Ten artykuł wyjaśnia, jak skonfigurować profil DoS Prevention w USG FLEX H, aby wykrywać i blokować próby skanowania portów TCP. Funkcja DoS Prevention analizuje ruch sieciowy pod kątem anomalii protokołu, naruszeń RFC (Requests for Comments) oraz podejrzanych wzorców ruchu, pomagając chronić sieć przed działaniami rozpoznawczymi przed wystąpieniem ataku.
Ulepszona ochrona DoS
Począwszy od wersji oprogramowania 1.38, USG FLEX H Series wprowadza ulepszony silnik DoS Prevention zaprojektowany w celu poprawy wykrywania i łagodzenia ataków skanowania portów oraz zalewania (flood).
Ulepszony mechanizm analizuje podejrzany ruch na wcześniejszym etapie przetwarzania pakietów, co pozwala zaporze sieciowej wykrywać i blokować złośliwy ruch zanim zużyje on niepotrzebne zasoby systemowe. Takie podejście poprawia ogólną wydajność, zmniejszając wykorzystanie CPU przy jednoczesnym utrzymaniu skutecznej ochrony przed działaniami rozpoznawczymi.
Silnik DoS Prevention obsługuje wykrywanie wielu typów ataków skanowania i zalewania, w tym:
- Skanowanie portów TCP
- Skanowanie portów UDP
- Skanowanie protokołu IP
- Skanowanie TCP Sweep
- Skanowanie UDP Sweep
- Skanowanie ICMP Sweep
- Skanowanie protokołu IP Sweep
- Zalewanie TCP Flood
- Zalewanie UDP Flood
- Zalewanie ICMP Flood
- Zalewanie IP Flood
Każda reguła wykrywania może być indywidualnie konfigurowana do rejestrowania zdarzeń, blokowania naruszających hostów oraz automatycznego umieszczania adresów IP źródłowych na czarnej liście na konfigurowalny okres.
Konfiguracja ochrony DoS
W USG Flex H przejdź do Security Policy > Dos Prevention > Dodaj profil. Skonfiguruj nazwę, która pozwoli Ci zidentyfikować profil, na przykład „DoS_Prevention”. Skonfiguruj wykrywanie skanowania (Scan Detection) i wykrywanie zalewania (Flood Detection), aby blokować, gdy wykryte zostaną zdarzenia ochrony DoS.
Polityka DoS Prevention – definiuje, na których interfejsach stosowana jest ochrona.
Profil DoS Prevention – definiuje, jakie anomalie są wykrywane i jak zapora reaguje.
Krok 1. Włącz ochronę DoS
Otwórz zakładkę DoS Prevention Policy.
- Włącz DoS Prevention.
- Kliknij Dodaj, aby utworzyć nową politykę.
- Skonfiguruj następujące ustawienia:
| Ustawienie | Wartość |
|---|---|
| Nazwa | DOS_PREVENTION_POLICY |
| Źródło | WAN |
| Profil anomalii | DOS_PREVENTION_PROFILE |
| Status | Aktywny |
Kliknij Zastosuj, aby zapisać politykę.
Uwaga: Zastosowanie polityki na interfejsie WAN zapewnia, że ruch rozpoznawczy pochodzący z Internetu jest analizowany zanim dotrze do zapory.
Krok 2. Utwórz profil DoS Prevention
Otwórz zakładkę Profil i kliknij Dodaj.
Skonfiguruj opisową nazwę profilu, na przykład:
DOS_PREVENTION_PROFILETen profil zawiera wiele silników wykrywania, w tym Wykrywanie skanowania, Wykrywanie zalewania oraz Wykrywanie anomalii protokołu.
Krok 3. Skonfiguruj wykrywanie skanowania
W sekcji Scan Detection skonfiguruj następujące ustawienia:
| Ustawienie | Zalecana wartość |
|---|---|
| Czułość | Średnia |
| Okres blokady | 5 sekund |
Włącz następujące reguły wykrywania:
- Skanowanie portów TCP
- Skanowanie portów UDP
- Skanowanie TCP Sweep
- Skanowanie UDP Sweep
- Skanowanie ICMP Sweep
- Skanowanie protokołu IP
- Skanowanie protokołu IP Sweep
Dla każdej włączonej reguły:
- Logowanie: Włącz
- Akcja: Blokuj
Te ustawienia pozwalają zaporze automatycznie wykrywać aktywność rozpoznawczą i tymczasowo umieszczać skanujący host na czarnej liście.
Krok 4. Skonfiguruj wykrywanie zalewania
Silnik Flood Detection chroni zaporę przed nadmiernym natężeniem ruchu, które może wskazywać na atak typu Denial-of-Service (DoS). Każda reguła monitoruje określony protokół i może automatycznie blokować hosty przekraczające skonfigurowany próg.
W tym przykładzie włącz następujące reguły ochrony:
| Wykrywanie | Zalecane ustawienie | Powód |
|---|---|---|
| Zalewanie ICMP | Włącz | Chroni przed nadmiernym ruchem ICMP, takim jak ataki typu ping flood. |
| Zalewanie TCP | Włącz | Chroni przed próbami nawiązywania połączeń TCP o wysokiej częstotliwości, które mogą wyczerpać zasoby zapory. |
| Zalewanie IP | Włącz | Wykrywa nieprawidłowe zalewanie pakietami IP i zapewnia dodatkową ochronę przed ogólnymi atakami DoS. |
| Zalewanie UDP | Pozostaw wyłączone | Aplikacje oparte na UDP mogą generować nagłe wzrosty legalnego ruchu, które mogą powodować fałszywe alarmy w niektórych środowiskach. Włącz tę regułę tylko jeśli Twoja sieć została oceniona i usługi intensywnie korzystające z UDP nie są zakłócane. |
Skonfiguruj następujące ustawienia:
| Ustawienie | Zalecana wartość |
|---|---|
| Okres blokady | 30–60 sekund |
| Próg | 1000 (domyślnie) |
| Akcja | Blokuj |
| Logowanie | Włącz |
Uwaga: Progi wykrywania mogą wymagać dostosowania w zależności od środowiska sieciowego. Włączenie ochrony przed zalewaniem z zbyt agresywnymi ustawieniami może powodować tymczasowe blokowanie legalnego ruchu o dużym natężeniu.
Krok 5. Skonfiguruj wykrywanie anomalii protokołu
Silnik Protocol Anomaly Detection identyfikuje niepoprawnie sformatowane pakiety oraz naruszenia protokołu, które mogą być wykorzystywane do obejścia zabezpieczeń lub wykorzystania luk.
Dla tej konfiguracji włącz następującą ochronę:
| Wykrywanie | Zalecane | Powód |
|---|---|---|
| Atak IP LAND | Włącz | Wykrywa pakiety z identycznymi adresami IP źródła i celu. Jest to dobrze znany atak z praktycznie zerowym ryzykiem fałszywych alarmów. |
Pozostaw następujące zabezpieczenia wyłączone, chyba że są one specyficznie wymagane przez Twoje środowisko:
| Wykrywanie | Dlaczego jest domyślnie wyłączone |
|---|---|
| Atak ICMP Smurf | Nowoczesne sieci rzadko spotykają ten atak, podczas gdy niektóry ruch diagnostyczny oparty na ICMP może być dotknięty w specyficznych środowiskach. |
| Atak UDP Smurf | Podobnie jak ataki ICMP Smurf, ta ochrona jest rzadko wymagana i może zakłócać specjalistyczne aplikacje oparte na UDP. |
| Fragmentacja IP | Niektóre legalne aplikacje, tunele VPN lub sieci z niższymi wartościami MTU polegają na fragmentowanych pakietach IP. Włączenie tej ochrony bez wcześniejszego testowania może przerwać normalny ruch. |
Ważne: Funkcje bezpieczeństwa, które analizują anomalie protokołu, mogą czasem błędnie identyfikować legalny ruch jako złośliwy. Przed włączeniem dodatkowych reguł wykrywania anomalii w środowisku produkcyjnym, przetestuj je w środowisku testowym lub monitoruj logi, aby upewnić się, że krytyczne usługi nie są zakłócane.
Testowanie wyniku
Użyj narzędzia do skanowania portów Nmap lub hping3, aby przeskanować interfejs WAN. Na przykład, używając skanera bezpieczeństwa Nmap do testowania wyniku: Otwórz GUI Nmap, ustaw cel na adres IP WAN USG Flex H (w tym przykładzie 10.214.48.19), ustaw profil na Intense Scan i kliknij Skanuj.
Przejdź do Log & Report > Log / Events, gdzie zobaczysz logi zablokowanych wiadomości.

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.