Acest articol explică cum să configurați un profil de Prevenire DoS pe USG FLEX H pentru a detecta și bloca încercările de scanare a porturilor TCP. Funcția de Prevenire DoS analizează traficul de rețea pentru anomalii de protocol, încălcări RFC (Requests for Comments) și modele suspecte de trafic, ajutând la protejarea rețelei împotriva activităților de recunoaștere înainte ca un atac să aibă loc.
Prevenire DoS Îmbunătățită
Începând cu versiunea de firmware 1.38, Seria USG FLEX H introduce un motor de Prevenire DoS îmbunătățit, conceput pentru a îmbunătăți detectarea și atenuarea atacurilor de scanare a porturilor și de flooding.
Mecanismul îmbunătățit analizează traficul suspect într-o etapă mai timpurie a procesării pachetelor, permițând firewall-ului să detecteze și să blocheze traficul malițios înainte ca acesta să consume resurse inutile ale sistemului. Această abordare îmbunătățește performanța generală prin reducerea utilizării CPU, menținând în același timp o protecție eficientă împotriva activităților de recunoaștere.
Motorul de Prevenire DoS suportă detectarea mai multor tipuri de scanări și atacuri de flooding, inclusiv:
- Scanare Port TCP
- Scanare Port UDP
- Scanare Protocol IP
- Sweep TCP
- Sweep UDP
- Sweep ICMP
- Sweep Protocol IP
- Flood TCP
- Flood UDP
- Flood ICMP
- Flood IP
Fiecare regulă de detectare poate fi configurată individual pentru a înregistra evenimente, bloca gazdele ofensatoare și a lista automat adresele IP sursă pe lista neagră pentru o perioadă configurabilă.
Configurarea Prevenirii DoS
În USG Flex H, accesați Politică de Securitate > Prevenire Dos > Adăugați un profil. Configurați un Nume pentru a identifica profilul, de exemplu „DoS_Prevention”. Configurați Detectarea Scanării și Detectarea Flood-ului pentru a bloca când sunt detectate evenimente de prevenire DoS.
Politica de Prevenire DoS – definește pe ce interfețe se aplică protecția.
Profilul de Prevenire DoS – definește ce anomalii sunt detectate și cum răspunde firewall-ul.
Pasul 1. Activați Prevenirea DoS
Deschideți fila Politica de Prevenire DoS.
- Activați Prevenirea DoS.
- Faceți clic pe Adaugă pentru a crea o politică nouă.
- Configurați următoarele setări:
| Setare | Valoare |
|---|---|
| Nume | DOS_PREVENTION_POLICY |
| De la | WAN |
| Profil Anomalie | DOS_PREVENTION_PROFILE |
| Stare | Activ |
Faceți clic pe Aplică pentru a salva politica.
Notă: Aplicarea politicii pe interfața WAN asigură că traficul de recunoaștere provenit din Internet este inspectat înainte de a ajunge la firewall.
Pasul 2. Creați un Profil de Prevenire DoS
Deschideți fila Profil și faceți clic pe Adaugă.
Configurați un nume descriptiv pentru profil, de exemplu:
DOS_PREVENTION_PROFILEAcest profil conține mai multe motoare de detectare, inclusiv Detectarea Scanării, Detectarea Flood-ului și Detectarea Anomaliilor de Protocol.
Pasul 3. Configurați Detectarea Scanării
Sub Detectarea Scanării, configurați următoarele setări:
| Setare | Valoare Recomandată |
|---|---|
| Sensibilitate | Mediu |
| Perioadă Blocare | 5 secunde |
Activați următoarele reguli de detectare:
- Scanare Port TCP
- Scanare Port UDP
- Sweep TCP
- Sweep UDP
- Sweep ICMP
- Scanare Protocol IP
- Sweep Protocol IP
Pentru fiecare regulă activată:
- Înregistrare: Activată
- Acțiune: Blocare
Aceste setări permit firewall-ului să detecteze automat activitățile de recunoaștere și să listeze temporar pe lista neagră gazda care scanează.
Pasul 4. Configurați Detectarea Flood-ului
Motorul de Detectare Flood protejează firewall-ul de volume excesive de trafic care pot indica un atac de tip Denial-of-Service (DoS). Fiecare regulă monitorizează un protocol specific și poate bloca automat gazdele care depășesc pragul configurat.
Pentru acest exemplu, activați următoarele reguli de protecție:
| Detectare | Setare Recomandată | Motiv |
|---|---|---|
| Flood ICMP | Activat | Protejează împotriva traficului excesiv ICMP, cum ar fi atacurile de tip ping flood. |
| Flood TCP | Activat | Protejează împotriva încercărilor de conexiune TCP cu rată mare care ar putea epuiza resursele firewall-ului. |
| Flood IP | Activat | Detectează flooding anormal de pachete IP și oferă protecție suplimentară împotriva atacurilor generice DoS. |
| Flood UDP | Dezactivat | Aplicațiile bazate pe UDP pot genera explozii de trafic legitim care pot declanșa alarme false în unele medii. Activați această regulă doar dacă rețeaua dvs. a fost evaluată și serviciile intensive UDP nu sunt afectate. |
Configurați următoarele setări:
| Setare | Valoare Recomandată |
|---|---|
| Perioadă Blocare | 30–60 secunde |
| Prag | 1000 (implicit) |
| Acțiune | Blocare |
| Înregistrare | Activată |
Notă: Pragurile de detectare pot necesita ajustări în funcție de mediul rețelei dvs. Activarea protecției flood cu setări prea agresive poate cauza blocarea temporară a traficului legitim de volum mare.
Pasul 5. Configurați Detectarea Anomaliilor de Protocol
Motorul de Detectare Anomalie Protocol identifică pachetele malformate și încălcările protocolului care pot fi folosite pentru a ocoli controalele de securitate sau pentru a exploata vulnerabilități.
Pentru această configurare, activați următoarea protecție:
| Detectare | Recomandat | Motiv |
|---|---|---|
| Atacul IP LAND | Activat | Detectează pachetele cu adrese IP sursă și destinație identice. Este un atac bine cunoscut, cu aproape niciun risc de alarme false. |
Lăsați următoarele protecții dezactivate, cu excepția cazului în care sunt necesare în mod specific de către mediul dvs.:
| Detectare | De ce este dezactivată implicit |
|---|---|
| Atacul ICMP Smurf | Rețelele moderne întâlnesc rar acest atac, în timp ce unele traficuri de diagnostic bazate pe ICMP pot fi afectate în medii specifice. |
| Atacul UDP Smurf | Similar atacurilor ICMP Smurf, această protecție este rar necesară și poate interfera cu aplicații specializate bazate pe UDP. |
| Fragment IP | Unele aplicații legitime, tuneluri VPN sau rețele cu valori MTU mai mici se bazează pe pachete IP fragmentate. Activarea acestei protecții fără testare prealabilă poate întrerupe traficul normal. |
Important: Funcțiile de securitate care inspectează anomaliile protocolului pot identifica ocazional traficul legitim ca fiind malițios. Înainte de a activa reguli suplimentare de detectare a anomaliilor într-un mediu de producție, validați-le într-un mediu de testare sau monitorizați jurnalele pentru a vă asigura că serviciile critice nu sunt afectate.
Testați Rezultatul
Folosiți instrumentul de scanare a porturilor Nmap sau hping3 pentru a scana interfața WAN. De exemplu, folosind scannerul de securitate Nmap pentru a testa rezultatul: Deschideți GUI-ul Nmap, setați Ținta la IP-ul WAN al USG Flex H (10.214.48.19 în acest exemplu) și setați Profilul la Scanare Intensă, apoi faceți clic pe Scanare.
Accesați Jurnal & Raport > Jurnal / Evenimente, veți vedea jurnalul mesajelor blocate.

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.