Zyxel Firewall H Series Beveiligingsbeleid - Hoe TCP-poortscans te detecteren en te voorkomen met DoS Preventie

Dit artikel legt uit hoe u een USG FLEX H DoS Preventie-profiel configureert om TCP-poortscanpogingen te detecteren en te blokkeren. De DoS Preventie-functie analyseert netwerkverkeer op protocolafwijkingen, RFC-overtredingen (Requests for Comments) en verdachte verkeerspatronen, waardoor het netwerk wordt beschermd tegen verkenningsactiviteiten voordat een aanval plaatsvindt.

Verbeterde DoS Preventie

Vanaf firmwareversie 1.38 introduceert de USG FLEX H Series een verbeterde DoS Preventie-engine die is ontworpen om de detectie en mitigatie van poortscan- en flood-aanvallen te verbeteren.

Het verbeterde mechanisme analyseert verdacht verkeer in een eerder stadium van de pakketverwerking, waardoor de firewall kwaadaardig verkeer kan detecteren en blokkeren voordat het onnodige systeembronnen verbruikt. Deze aanpak verbetert de algehele prestaties door het CPU-gebruik te verminderen en tegelijkertijd effectieve bescherming te bieden tegen verkenningsactiviteiten.

De DoS Preventie-engine ondersteunt de detectie van meerdere scan- en flood-aanvalstypen, waaronder:

  • TCP Poortscan
  • UDP Poortscan
  • IP Protocolscan
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP Protocol Sweep
  • TCP Flood
  • UDP Flood
  • ICMP Flood
  • IP Flood

Elke detectieregel kan afzonderlijk worden geconfigureerd om gebeurtenissen te loggen, overtredende hosts te blokkeren en automatisch bron-IP-adressen voor een configureerbare periode op een zwarte lijst te plaatsen.

DoS Preventie instellen

Ga in de USG Flex H naar Beveiligingsbeleid > DoS Preventie > Voeg een profiel toe. Configureer een naam zodat u het profiel kunt identificeren, bijvoorbeeld “DoS_Prevention”. Stel Scan Detectie en Flood Detectie in op blokkeren wanneer DoS preventie-evenementen worden gedetecteerd.

DoS Preventiebeleid – definieert op welke interfaces de bescherming wordt toegepast.

DoS Preventieprofiel – definieert welke afwijkingen worden gedetecteerd en hoe de firewall reageert.

Stap 1. DoS Preventie inschakelen

Open het tabblad DoS Preventiebeleid.

  1. Schakel DoS Preventie in.
  2. Klik op Toevoegen om een nieuw beleid te maken.
  3. Configureer de volgende instellingen:
InstellingWaarde
NaamDOS_PREVENTION_POLICY
VanWAN
AnomalieprofielDOS_PREVENTION_PROFILE
StatusActief

Klik op Toepassen om het beleid op te slaan.

Opmerking: Het toepassen van het beleid op de WAN-interface zorgt ervoor dat verkenningsverkeer afkomstig van het internet wordt geïnspecteerd voordat het de firewall bereikt.

Stap 2. Maak een DoS Preventieprofiel aan

Open het tabblad Profiel en klik op Toevoegen.

Configureer een beschrijvende profielnaam, bijvoorbeeld:

DOS_PREVENTION_PROFILE

Dit profiel bevat meerdere detectiemotoren, waaronder Scan Detectie, Flood Detectie en Protocol Anomaliedetectie.

Stap 3. Scan Detectie configureren

Configureer onder Scan Detectie de volgende instellingen:

InstellingAanbevolen waarde
GevoeligheidGemiddeld
Blokkeringstijd5 seconden

Schakel de volgende detectieregels in:

  • TCP Poortscan
  • UDP Poortscan
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP Protocolscan
  • IP Protocol Sweep

Voor elke ingeschakelde regel:

  • Loggen: Inschakelen
  • Actie: Blokkeren

Met deze instellingen kan de firewall automatisch verkenningsactiviteit detecteren en de scannende host tijdelijk op een zwarte lijst zetten.

Stap 4. Flood Detectie configureren

De Flood Detectie-engine beschermt de firewall tegen overmatige verkeersvolumes die kunnen wijzen op een Denial-of-Service (DoS)-aanval. Elke regel bewaakt een specifiek protocol en kan automatisch hosts blokkeren die de geconfigureerde drempel overschrijden.

Schakel voor dit voorbeeld de volgende beschermingsregels in:

DetectieAanbevolen instellingReden
ICMP FloodInschakelenBeschermt tegen overmatig ICMP-verkeer, zoals ping flood-aanvallen.
TCP FloodInschakelenBeschermt tegen TCP-verbindingpogingen met hoge frequentie die firewallbronnen kunnen uitputten.
IP FloodInschakelenDetecteert abnormale IP-pakketflooding en biedt extra bescherming tegen generieke DoS-aanvallen.
UDP FloodUitgeschakeld latenUDP-gebaseerde applicaties kunnen bursts van legitiem verkeer genereren die vals-positieven kunnen veroorzaken in sommige omgevingen. Schakel deze regel alleen in als uw netwerk is geëvalueerd en UDP-intensieve services niet worden beïnvloed.

Configureer de volgende instellingen:

InstellingAanbevolen waarde
Blokkeringstijd30–60 seconden
Drempelwaarde1000 (standaard)
ActieBlokkeren
LoggenInschakelen

Opmerking: Detectiedrempels moeten mogelijk worden aangepast afhankelijk van uw netwerkomgeving. Het inschakelen van floodbescherming met te agressieve instellingen kan ertoe leiden dat legitiem verkeer met hoog volume tijdelijk wordt geblokkeerd.

Stap 5. Protocol Anomaliedetectie configureren

De Protocol Anomaliedetectie-engine identificeert verkeerd gevormde pakketten en protocolovertredingen die kunnen worden gebruikt om beveiligingscontroles te omzeilen of kwetsbaarheden te exploiteren.

Schakel voor deze configuratie de volgende bescherming in:

DetectieAanbevolenReden
IP LAND-aanvalInschakelenDetecteert pakketten met identieke bron- en bestemmings-IP-adressen. Dit is een bekende aanval met vrijwel geen risico op vals-positieven.

Laat de volgende beschermingen uitgeschakeld tenzij ze specifiek vereist zijn in uw omgeving:

DetectieWaarom standaard uitgeschakeld
ICMP Smurf-aanvalModerne netwerken komen deze aanval zelden tegen, terwijl sommige ICMP-gebaseerde diagnostische verkeersstromen in specifieke omgevingen kunnen worden beïnvloed.
UDP Smurf-aanvalVergelijkbaar met ICMP Smurf-aanvallen, deze bescherming is zelden vereist en kan interfereren met gespecialiseerde UDP-gebaseerde applicaties.
IP FragmentSommige legitieme applicaties, VPN-tunnels of netwerken met lagere MTU-waarden vertrouwen op gefragmenteerde IP-pakketten. Het inschakelen van deze bescherming zonder voorafgaande tests kan normaal verkeer onderbreken.

Belangrijk: Beveiligingsfuncties die protocolafwijkingen inspecteren kunnen af en toe legitiem verkeer als kwaadaardig identificeren. Valideer extra anomaliedetectieregels in een testomgeving of monitor de logs voordat u deze inschakelt in een productieomgeving om te verzekeren dat kritieke diensten niet worden beïnvloed.

Test het resultaat

Gebruik de poortscan-tool Nmap of hping3 om de WAN-interface te scannen. Bijvoorbeeld, gebruik de Nmap-beveiligingsscanner om het resultaat te testen: Open de Nmap GUI, stel het Doel in op het WAN IP van USG Flex H (in dit voorbeeld 10.214.48.19) en stel Profiel in op Intense Scan en klik op Scannen.

Ga naar Log & Rapport > Log / Gebeurtenissen, u ziet logs van geblokkeerde berichten.

 

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.