Politica de Securitate Zyxel Firewall Seria H - Cum să Detectați și să Preveniți Scanarea Porturilor TCP cu Prevenirea DoS

Aveți mai multe întrebări? Trimitere solicitare

Acest articol explică cum să configurați un profil de Prevenire DoS pe USG FLEX H pentru a detecta și bloca încercările de scanare a porturilor TCP. Funcția de Prevenire DoS analizează traficul de rețea pentru anomalii de protocol, încălcări RFC (Requests for Comments) și modele suspecte de trafic, ajutând la protejarea rețelei împotriva activităților de recunoaștere înainte ca un atac să aibă loc.

Prevenire DoS Îmbunătățită

Începând cu versiunea de firmware 1.38, Seria USG FLEX H introduce un motor de Prevenire DoS îmbunătățit, conceput pentru a îmbunătăți detectarea și atenuarea atacurilor de scanare a porturilor și de flooding.

Mecanismul îmbunătățit analizează traficul suspect într-o etapă mai timpurie a procesării pachetelor, permițând firewall-ului să detecteze și să blocheze traficul malițios înainte ca acesta să consume resurse inutile ale sistemului. Această abordare îmbunătățește performanța generală prin reducerea utilizării CPU, menținând în același timp o protecție eficientă împotriva activităților de recunoaștere.

Motorul de Prevenire DoS suportă detectarea mai multor tipuri de scanări și atacuri de flooding, inclusiv:

  • Scanare Port TCP
  • Scanare Port UDP
  • Scanare Protocol IP
  • Sweep TCP
  • Sweep UDP
  • Sweep ICMP
  • Sweep Protocol IP
  • Flood TCP
  • Flood UDP
  • Flood ICMP
  • Flood IP

Fiecare regulă de detectare poate fi configurată individual pentru a înregistra evenimente, bloca gazdele ofensatoare și a lista automat adresele IP sursă pe lista neagră pentru o perioadă configurabilă.

Configurarea Prevenirii DoS

În USG Flex H, accesați Politică de Securitate > Prevenire Dos > Adăugați un profil. Configurați un Nume pentru a identifica profilul, de exemplu „DoS_Prevention”. Configurați Detectarea Scanării și Detectarea Flood-ului pentru a bloca când sunt detectate evenimente de prevenire DoS.

Politica de Prevenire DoS – definește pe ce interfețe se aplică protecția.

Profilul de Prevenire DoS – definește ce anomalii sunt detectate și cum răspunde firewall-ul.

Pasul 1. Activați Prevenirea DoS

Deschideți fila Politica de Prevenire DoS.

  1. Activați Prevenirea DoS.
  2. Faceți clic pe Adaugă pentru a crea o politică nouă.
  3. Configurați următoarele setări:
SetareValoare
NumeDOS_PREVENTION_POLICY
De laWAN
Profil AnomalieDOS_PREVENTION_PROFILE
StareActiv

Faceți clic pe Aplică pentru a salva politica.

Notă: Aplicarea politicii pe interfața WAN asigură că traficul de recunoaștere provenit din Internet este inspectat înainte de a ajunge la firewall.

Pasul 2. Creați un Profil de Prevenire DoS

Deschideți fila Profil și faceți clic pe Adaugă.

Configurați un nume descriptiv pentru profil, de exemplu:

DOS_PREVENTION_PROFILE

Acest profil conține mai multe motoare de detectare, inclusiv Detectarea Scanării, Detectarea Flood-ului și Detectarea Anomaliilor de Protocol.

Pasul 3. Configurați Detectarea Scanării

Sub Detectarea Scanării, configurați următoarele setări:

SetareValoare Recomandată
SensibilitateMediu
Perioadă Blocare5 secunde

Activați următoarele reguli de detectare:

  • Scanare Port TCP
  • Scanare Port UDP
  • Sweep TCP
  • Sweep UDP
  • Sweep ICMP
  • Scanare Protocol IP
  • Sweep Protocol IP

Pentru fiecare regulă activată:

  • Înregistrare: Activată
  • Acțiune: Blocare

Aceste setări permit firewall-ului să detecteze automat activitățile de recunoaștere și să listeze temporar pe lista neagră gazda care scanează.

Pasul 4. Configurați Detectarea Flood-ului

Motorul de Detectare Flood protejează firewall-ul de volume excesive de trafic care pot indica un atac de tip Denial-of-Service (DoS). Fiecare regulă monitorizează un protocol specific și poate bloca automat gazdele care depășesc pragul configurat.

Pentru acest exemplu, activați următoarele reguli de protecție:

DetectareSetare RecomandatăMotiv
Flood ICMPActivatProtejează împotriva traficului excesiv ICMP, cum ar fi atacurile de tip ping flood.
Flood TCPActivatProtejează împotriva încercărilor de conexiune TCP cu rată mare care ar putea epuiza resursele firewall-ului.
Flood IPActivatDetectează flooding anormal de pachete IP și oferă protecție suplimentară împotriva atacurilor generice DoS.
Flood UDPDezactivatAplicațiile bazate pe UDP pot genera explozii de trafic legitim care pot declanșa alarme false în unele medii. Activați această regulă doar dacă rețeaua dvs. a fost evaluată și serviciile intensive UDP nu sunt afectate.

Configurați următoarele setări:

SetareValoare Recomandată
Perioadă Blocare30–60 secunde
Prag1000 (implicit)
AcțiuneBlocare
ÎnregistrareActivată

Notă: Pragurile de detectare pot necesita ajustări în funcție de mediul rețelei dvs. Activarea protecției flood cu setări prea agresive poate cauza blocarea temporară a traficului legitim de volum mare.

Pasul 5. Configurați Detectarea Anomaliilor de Protocol

Motorul de Detectare Anomalie Protocol identifică pachetele malformate și încălcările protocolului care pot fi folosite pentru a ocoli controalele de securitate sau pentru a exploata vulnerabilități.

Pentru această configurare, activați următoarea protecție:

DetectareRecomandatMotiv
Atacul IP LANDActivatDetectează pachetele cu adrese IP sursă și destinație identice. Este un atac bine cunoscut, cu aproape niciun risc de alarme false.

Lăsați următoarele protecții dezactivate, cu excepția cazului în care sunt necesare în mod specific de către mediul dvs.:

DetectareDe ce este dezactivată implicit
Atacul ICMP SmurfRețelele moderne întâlnesc rar acest atac, în timp ce unele traficuri de diagnostic bazate pe ICMP pot fi afectate în medii specifice.
Atacul UDP SmurfSimilar atacurilor ICMP Smurf, această protecție este rar necesară și poate interfera cu aplicații specializate bazate pe UDP.
Fragment IPUnele aplicații legitime, tuneluri VPN sau rețele cu valori MTU mai mici se bazează pe pachete IP fragmentate. Activarea acestei protecții fără testare prealabilă poate întrerupe traficul normal.

Important: Funcțiile de securitate care inspectează anomaliile protocolului pot identifica ocazional traficul legitim ca fiind malițios. Înainte de a activa reguli suplimentare de detectare a anomaliilor într-un mediu de producție, validați-le într-un mediu de testare sau monitorizați jurnalele pentru a vă asigura că serviciile critice nu sunt afectate.

Testați Rezultatul

Folosiți instrumentul de scanare a porturilor Nmap sau hping3 pentru a scana interfața WAN. De exemplu, folosind scannerul de securitate Nmap pentru a testa rezultatul: Deschideți GUI-ul Nmap, setați Ținta la IP-ul WAN al USG Flex H (10.214.48.19 în acest exemplu) și setați Profilul la Scanare Intensă, apoi faceți clic pe Scanare.

Accesați Jurnal & Raport > Jurnal / Evenimente, veți vedea jurnalul mesajelor blocate.

 

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.