Dit artikel legt uit hoe u een USG FLEX H DoS Preventie-profiel configureert om TCP-poortscanpogingen te detecteren en te blokkeren. De DoS Preventie-functie analyseert netwerkverkeer op protocolafwijkingen, RFC-overtredingen (Requests for Comments) en verdachte verkeerspatronen, waardoor het netwerk wordt beschermd tegen verkenningsactiviteiten voordat een aanval plaatsvindt.
Verbeterde DoS Preventie
Vanaf firmwareversie 1.38 introduceert de USG FLEX H Series een verbeterde DoS Preventie-engine die is ontworpen om de detectie en mitigatie van poortscan- en flood-aanvallen te verbeteren.
Het verbeterde mechanisme analyseert verdacht verkeer in een eerder stadium van de pakketverwerking, waardoor de firewall kwaadaardig verkeer kan detecteren en blokkeren voordat het onnodige systeembronnen verbruikt. Deze aanpak verbetert de algehele prestaties door het CPU-gebruik te verminderen en tegelijkertijd effectieve bescherming te bieden tegen verkenningsactiviteiten.
De DoS Preventie-engine ondersteunt de detectie van meerdere scan- en flood-aanvalstypen, waaronder:
- TCP Poortscan
- UDP Poortscan
- IP Protocolscan
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protocol Sweep
- TCP Flood
- UDP Flood
- ICMP Flood
- IP Flood
Elke detectieregel kan afzonderlijk worden geconfigureerd om gebeurtenissen te loggen, overtredende hosts te blokkeren en automatisch bron-IP-adressen voor een configureerbare periode op een zwarte lijst te plaatsen.
DoS Preventie instellen
Ga in de USG Flex H naar Beveiligingsbeleid > DoS Preventie > Voeg een profiel toe. Configureer een naam zodat u het profiel kunt identificeren, bijvoorbeeld “DoS_Prevention”. Stel Scan Detectie en Flood Detectie in op blokkeren wanneer DoS preventie-evenementen worden gedetecteerd.
DoS Preventiebeleid – definieert op welke interfaces de bescherming wordt toegepast.
DoS Preventieprofiel – definieert welke afwijkingen worden gedetecteerd en hoe de firewall reageert.
Stap 1. DoS Preventie inschakelen
Open het tabblad DoS Preventiebeleid.
- Schakel DoS Preventie in.
- Klik op Toevoegen om een nieuw beleid te maken.
- Configureer de volgende instellingen:
| Instelling | Waarde |
|---|---|
| Naam | DOS_PREVENTION_POLICY |
| Van | WAN |
| Anomalieprofiel | DOS_PREVENTION_PROFILE |
| Status | Actief |
Klik op Toepassen om het beleid op te slaan.
Opmerking: Het toepassen van het beleid op de WAN-interface zorgt ervoor dat verkenningsverkeer afkomstig van het internet wordt geïnspecteerd voordat het de firewall bereikt.
Stap 2. Maak een DoS Preventieprofiel aan
Open het tabblad Profiel en klik op Toevoegen.
Configureer een beschrijvende profielnaam, bijvoorbeeld:
DOS_PREVENTION_PROFILEDit profiel bevat meerdere detectiemotoren, waaronder Scan Detectie, Flood Detectie en Protocol Anomaliedetectie.
Stap 3. Scan Detectie configureren
Configureer onder Scan Detectie de volgende instellingen:
| Instelling | Aanbevolen waarde |
|---|---|
| Gevoeligheid | Gemiddeld |
| Blokkeringstijd | 5 seconden |
Schakel de volgende detectieregels in:
- TCP Poortscan
- UDP Poortscan
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protocolscan
- IP Protocol Sweep
Voor elke ingeschakelde regel:
- Loggen: Inschakelen
- Actie: Blokkeren
Met deze instellingen kan de firewall automatisch verkenningsactiviteit detecteren en de scannende host tijdelijk op een zwarte lijst zetten.
Stap 4. Flood Detectie configureren
De Flood Detectie-engine beschermt de firewall tegen overmatige verkeersvolumes die kunnen wijzen op een Denial-of-Service (DoS)-aanval. Elke regel bewaakt een specifiek protocol en kan automatisch hosts blokkeren die de geconfigureerde drempel overschrijden.
Schakel voor dit voorbeeld de volgende beschermingsregels in:
| Detectie | Aanbevolen instelling | Reden |
|---|---|---|
| ICMP Flood | Inschakelen | Beschermt tegen overmatig ICMP-verkeer, zoals ping flood-aanvallen. |
| TCP Flood | Inschakelen | Beschermt tegen TCP-verbindingpogingen met hoge frequentie die firewallbronnen kunnen uitputten. |
| IP Flood | Inschakelen | Detecteert abnormale IP-pakketflooding en biedt extra bescherming tegen generieke DoS-aanvallen. |
| UDP Flood | Uitgeschakeld laten | UDP-gebaseerde applicaties kunnen bursts van legitiem verkeer genereren die vals-positieven kunnen veroorzaken in sommige omgevingen. Schakel deze regel alleen in als uw netwerk is geëvalueerd en UDP-intensieve services niet worden beïnvloed. |
Configureer de volgende instellingen:
| Instelling | Aanbevolen waarde |
|---|---|
| Blokkeringstijd | 30–60 seconden |
| Drempelwaarde | 1000 (standaard) |
| Actie | Blokkeren |
| Loggen | Inschakelen |
Opmerking: Detectiedrempels moeten mogelijk worden aangepast afhankelijk van uw netwerkomgeving. Het inschakelen van floodbescherming met te agressieve instellingen kan ertoe leiden dat legitiem verkeer met hoog volume tijdelijk wordt geblokkeerd.
Stap 5. Protocol Anomaliedetectie configureren
De Protocol Anomaliedetectie-engine identificeert verkeerd gevormde pakketten en protocolovertredingen die kunnen worden gebruikt om beveiligingscontroles te omzeilen of kwetsbaarheden te exploiteren.
Schakel voor deze configuratie de volgende bescherming in:
| Detectie | Aanbevolen | Reden |
|---|---|---|
| IP LAND-aanval | Inschakelen | Detecteert pakketten met identieke bron- en bestemmings-IP-adressen. Dit is een bekende aanval met vrijwel geen risico op vals-positieven. |
Laat de volgende beschermingen uitgeschakeld tenzij ze specifiek vereist zijn in uw omgeving:
| Detectie | Waarom standaard uitgeschakeld |
|---|---|
| ICMP Smurf-aanval | Moderne netwerken komen deze aanval zelden tegen, terwijl sommige ICMP-gebaseerde diagnostische verkeersstromen in specifieke omgevingen kunnen worden beïnvloed. |
| UDP Smurf-aanval | Vergelijkbaar met ICMP Smurf-aanvallen, deze bescherming is zelden vereist en kan interfereren met gespecialiseerde UDP-gebaseerde applicaties. |
| IP Fragment | Sommige legitieme applicaties, VPN-tunnels of netwerken met lagere MTU-waarden vertrouwen op gefragmenteerde IP-pakketten. Het inschakelen van deze bescherming zonder voorafgaande tests kan normaal verkeer onderbreken. |
Belangrijk: Beveiligingsfuncties die protocolafwijkingen inspecteren kunnen af en toe legitiem verkeer als kwaadaardig identificeren. Valideer extra anomaliedetectieregels in een testomgeving of monitor de logs voordat u deze inschakelt in een productieomgeving om te verzekeren dat kritieke diensten niet worden beïnvloed.
Test het resultaat
Gebruik de poortscan-tool Nmap of hping3 om de WAN-interface te scannen. Bijvoorbeeld, gebruik de Nmap-beveiligingsscanner om het resultaat te testen: Open de Nmap GUI, stel het Doel in op het WAN IP van USG Flex H (in dit voorbeeld 10.214.48.19) en stel Profiel in op Intense Scan en klik op Scannen.
Ga naar Log & Rapport > Log / Gebeurtenissen, u ziet logs van geblokkeerde berichten.

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.