Zyxel Firewall H sorozat biztonsági szabályzata – Hogyan észleljük és akadályozzuk meg a TCP portszkennelést DoS-megelőzéssel

További kérdései vannak? Kérelem beküldése

Ez a cikk bemutatja, hogyan konfigurálható egy USG FLEX H DoS-megelőzési profil TCP portszkennelési kísérletek észlelésére és blokkolására. A DoS-megelőzés funkció elemzi a hálózati forgalmat protokollanomáliák, RFC megsértések (Requests for Comments), valamint gyanús forgalmi minták tekintetében, segítve a hálózat védelmét a felderítő tevékenységekkel szemben, még azelőtt, hogy támadás történne.

Fejlett DoS-megelőzés

A 1.38-as firmware verziótól kezdve a USG FLEX H sorozat egy továbbfejlesztett DoS-megelőzési motort vezet be, amely javítja a portszkennelési és túlterheléses támadások észlelését és mérséklését.

A továbbfejlesztett mechanizmus a gyanús forgalmat a csomagfeldolgozás korábbi szakaszában elemzi, lehetővé téve a tűzfal számára, hogy a káros forgalmat még azelőtt észlelje és blokkolja, mielőtt az felesleges rendszererőforrásokat foglalna le. Ez a megközelítés javítja az általános teljesítményt a CPU terhelésének csökkentésével, miközben hatékony védelmet biztosít a felderítő tevékenységek ellen.

A DoS-megelőzési motor többféle szkennelési és túlterheléses támadást képes észlelni, többek között:

  • TCP portszkennelés
  • UDP portszkennelés
  • IP protokoll szkennelés
  • TCP sweep
  • UDP sweep
  • ICMP sweep
  • IP protokoll sweep
  • TCP túlterhelés (flood)
  • UDP túlterhelés (flood)
  • ICMP túlterhelés (flood)
  • IP túlterhelés (flood)

Minden észlelési szabály külön-külön konfigurálható eseménynaplózással, támadó hosztok blokkolásával, valamint forrás IP-címek automatikus feketelistázásával egy meghatározható időtartamra.

DoS-megelőzés beállítása

A USG Flex H-ben navigáljon a Security Policy > Dos Prevention > Add a profile menüponthoz. Állítson be egy nevet, amivel azonosítani tudja a profilt, például „DoS_Prevention”. Állítsa be a Scan Detection és Flood Detection opciókat úgy, hogy blokkoljon, amikor DoS-megelőzési eseményeket észlel.

DoS-megelőzési szabályzat – meghatározza, hogy mely interfészeken alkalmazzák a védelmet.

DoS-megelőzési profil – meghatározza, hogy mely anomáliákat észleli, és hogyan reagál a tűzfal.

1. lépés: DoS-megelőzés engedélyezése

Nyissa meg a DoS-megelőzési szabályzat fület.

  1. Engedélyezze a DoS-megelőzést.
  2. Kattintson az Add gombra egy új szabályzat létrehozásához.
  3. Állítsa be a következő beállításokat:
BeállításÉrték
NévDOS_PREVENTION_POLICY
ForrásWAN
Anomália profilDOS_PREVENTION_PROFILE
ÁllapotAktív

Kattintson az Apply gombra a szabályzat mentéséhez.

Megjegyzés: A szabályzat WAN interfészre történő alkalmazása biztosítja, hogy az internetről érkező felderítő forgalom a tűzfalhoz érkezés előtt ellenőrzésre kerüljön.

2. lépés: DoS-megelőzési profil létrehozása

Nyissa meg a Profil fület, majd kattintson az Add gombra.

Adjon meg egy leíró profilt nevet, például:

DOS_PREVENTION_PROFILE

Ez a profil több észlelési motort tartalmaz, beleértve a Scan Detection-t, a Flood Detection-et és a Protocol Anomaly Detection-t.

3. lépés: Scan Detection konfigurálása

A Scan Detection alatt állítsa be a következőket:

BeállításAjánlott érték
ÉrzékenységKözepes
Blokkolási időszak5 másodperc

Engedélyezze a következő észlelési szabályokat:

  • TCP portszkennelés
  • UDP portszkennelés
  • TCP sweep
  • UDP sweep
  • ICMP sweep
  • IP protokoll szkennelés
  • IP protokoll sweep

Minden engedélyezett szabály esetén:

  • Naplózás: Engedélyezve
  • Művelet: Blokkolás

Ezek a beállítások lehetővé teszik a tűzfal számára, hogy automatikusan észlelje a felderítő tevékenységet, és ideiglenesen feketelistára tegye a szkennelő hosztot.

4. lépés: Flood Detection konfigurálása

A Flood Detection motor megvédi a tűzfalat a túlzott forgalmi mennyiségtől, amely Denial-of-Service (DoS) támadásra utalhat. Minden szabály egy adott protokollt figyel, és automatikusan blokkolhatja azokat a hosztokat, amelyek túllépik a beállított küszöbértéket.

Ebben a példában engedélyezze a következő védelmi szabályokat:

ÉszlelésAjánlott beállításIndoklás
ICMP túlterhelésEngedélyezveVédelem a túlzott ICMP forgalom, például ping flood támadások ellen.
TCP túlterhelésEngedélyezveVédelem a magas sebességű TCP kapcsolat létrehozási kísérletek ellen, amelyek kimeríthetik a tűzfal erőforrásait.
IP túlterhelésEngedélyezveÉszleli a rendellenes IP csomag túlterhelést, és további védelmet nyújt általános DoS támadások ellen.
UDP túlterhelésLetiltva hagyvaAz UDP-alapú alkalmazások időszakosan nagy forgalmat generálhatnak, ami hamis riasztásokat okozhat egyes környezetekben. Ezt a szabályt csak akkor engedélyezze, ha a hálózata értékelése alapján az UDP-intenzív szolgáltatások nincsenek érintve.

Állítsa be a következő beállításokat:

BeállításAjánlott érték
Blokkolási időszak30–60 másodperc
Küszöbérték1000 (alapértelmezett)
MűveletBlokkolás
NaplózásEngedélyezve

Megjegyzés: Az észlelési küszöbértékeket a hálózati környezethez igazítva kell beállítani. A túl agresszív túlterhelés elleni védelem engedélyezése esetén előfordulhat, hogy a jogos, nagy forgalmú adatforgalom ideiglenesen blokkolásra kerül.

5. lépés: Protokollanomália-észlelés konfigurálása

A Protokollanomália-észlelés motor felismeri a hibás csomagokat és protokoll megsértéseket, amelyeket biztonsági ellenőrzések megkerülésére vagy sebezhetőségek kihasználására használhatnak.

Ehhez a konfigurációhoz engedélyezze a következő védelmet:

ÉszlelésAjánlottIndoklás
IP LAND támadásEngedélyezveÉszleli az azonos forrás- és cél IP-című csomagokat. Ez egy jól ismert támadás, amelynél gyakorlatilag nincs hamis riasztás kockázata.

A következő védelem maradjon letiltva, hacsak a környezete kifejezetten nem igényli:

ÉszlelésMiért alapértelmezettként letiltott
ICMP Smurf támadásA modern hálózatok ritkán találkoznak ezzel a támadással, miközben bizonyos ICMP-alapú diagnosztikai forgalom érintett lehet speciális környezetekben.
UDP Smurf támadásHasonló az ICMP Smurf támadásokhoz, ez a védelem ritkán szükséges, és zavarhatja a speciális UDP-alapú alkalmazásokat.
IP fragmentNéhány jogos alkalmazás, VPN alagutak vagy alacsonyabb MTU-értékű hálózatok fragmentált IP csomagokat használnak. Ennek a védelemnek az engedélyezése tesztelés nélkül megszakíthatja a normál forgalmat.

Fontos: A protokollanomáliák ellenőrzésére szolgáló biztonsági funkciók időnként jogos forgalmat is rosszindulatúként azonosíthatnak. Mielőtt további anomáliaészlelési szabályokat engedélyezne éles környezetben, tesztelje azokat egy tesztkörnyezetben, vagy figyelje a naplókat, hogy megbizonyosodjon arról, hogy a kritikus szolgáltatások nem sérülnek.

Eredmény tesztelése

Használja a portszkennelő eszközt, például az Nmap vagy hping3 programot a WAN interfész szkennelésére. Például az Nmap biztonsági szkennerrel a teszteléshez: Nyissa meg az Nmap GUI-t, állítsa be a célt a USG Flex H WAN IP-címére (például 10.214.48.19), válassza az Intense Scan profilt, majd kattintson a Scan gombra.

Menjen a Log & Report > Log / Events menüpontra, ahol megtekintheti a blokkolt üzenetek naplóit.

 

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.