent nécessiter un ajustement selon votre environnement réseau. Activer la protection contre les inondations avec des paramètres trop agressifs peut entraîner le blocage temporaire de trafic légitime à fort volume.

Étape 5. Configurer la détection d'anomalies de protocole

Le moteur de détection d'anomalies de protocole identifie les paquets malformés et les violations de protocole qui pourraient être utilisés pour contourner les contrôles de sécurité ou exploiter des vulnérabilités.

Pour cette configuration, activez la protection suivante :

DétectionRecommandéRaison
Attaque IP LANDActivéeDétecte les paquets avec la même adresse IP source et destination. Il s'agit d'une attaque bien connue avec quasiment aucun risque de faux positifs.

Laissez les protections suivantes désactivées sauf si elles sont spécifiquement requises par votre environnement :

DétectionPourquoi elle est désactivée par défaut
Attaque ICMP SmurfLes réseaux modernes rencontrent rarement cette attaque, tandis que certains trafics de diagnostic basés sur ICMP peuvent être affectés dans des environnements spécifiques.
Attaque UDP SmurfSimilaire aux attaques ICMP Smurf, cette protection est rarement nécessaire et peut interférer avec des applications spécialisées basées sur UDP.
Fragment IPCertaines applications légitimes, tunnels VPN ou réseaux avec des valeurs MTU plus faibles reposent sur des paquets IP fragmentés. Activer cette protection sans tests préalables peut interrompre le trafic normal.

Important : Les fonctionnalités de sécurité qui inspectent les anomalies de protocole peuvent parfois identifier un trafic légitime comme malveillant. Avant d’activer des règles supplémentaires de détection d’anomalies en environnement de production, validez-les dans un environnement de test ou surveillez les journaux pour vous assurer que les services critiques ne sont pas affectés.

Tester le résultat

Utilisez l’outil de scan de ports Nmap ou hping3 pour scanner l’interface WAN. Par exemple, en utilisant le scanner de sécurité Nmap pour tester le résultat : ouvrez l’interface graphique de Nmap, définissez la cible sur l’IP WAN de l’USG Flex H (10.214.48.19 dans cet exemple) et sélectionnez le profil « Intense Scan », puis cliquez sur Scanner.

Allez dans Journal & Rapport > Journal / Événements, vous verrez les journaux des messages bloqués.

 

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.