Denne artikkelen forklarer hvordan du konfigurerer en USG FLEX H DoS Prevention-profil for å oppdage og blokkere TCP-portskanningsforsøk. DoS Prevention-funksjonen analyserer nettverkstrafikk for protokollavvik, RFC-brudd (Requests for Comments) og mistenkelige trafikkmønstre, og hjelper til med å beskytte nettverket mot rekognoseringsaktiviteter før et angrep inntreffer.
Forbedret DoS-beskyttelse
Fra og med firmwareversjon 1.38 introduserer USG FLEX H Series en forbedret DoS Prevention-motor designet for å forbedre oppdagelsen og avbøtningen av portskanning og flomangrep.
Den forbedrede mekanismen analyserer mistenkelig trafikk på et tidligere stadium av pakkebehandling, noe som gjør at brannmuren kan oppdage og blokkere ondsinnet trafikk før den bruker unødvendige systemressurser. Denne tilnærmingen forbedrer den totale ytelsen ved å redusere CPU-bruken samtidig som effektiv beskyttelse mot rekognoseringsaktiviteter opprettholdes.
DoS Prevention-motoren støtter oppdagelse av flere typer skanne- og flomangrep, inkludert:
- TCP-portskanning
- UDP-portskanning
- IP-protokollskanning
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP-protokoll Sweep
- TCP-flom
- UDP-flom
- ICMP-flom
- IP-flom
Hver oppdagelsesregel kan konfigureres individuelt for å logge hendelser, blokkere krenkende verter og automatisk svarteliste kilde-IP-adresser i en konfigurerbar periode.
Sett opp DoS-beskyttelse
I USG Flex H går du til Security Policy > Dos Prevention > Legg til profil. Konfigurer et navn for å identifisere profilen, for eksempel “DoS_Prevention”. Konfigurer Scan Detection og Flood Detection til å blokkere når DoS Prevention-hendelser oppdages.
DoS Prevention Policy – definerer på hvilke grensesnitt beskyttelsen skal brukes.
DoS Prevention Profile – definerer hvilke avvik som oppdages og hvordan brannmuren skal reagere.
Trinn 1. Aktiver DoS Prevention
Åpne fanen DoS Prevention Policy.
- Aktiver DoS Prevention.
- Klikk Legg til for å opprette en ny policy.
- Konfigurer følgende innstillinger:
| Innstilling | Verdi |
|---|---|
| Navn | DOS_PREVENTION_POLICY |
| Fra | WAN |
| Anomaly Profile | DOS_PREVENTION_PROFILE |
| Status | Aktiv |
Klikk Bruk for å lagre policyen.
Merk: Å bruke policyen på WAN-grensesnittet sikrer at rekognoserings-trafikk som kommer fra Internett, inspiseres før den når brannmuren.
Trinn 2. Opprett en DoS Prevention-profil
Åpne fanen Profil og klikk Legg til.
Konfigurer et beskrivende profilnavn, for eksempel:
DOS_PREVENTION_PROFILEDenne profilen inneholder flere oppdagelsesmotorer, inkludert Scan Detection, Flood Detection og Protocol Anomaly Detection.
Trinn 3. Konfigurer Scan Detection
Under Scan Detection, konfigurer følgende innstillinger:
| Innstilling | Anbefalt verdi |
|---|---|
| Følsomhet | Middels |
| Blokkeringsperiode | 5 sekunder |
Aktiver følgende oppdagelsesregler:
- TCP-portskanning
- UDP-portskanning
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP-protokollskanning
- IP-protokoll Sweep
For hver aktivert regel:
- Logg: Aktiver
- Handling: Blokker
Disse innstillingene gjør at brannmuren automatisk kan oppdage rekognoseringsaktivitet og midlertidig svarteliste den skannende verten.
Trinn 4. Konfigurer Flood Detection
Flood Detection-motoren beskytter brannmuren mot store mengder trafikk som kan tyde på et Denial-of-Service (DoS)-angrep. Hver regel overvåker en spesifikk protokoll og kan automatisk blokkere verter som overskrider den konfigurerte terskelen.
For dette eksempelet aktiver følgende beskyttelsesregler:
| Oppdagelse | Anbefalt innstilling | Begrunnelse |
|---|---|---|
| ICMP-flom | Aktiver | Beskytter mot overdreven ICMP-trafikk, som ping-flom-angrep. |
| TCP-flom | Aktiver | Beskytter mot høyfrekvente TCP-tilkoblingsforsøk som kan tømme brannmurens ressurser. |
| IP-flom | Aktiver | Oppdager unormal IP-pakkeflom og gir ekstra beskyttelse mot generelle DoS-angrep. |
| UDP-flom | La være deaktivert | UDP-baserte applikasjoner kan generere bølger av legitim trafikk som kan utløse falske positiver i enkelte miljøer. Aktiver denne regelen kun hvis nettverket ditt er evaluert og UDP-intensive tjenester ikke påvirkes. |
Konfigurer følgende innstillinger:
| Innstilling | Anbefalt verdi |
|---|---|
| Blokkeringsperiode | 30–60 sekunder |
| Terskel | 1000 (standard) |
| Handling | Blokker |
| Logg | Aktiver |
Merk: Oppdagelsesterskler kan måtte justeres avhengig av nettverksmiljøet ditt. Å aktivere flombeskyttelse med for aggressive innstillinger kan føre til at legitim høyvolumtrafikk midlertidig blokkeres.
Trinn 5. Konfigurer Protocol Anomaly Detection
Motoren for Protocol Anomaly Detection identifiserer feilformede pakker og protokollbrudd som kan brukes til å omgå sikkerhetskontroller eller utnytte sårbarheter.
For denne konfigurasjonen, aktiver følgende beskyttelse:
| Oppdagelse | Anbefalt | Begrunnelse |
|---|---|---|
| IP LAND-angrep | Aktiver | Oppdager pakker med identisk kilde- og destinasjons-IP-adresse. Dette er et kjent angrep med praktisk talt ingen risiko for falske positiver. |
La følgende beskyttelser være deaktivert med mindre de er spesifikt påkrevd i ditt miljø:
| Oppdagelse | Hvorfor den er deaktivert som standard |
|---|---|
| ICMP Smurf-angrep | Moderne nettverk møter sjelden dette angrepet, mens noe ICMP-basert diagnostisk trafikk kan påvirkes i spesifikke miljøer. |
| UDP Smurf-angrep | Ligner på ICMP Smurf-angrep, er denne beskyttelsen sjelden nødvendig og kan forstyrre spesialiserte UDP-baserte applikasjoner. |
| IP-fragment | Noen legitime applikasjoner, VPN-tunneler eller nettverk med lavere MTU-verdier er avhengige av fragmenterte IP-pakker. Å aktivere denne beskyttelsen uten forhåndstesting kan avbryte normal trafikk. |
Viktig: Sikkerhetsfunksjoner som inspiserer protokollavvik kan av og til identifisere legitim trafikk som ondsinnet. Før du aktiverer flere anomalioppdagelsesregler i et produksjonsmiljø, bør du validere dem i et testmiljø eller overvåke loggene for å sikre at kritiske tjenester ikke påvirkes.
Test resultatet
Bruk portskanneverktøyet Nmap eller hping3 for å skanne WAN-grensesnittet. For eksempel, bruk Nmap sikkerhetsskanner for å teste resultatet: Åpne Nmap GUI, sett målet til WAN-IP-en til USG Flex H (10.214.48.19 i dette eksempelet) og sett Profil til Intense Scan og klikk Skann.
Gå til Log & Report > Log / Events, du vil se logg over blokkerte meldinger.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.