Cet article explique comment configurer un profil de prévention DoS USG FLEX H pour détecter et bloquer les tentatives de scan de ports TCP. La fonction de prévention DoS analyse le trafic réseau à la recherche d'anomalies de protocole, de violations RFC (Requests for Comments) et de schémas de trafic suspects, aidant ainsi à protéger le réseau contre les activités de reconnaissance avant qu'une attaque ne survienne.
Prévention DoS améliorée
À partir de la version du firmware 1.38, la série USG FLEX H introduit un moteur de prévention DoS amélioré conçu pour améliorer la détection et la mitigation des attaques de scan de ports et d'inondation.
Le mécanisme amélioré analyse le trafic suspect à un stade plus précoce du traitement des paquets, permettant au pare-feu de détecter et bloquer le trafic malveillant avant qu'il ne consomme inutilement les ressources système. Cette approche améliore la performance globale en réduisant l'utilisation du CPU tout en maintenant une protection efficace contre les activités de reconnaissance.
Le moteur de prévention DoS prend en charge la détection de plusieurs types d'attaques de scan et d'inondation, notamment :
- Scan de port TCP
- Scan de port UDP
- Scan de protocole IP
- Balayage TCP
- Balayage UDP
- Balayage ICMP
- Balayage de protocole IP
- Inondation TCP
- Inondation UDP
- Inondation ICMP
- Inondation IP
Chaque règle de détection peut être configurée individuellement pour consigner les événements, bloquer les hôtes fautifs et mettre automatiquement en liste noire les adresses IP sources pendant une période configurable.
Configurer la prévention DoS
Dans l'USG Flex H, allez dans Politique de sécurité > Prévention DoS > Ajouter un profil. Configurez un nom pour identifier le profil, par exemple « DoS_Prevention ». Configurez la détection de scan et la détection d'inondation pour bloquer lorsque des événements de prévention DoS sont détectés.
Politique de prévention DoS – définit sur quelles interfaces la protection est appliquée.
Profil de prévention DoS – définit quelles anomalies sont détectées et comment le pare-feu réagit.
Étape 1. Activer la prévention DoS
Ouvrez l’onglet Politique de prévention DoS.
- Activez la prévention DoS.
- Cliquez sur Ajouter pour créer une nouvelle politique.
- Configurez les paramètres suivants :
| Paramètre | Valeur |
|---|---|
| Nom | DOS_PREVENTION_POLICY |
| Depuis | WAN |
| Profil d'anomalie | DOS_PREVENTION_PROFILE |
| Statut | Actif |
Cliquez sur Appliquer pour enregistrer la politique.
Remarque : Appliquer la politique à l'interface WAN garantit que le trafic de reconnaissance provenant d'Internet est inspecté avant d'atteindre le pare-feu.
Étape 2. Créer un profil de prévention DoS
Ouvrez l’onglet Profil et cliquez sur Ajouter.
Configurez un nom de profil descriptif, par exemple :
DOS_PREVENTION_PROFILECe profil contient plusieurs moteurs de détection, notamment la détection de scan, la détection d'inondation et la détection d'anomalies de protocole.
Étape 3. Configurer la détection de scan
Sous Détection de scan, configurez les paramètres suivants :
| Paramètre | Valeur recommandée |
|---|---|
| Sensibilité | Moyenne |
| Période de blocage | 5 secondes |
Activez les règles de détection suivantes :
- Scan de port TCP
- Scan de port UDP
- Balayage TCP
- Balayage UDP
- Balayage ICMP
- Scan de protocole IP
- Balayage de protocole IP
Pour chaque règle activée :
- Journalisation : Activée
- Action : Bloquer
Ces paramètres permettent au pare-feu de détecter automatiquement l'activité de reconnaissance et de mettre temporairement en liste noire l'hôte effectuant le scan.
Étape 4. Configurer la détection d'inondation
Le moteur de détection d'inondation protège le pare-feu contre des volumes excessifs de trafic pouvant indiquer une attaque par déni de service (DoS). Chaque règle surveille un protocole spécifique et peut automatiquement bloquer les hôtes dépassant le seuil configuré.
Pour cet exemple, activez les règles de protection suivantes :
| Détection | Paramètre recommandé | Raison |
|---|---|---|
| Inondation ICMP | Activée | Protège contre un trafic ICMP excessif, comme les attaques par inondation ping. |
| Inondation TCP | Activée | Protège contre les tentatives de connexion TCP à haut débit qui pourraient épuiser les ressources du pare-feu. |
| Inondation IP | Activée | Détecte une inondation anormale de paquets IP et offre une protection supplémentaire contre les attaques DoS génériques. |
| Inondation UDP | Désactivée | Les applications basées sur UDP peuvent générer des rafales de trafic légitime pouvant déclencher des faux positifs dans certains environnements. Activez cette règle uniquement si votre réseau a été évalué et que les services intensifs en UDP ne sont pas affectés. |
Configurez les paramètres suivants :
| Paramètre | Valeur recommandée |
|---|---|
| Période de blocage | 30–60 secondes |
| Seuil | 1000 (par défaut) |
| Action | Bloquer |
| Journalisation | Activée |
Remarque : Les seuils de détection peuvent nécessiter un ajustement selon votre environnement réseau. Activer la protection contre les inondations avec des paramètres trop agressifs peut entraîner le blocage temporaire de trafic légitime à fort volume.
Étape 5. Configurer la détection d'anomalies de protocole
Le moteur de détection d'anomalies de protocole identifie les paquets malformés et les violations de protocole qui pourraient être utilisés pour contourner les contrôles de sécurité ou exploiter des vulnérabilités.
Pour cette configuration, activez la protection suivante :
| Détection | Recommandé | Raison |
|---|---|---|
| Attaque IP LAND | Activée | Détecte les paquets avec la même adresse IP source et destination. Il s'agit d'une attaque bien connue avec quasiment aucun risque de faux positifs. |
Laissez les protections suivantes désactivées sauf si elles sont spécifiquement requises par votre environnement :
| Détection | Pourquoi elle est désactivée par défaut |
|---|---|
| Attaque ICMP Smurf | Les réseaux modernes rencontrent rarement cette attaque, tandis que certains trafics de diagnostic basés sur ICMP peuvent être affectés dans des environnements spécifiques. |
| Attaque UDP Smurf | Similaire aux attaques ICMP Smurf, cette protection est rarement nécessaire et peut interférer avec des applications spécialisées basées sur UDP. |
| Fragment IP | Certaines applications légitimes, tunnels VPN ou réseaux avec des valeurs MTU plus faibles reposent sur des paquets IP fragmentés. Activer cette protection sans tests préalables peut interrompre le trafic normal. |
Important : Les fonctionnalités de sécurité qui inspectent les anomalies de protocole peuvent parfois identifier un trafic légitime comme malveillant. Avant d’activer des règles supplémentaires de détection d’anomalies en environnement de production, validez-les dans un environnement de test ou surveillez les journaux pour vous assurer que les services critiques ne sont pas affectés.
Tester le résultat
Utilisez l’outil de scan de ports Nmap ou hping3 pour scanner l’interface WAN. Par exemple, en utilisant le scanner de sécurité Nmap pour tester le résultat : ouvrez l’interface graphique de Nmap, définissez la cible sur l’IP WAN de l’USG Flex H (10.214.48.19 dans cet exemple) et sélectionnez le profil « Intense Scan », puis cliquez sur Scanner.
Allez dans Journal & Rapport > Journal / Événements, vous verrez les journaux des messages bloqués.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.