Zyxel Firewall H Series sikkerhetspolicy - Hvordan oppdage og forhindre TCP-portskanning med DoS-beskyttelse

Denne artikkelen forklarer hvordan du konfigurerer en USG FLEX H DoS Prevention-profil for å oppdage og blokkere TCP-portskanningsforsøk. DoS Prevention-funksjonen analyserer nettverkstrafikk for protokollavvik, RFC-brudd (Requests for Comments) og mistenkelige trafikkmønstre, og hjelper til med å beskytte nettverket mot rekognoseringsaktiviteter før et angrep inntreffer.

Forbedret DoS-beskyttelse

Fra og med firmwareversjon 1.38 introduserer USG FLEX H Series en forbedret DoS Prevention-motor designet for å forbedre oppdagelsen og avbøtningen av portskanning og flomangrep.

Den forbedrede mekanismen analyserer mistenkelig trafikk på et tidligere stadium av pakkebehandling, noe som gjør at brannmuren kan oppdage og blokkere ondsinnet trafikk før den bruker unødvendige systemressurser. Denne tilnærmingen forbedrer den totale ytelsen ved å redusere CPU-bruken samtidig som effektiv beskyttelse mot rekognoseringsaktiviteter opprettholdes.

DoS Prevention-motoren støtter oppdagelse av flere typer skanne- og flomangrep, inkludert:

  • TCP-portskanning
  • UDP-portskanning
  • IP-protokollskanning
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP-protokoll Sweep
  • TCP-flom
  • UDP-flom
  • ICMP-flom
  • IP-flom

Hver oppdagelsesregel kan konfigureres individuelt for å logge hendelser, blokkere krenkende verter og automatisk svarteliste kilde-IP-adresser i en konfigurerbar periode.

Sett opp DoS-beskyttelse

I USG Flex H går du til Security Policy > Dos Prevention > Legg til profil. Konfigurer et navn for å identifisere profilen, for eksempel “DoS_Prevention”. Konfigurer Scan Detection og Flood Detection til å blokkere når DoS Prevention-hendelser oppdages.

DoS Prevention Policy – definerer på hvilke grensesnitt beskyttelsen skal brukes.

DoS Prevention Profile – definerer hvilke avvik som oppdages og hvordan brannmuren skal reagere.

Trinn 1. Aktiver DoS Prevention

Åpne fanen DoS Prevention Policy.

  1. Aktiver DoS Prevention.
  2. Klikk Legg til for å opprette en ny policy.
  3. Konfigurer følgende innstillinger:
InnstillingVerdi
NavnDOS_PREVENTION_POLICY
FraWAN
Anomaly ProfileDOS_PREVENTION_PROFILE
StatusAktiv

Klikk Bruk for å lagre policyen.

Merk: Å bruke policyen på WAN-grensesnittet sikrer at rekognoserings-trafikk som kommer fra Internett, inspiseres før den når brannmuren.

Trinn 2. Opprett en DoS Prevention-profil

Åpne fanen Profil og klikk Legg til.

Konfigurer et beskrivende profilnavn, for eksempel:

DOS_PREVENTION_PROFILE

Denne profilen inneholder flere oppdagelsesmotorer, inkludert Scan Detection, Flood Detection og Protocol Anomaly Detection.

Trinn 3. Konfigurer Scan Detection

Under Scan Detection, konfigurer følgende innstillinger:

InnstillingAnbefalt verdi
FølsomhetMiddels
Blokkeringsperiode5 sekunder

Aktiver følgende oppdagelsesregler:

  • TCP-portskanning
  • UDP-portskanning
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP-protokollskanning
  • IP-protokoll Sweep

For hver aktivert regel:

  • Logg: Aktiver
  • Handling: Blokker

Disse innstillingene gjør at brannmuren automatisk kan oppdage rekognoseringsaktivitet og midlertidig svarteliste den skannende verten.

Trinn 4. Konfigurer Flood Detection

Flood Detection-motoren beskytter brannmuren mot store mengder trafikk som kan tyde på et Denial-of-Service (DoS)-angrep. Hver regel overvåker en spesifikk protokoll og kan automatisk blokkere verter som overskrider den konfigurerte terskelen.

For dette eksempelet aktiver følgende beskyttelsesregler:

OppdagelseAnbefalt innstillingBegrunnelse
ICMP-flomAktiverBeskytter mot overdreven ICMP-trafikk, som ping-flom-angrep.
TCP-flomAktiverBeskytter mot høyfrekvente TCP-tilkoblingsforsøk som kan tømme brannmurens ressurser.
IP-flomAktiverOppdager unormal IP-pakkeflom og gir ekstra beskyttelse mot generelle DoS-angrep.
UDP-flomLa være deaktivertUDP-baserte applikasjoner kan generere bølger av legitim trafikk som kan utløse falske positiver i enkelte miljøer. Aktiver denne regelen kun hvis nettverket ditt er evaluert og UDP-intensive tjenester ikke påvirkes.

Konfigurer følgende innstillinger:

InnstillingAnbefalt verdi
Blokkeringsperiode30–60 sekunder
Terskel1000 (standard)
HandlingBlokker
LoggAktiver

Merk: Oppdagelsesterskler kan måtte justeres avhengig av nettverksmiljøet ditt. Å aktivere flombeskyttelse med for aggressive innstillinger kan føre til at legitim høyvolumtrafikk midlertidig blokkeres.

Trinn 5. Konfigurer Protocol Anomaly Detection

Motoren for Protocol Anomaly Detection identifiserer feilformede pakker og protokollbrudd som kan brukes til å omgå sikkerhetskontroller eller utnytte sårbarheter.

For denne konfigurasjonen, aktiver følgende beskyttelse:

OppdagelseAnbefaltBegrunnelse
IP LAND-angrepAktiverOppdager pakker med identisk kilde- og destinasjons-IP-adresse. Dette er et kjent angrep med praktisk talt ingen risiko for falske positiver.

La følgende beskyttelser være deaktivert med mindre de er spesifikt påkrevd i ditt miljø:

OppdagelseHvorfor den er deaktivert som standard
ICMP Smurf-angrepModerne nettverk møter sjelden dette angrepet, mens noe ICMP-basert diagnostisk trafikk kan påvirkes i spesifikke miljøer.
UDP Smurf-angrepLigner på ICMP Smurf-angrep, er denne beskyttelsen sjelden nødvendig og kan forstyrre spesialiserte UDP-baserte applikasjoner.
IP-fragmentNoen legitime applikasjoner, VPN-tunneler eller nettverk med lavere MTU-verdier er avhengige av fragmenterte IP-pakker. Å aktivere denne beskyttelsen uten forhåndstesting kan avbryte normal trafikk.

Viktig: Sikkerhetsfunksjoner som inspiserer protokollavvik kan av og til identifisere legitim trafikk som ondsinnet. Før du aktiverer flere anomalioppdagelsesregler i et produksjonsmiljø, bør du validere dem i et testmiljø eller overvåke loggene for å sikre at kritiske tjenester ikke påvirkes.

Test resultatet

Bruk portskanneverktøyet Nmap eller hping3 for å skanne WAN-grensesnittet. For eksempel, bruk Nmap sikkerhetsskanner for å teste resultatet: Åpne Nmap GUI, sett målet til WAN-IP-en til USG Flex H (10.214.48.19 i dette eksempelet) og sett Profil til Intense Scan og klikk Skann.

Gå til Log & Report > Log / Events, du vil se logg over blokkerte meldinger.

 

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.