Ez a cikk bemutatja, hogyan konfigurálható egy USG FLEX H DoS-megelőzési profil TCP portszkennelési kísérletek észlelésére és blokkolására. A DoS-megelőzés funkció elemzi a hálózati forgalmat protokollanomáliák, RFC megsértések (Requests for Comments), valamint gyanús forgalmi minták tekintetében, segítve a hálózat védelmét a felderítő tevékenységekkel szemben, még azelőtt, hogy támadás történne.
Fejlett DoS-megelőzés
A 1.38-as firmware verziótól kezdve a USG FLEX H sorozat egy továbbfejlesztett DoS-megelőzési motort vezet be, amely javítja a portszkennelési és túlterheléses támadások észlelését és mérséklését.
A továbbfejlesztett mechanizmus a gyanús forgalmat a csomagfeldolgozás korábbi szakaszában elemzi, lehetővé téve a tűzfal számára, hogy a káros forgalmat még azelőtt észlelje és blokkolja, mielőtt az felesleges rendszererőforrásokat foglalna le. Ez a megközelítés javítja az általános teljesítményt a CPU terhelésének csökkentésével, miközben hatékony védelmet biztosít a felderítő tevékenységek ellen.
A DoS-megelőzési motor többféle szkennelési és túlterheléses támadást képes észlelni, többek között:
- TCP portszkennelés
- UDP portszkennelés
- IP protokoll szkennelés
- TCP sweep
- UDP sweep
- ICMP sweep
- IP protokoll sweep
- TCP túlterhelés (flood)
- UDP túlterhelés (flood)
- ICMP túlterhelés (flood)
- IP túlterhelés (flood)
Minden észlelési szabály külön-külön konfigurálható eseménynaplózással, támadó hosztok blokkolásával, valamint forrás IP-címek automatikus feketelistázásával egy meghatározható időtartamra.
DoS-megelőzés beállítása
A USG Flex H-ben navigáljon a Security Policy > Dos Prevention > Add a profile menüponthoz. Állítson be egy nevet, amivel azonosítani tudja a profilt, például „DoS_Prevention”. Állítsa be a Scan Detection és Flood Detection opciókat úgy, hogy blokkoljon, amikor DoS-megelőzési eseményeket észlel.
DoS-megelőzési szabályzat – meghatározza, hogy mely interfészeken alkalmazzák a védelmet.
DoS-megelőzési profil – meghatározza, hogy mely anomáliákat észleli, és hogyan reagál a tűzfal.
1. lépés: DoS-megelőzés engedélyezése
Nyissa meg a DoS-megelőzési szabályzat fület.
- Engedélyezze a DoS-megelőzést.
- Kattintson az Add gombra egy új szabályzat létrehozásához.
- Állítsa be a következő beállításokat:
| Beállítás | Érték |
|---|---|
| Név | DOS_PREVENTION_POLICY |
| Forrás | WAN |
| Anomália profil | DOS_PREVENTION_PROFILE |
| Állapot | Aktív |
Kattintson az Apply gombra a szabályzat mentéséhez.
Megjegyzés: A szabályzat WAN interfészre történő alkalmazása biztosítja, hogy az internetről érkező felderítő forgalom a tűzfalhoz érkezés előtt ellenőrzésre kerüljön.
2. lépés: DoS-megelőzési profil létrehozása
Nyissa meg a Profil fület, majd kattintson az Add gombra.
Adjon meg egy leíró profilt nevet, például:
DOS_PREVENTION_PROFILEEz a profil több észlelési motort tartalmaz, beleértve a Scan Detection-t, a Flood Detection-et és a Protocol Anomaly Detection-t.
3. lépés: Scan Detection konfigurálása
A Scan Detection alatt állítsa be a következőket:
| Beállítás | Ajánlott érték |
|---|---|
| Érzékenység | Közepes |
| Blokkolási időszak | 5 másodperc |
Engedélyezze a következő észlelési szabályokat:
- TCP portszkennelés
- UDP portszkennelés
- TCP sweep
- UDP sweep
- ICMP sweep
- IP protokoll szkennelés
- IP protokoll sweep
Minden engedélyezett szabály esetén:
- Naplózás: Engedélyezve
- Művelet: Blokkolás
Ezek a beállítások lehetővé teszik a tűzfal számára, hogy automatikusan észlelje a felderítő tevékenységet, és ideiglenesen feketelistára tegye a szkennelő hosztot.
4. lépés: Flood Detection konfigurálása
A Flood Detection motor megvédi a tűzfalat a túlzott forgalmi mennyiségtől, amely Denial-of-Service (DoS) támadásra utalhat. Minden szabály egy adott protokollt figyel, és automatikusan blokkolhatja azokat a hosztokat, amelyek túllépik a beállított küszöbértéket.
Ebben a példában engedélyezze a következő védelmi szabályokat:
| Észlelés | Ajánlott beállítás | Indoklás |
|---|---|---|
| ICMP túlterhelés | Engedélyezve | Védelem a túlzott ICMP forgalom, például ping flood támadások ellen. |
| TCP túlterhelés | Engedélyezve | Védelem a magas sebességű TCP kapcsolat létrehozási kísérletek ellen, amelyek kimeríthetik a tűzfal erőforrásait. |
| IP túlterhelés | Engedélyezve | Észleli a rendellenes IP csomag túlterhelést, és további védelmet nyújt általános DoS támadások ellen. |
| UDP túlterhelés | Letiltva hagyva | Az UDP-alapú alkalmazások időszakosan nagy forgalmat generálhatnak, ami hamis riasztásokat okozhat egyes környezetekben. Ezt a szabályt csak akkor engedélyezze, ha a hálózata értékelése alapján az UDP-intenzív szolgáltatások nincsenek érintve. |
Állítsa be a következő beállításokat:
| Beállítás | Ajánlott érték |
|---|---|
| Blokkolási időszak | 30–60 másodperc |
| Küszöbérték | 1000 (alapértelmezett) |
| Művelet | Blokkolás |
| Naplózás | Engedélyezve |
Megjegyzés: Az észlelési küszöbértékeket a hálózati környezethez igazítva kell beállítani. A túl agresszív túlterhelés elleni védelem engedélyezése esetén előfordulhat, hogy a jogos, nagy forgalmú adatforgalom ideiglenesen blokkolásra kerül.
5. lépés: Protokollanomália-észlelés konfigurálása
A Protokollanomália-észlelés motor felismeri a hibás csomagokat és protokoll megsértéseket, amelyeket biztonsági ellenőrzések megkerülésére vagy sebezhetőségek kihasználására használhatnak.
Ehhez a konfigurációhoz engedélyezze a következő védelmet:
| Észlelés | Ajánlott | Indoklás |
|---|---|---|
| IP LAND támadás | Engedélyezve | Észleli az azonos forrás- és cél IP-című csomagokat. Ez egy jól ismert támadás, amelynél gyakorlatilag nincs hamis riasztás kockázata. |
A következő védelem maradjon letiltva, hacsak a környezete kifejezetten nem igényli:
| Észlelés | Miért alapértelmezettként letiltott |
|---|---|
| ICMP Smurf támadás | A modern hálózatok ritkán találkoznak ezzel a támadással, miközben bizonyos ICMP-alapú diagnosztikai forgalom érintett lehet speciális környezetekben. |
| UDP Smurf támadás | Hasonló az ICMP Smurf támadásokhoz, ez a védelem ritkán szükséges, és zavarhatja a speciális UDP-alapú alkalmazásokat. |
| IP fragment | Néhány jogos alkalmazás, VPN alagutak vagy alacsonyabb MTU-értékű hálózatok fragmentált IP csomagokat használnak. Ennek a védelemnek az engedélyezése tesztelés nélkül megszakíthatja a normál forgalmat. |
Fontos: A protokollanomáliák ellenőrzésére szolgáló biztonsági funkciók időnként jogos forgalmat is rosszindulatúként azonosíthatnak. Mielőtt további anomáliaészlelési szabályokat engedélyezne éles környezetben, tesztelje azokat egy tesztkörnyezetben, vagy figyelje a naplókat, hogy megbizonyosodjon arról, hogy a kritikus szolgáltatások nem sérülnek.
Eredmény tesztelése
Használja a portszkennelő eszközt, például az Nmap vagy hping3 programot a WAN interfész szkennelésére. Például az Nmap biztonsági szkennerrel a teszteléshez: Nyissa meg az Nmap GUI-t, állítsa be a célt a USG Flex H WAN IP-címére (például 10.214.48.19), válassza az Intense Scan profilt, majd kattintson a Scan gombra.
Menjen a Log & Report > Log / Events menüpontra, ahol megtekintheti a blokkolt üzenetek naplóit.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.