В этой статье объясняется, как настроить профиль защиты от DoS-атак USG FLEX H для обнаружения и блокировки попыток сканирования TCP-портов. Функция защиты от DoS анализирует сетевой трафик на предмет аномалий протокола, нарушений RFC (Requests for Comments) и подозрительных шаблонов трафика, помогая защитить сеть от разведывательных действий до начала атаки.
Расширенная защита от DoS
Начиная с версии прошивки 1.38, серия USG FLEX H вводит усовершенствованный движок защиты от DoS, разработанный для улучшения обнаружения и смягчения атак сканирования портов и затопления.
Усовершенствованный механизм анализирует подозрительный трафик на более раннем этапе обработки пакетов, что позволяет брандмауэру обнаруживать и блокировать вредоносный трафик до того, как он начнет потреблять ненужные системные ресурсы. Такой подход улучшает общую производительность, снижая загрузку ЦП, при этом обеспечивая эффективную защиту от разведывательных действий.
Движок защиты от DoS поддерживает обнаружение нескольких типов сканирования и атак затопления, включая:
- Сканирование TCP-портов
- Сканирование UDP-портов
- Сканирование протоколов IP
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protocol Sweep
- TCP Flood
- UDP Flood
- ICMP Flood
- IP Flood
Каждое правило обнаружения можно настраивать отдельно для ведения журнала событий, блокировки нарушающих хостов и автоматического занесения IP-адресов источников в черный список на настраиваемый период.
Настройка защиты от DoS
В USG Flex H перейдите в Security Policy > Dos Prevention > Add a profile. Задайте имя для профиля, чтобы его было легко идентифицировать, например «DoS_Prevention». Настройте обнаружение сканирования и обнаружение затопления так, чтобы блокировать при обнаружении событий защиты от DoS.
Политика защиты от DoS – определяет, на каких интерфейсах применяется защита.
Профиль защиты от DoS – определяет, какие аномалии обнаруживаются и как брандмауэр реагирует.
Шаг 1. Включите защиту от DoS
Откройте вкладку DoS Prevention Policy.
- Включите DoS Prevention.
- Нажмите Add для создания новой политики.
- Настройте следующие параметры:
| Настройка | Значение |
|---|---|
| Имя | DOS_PREVENTION_POLICY |
| Откуда | WAN |
| Профиль аномалий | DOS_PREVENTION_PROFILE |
| Статус | Активен |
Нажмите Apply для сохранения политики.
Примечание: Применение политики к интерфейсу WAN обеспечивает проверку разведывательного трафика, исходящего из интернета, до его попадания на брандмауэр.
Шаг 2. Создайте профиль защиты от DoS
Откройте вкладку Profile и нажмите Add.
Задайте описательное имя профиля, например:
DOS_PREVENTION_PROFILEЭтот профиль содержит несколько движков обнаружения, включая Scan Detection, Flood Detection и Protocol Anomaly Detection.
Шаг 3. Настройте обнаружение сканирования
В разделе Scan Detection настройте следующие параметры:
| Настройка | Рекомендуемое значение |
|---|---|
| Чувствительность | Средняя |
| Период блокировки | 5 секунд |
Включите следующие правила обнаружения:
- Сканирование TCP-портов
- Сканирование UDP-портов
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- Сканирование протоколов IP
- IP Protocol Sweep
Для каждого включенного правила:
- Логирование: Включено
- Действие: Блокировать
Эти настройки позволяют брандмауэру автоматически обнаруживать разведывательную активность и временно заносить сканирующий хост в черный список.
Шаг 4. Настройте обнаружение затопления
Движок Flood Detection защищает брандмауэр от чрезмерных объемов трафика, которые могут указывать на атаку типа «отказ в обслуживании» (DoS). Каждое правило контролирует определенный протокол и может автоматически блокировать хосты, превышающие заданный порог.
Для данного примера включите следующие правила защиты:
| Обнаружение | Рекомендуемая настройка | Причина |
|---|---|---|
| ICMP Flood | Включить | Защищает от чрезмерного ICMP-трафика, например, от атак типа ping flood. |
| TCP Flood | Включить | Защищает от высокочастотных попыток установления TCP-соединений, которые могут исчерпать ресурсы брандмауэра. |
| IP Flood | Включить | Обнаруживает аномальное затопление IP-пакетами и обеспечивает дополнительную защиту от общих DoS-атак. |
| UDP Flood | Оставить отключенным | Приложения на основе UDP могут генерировать всплески легитимного трафика, что может вызвать ложные срабатывания в некоторых средах. Включайте это правило только если ваша сеть была оценена и UDP-интенсивные сервисы не пострадают. |
Настройте следующие параметры:
| Настройка | Рекомендуемое значение |
|---|---|
| Период блокировки | 30–60 секунд |
| Порог | 1000 (по умолчанию) |
| Действие | Блокировать |
| Логирование | Включено |
Примечание: Пороги обнаружения могут потребовать корректировки в зависимости от вашей сетевой среды. Включение защиты от затопления с чрезмерно агрессивными настройками может привести к временной блокировке легитимного трафика с высоким объемом.
Шаг 5. Настройте обнаружение аномалий протокола
Движок Protocol Anomaly Detection выявляет искаженные пакеты и нарушения протокола, которые могут использоваться для обхода средств безопасности или эксплуатации уязвимостей.
Для этой конфигурации включите следующую защиту:
| Обнаружение | Рекомендуется | Причина |
|---|---|---|
| Атака IP LAND | Включить | Обнаруживает пакеты с одинаковыми IP-адресами источника и назначения. Это известная атака с практически отсутствующим риском ложных срабатываний. |
Оставьте следующие защиты отключенными, если они специально не требуются вашей средой:
| Обнаружение | Почему отключено по умолчанию |
|---|---|
| Атака ICMP Smurf | Современные сети редко сталкиваются с этой атакой, при этом некоторый ICMP-диагностический трафик может пострадать в специфических средах. |
| Атака UDP Smurf | Аналогично атакам ICMP Smurf, эта защита редко требуется и может мешать специализированным приложениям на основе UDP. |
| Фрагментация IP | Некоторые легитимные приложения, VPN-туннели или сети с меньшим MTU используют фрагментированные IP-пакеты. Включение этой защиты без предварительного тестирования может прервать нормальный трафик. |
Важно: Функции безопасности, которые проверяют аномалии протоколов, иногда могут ошибочно распознавать легитимный трафик как вредоносный. Перед включением дополнительных правил обнаружения аномалий в рабочей среде протестируйте их в тестовой среде или контролируйте журналы, чтобы убедиться, что критические сервисы не пострадали.
Проверьте результат
Используйте инструмент сканирования портов Nmap или hping3 для сканирования интерфейса WAN. Например, для тестирования результата с помощью сканера безопасности Nmap: откройте графический интерфейс Nmap, задайте целью IP-адрес WAN USG Flex H (в этом примере 10.214.48.19), выберите профиль Intense Scan и нажмите Scan.
Перейдите в Log & Report > Log / Events, там вы увидите журнал заблокированных сообщений.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.