Политика безопасности Zyxel Firewall H Series - как обнаружить и предотвратить сканирование TCP-портов с помощью защиты от DoS-атак

Еще есть вопросы? Отправить запрос

В этой статье объясняется, как настроить профиль защиты от DoS-атак USG FLEX H для обнаружения и блокировки попыток сканирования TCP-портов. Функция защиты от DoS анализирует сетевой трафик на предмет аномалий протокола, нарушений RFC (Requests for Comments) и подозрительных шаблонов трафика, помогая защитить сеть от разведывательных действий до начала атаки.

Расширенная защита от DoS

Начиная с версии прошивки 1.38, серия USG FLEX H вводит усовершенствованный движок защиты от DoS, разработанный для улучшения обнаружения и смягчения атак сканирования портов и затопления.

Усовершенствованный механизм анализирует подозрительный трафик на более раннем этапе обработки пакетов, что позволяет брандмауэру обнаруживать и блокировать вредоносный трафик до того, как он начнет потреблять ненужные системные ресурсы. Такой подход улучшает общую производительность, снижая загрузку ЦП, при этом обеспечивая эффективную защиту от разведывательных действий.

Движок защиты от DoS поддерживает обнаружение нескольких типов сканирования и атак затопления, включая:

  • Сканирование TCP-портов
  • Сканирование UDP-портов
  • Сканирование протоколов IP
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP Protocol Sweep
  • TCP Flood
  • UDP Flood
  • ICMP Flood
  • IP Flood

Каждое правило обнаружения можно настраивать отдельно для ведения журнала событий, блокировки нарушающих хостов и автоматического занесения IP-адресов источников в черный список на настраиваемый период.

Настройка защиты от DoS

В USG Flex H перейдите в Security Policy > Dos Prevention > Add a profile. Задайте имя для профиля, чтобы его было легко идентифицировать, например «DoS_Prevention». Настройте обнаружение сканирования и обнаружение затопления так, чтобы блокировать при обнаружении событий защиты от DoS.

Политика защиты от DoS – определяет, на каких интерфейсах применяется защита.

Профиль защиты от DoS – определяет, какие аномалии обнаруживаются и как брандмауэр реагирует.

Шаг 1. Включите защиту от DoS

Откройте вкладку DoS Prevention Policy.

  1. Включите DoS Prevention.
  2. Нажмите Add для создания новой политики.
  3. Настройте следующие параметры:
НастройкаЗначение
ИмяDOS_PREVENTION_POLICY
ОткудаWAN
Профиль аномалийDOS_PREVENTION_PROFILE
СтатусАктивен

Нажмите Apply для сохранения политики.

Примечание: Применение политики к интерфейсу WAN обеспечивает проверку разведывательного трафика, исходящего из интернета, до его попадания на брандмауэр.

Шаг 2. Создайте профиль защиты от DoS

Откройте вкладку Profile и нажмите Add.

Задайте описательное имя профиля, например:

DOS_PREVENTION_PROFILE

Этот профиль содержит несколько движков обнаружения, включая Scan Detection, Flood Detection и Protocol Anomaly Detection.

Шаг 3. Настройте обнаружение сканирования

В разделе Scan Detection настройте следующие параметры:

НастройкаРекомендуемое значение
ЧувствительностьСредняя
Период блокировки5 секунд

Включите следующие правила обнаружения:

  • Сканирование TCP-портов
  • Сканирование UDP-портов
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • Сканирование протоколов IP
  • IP Protocol Sweep

Для каждого включенного правила:

  • Логирование: Включено
  • Действие: Блокировать

Эти настройки позволяют брандмауэру автоматически обнаруживать разведывательную активность и временно заносить сканирующий хост в черный список.

Шаг 4. Настройте обнаружение затопления

Движок Flood Detection защищает брандмауэр от чрезмерных объемов трафика, которые могут указывать на атаку типа «отказ в обслуживании» (DoS). Каждое правило контролирует определенный протокол и может автоматически блокировать хосты, превышающие заданный порог.

Для данного примера включите следующие правила защиты:

ОбнаружениеРекомендуемая настройкаПричина
ICMP FloodВключитьЗащищает от чрезмерного ICMP-трафика, например, от атак типа ping flood.
TCP FloodВключитьЗащищает от высокочастотных попыток установления TCP-соединений, которые могут исчерпать ресурсы брандмауэра.
IP FloodВключитьОбнаруживает аномальное затопление IP-пакетами и обеспечивает дополнительную защиту от общих DoS-атак.
UDP FloodОставить отключеннымПриложения на основе UDP могут генерировать всплески легитимного трафика, что может вызвать ложные срабатывания в некоторых средах. Включайте это правило только если ваша сеть была оценена и UDP-интенсивные сервисы не пострадают.

Настройте следующие параметры:

НастройкаРекомендуемое значение
Период блокировки30–60 секунд
Порог1000 (по умолчанию)
ДействиеБлокировать
ЛогированиеВключено

Примечание: Пороги обнаружения могут потребовать корректировки в зависимости от вашей сетевой среды. Включение защиты от затопления с чрезмерно агрессивными настройками может привести к временной блокировке легитимного трафика с высоким объемом.

Шаг 5. Настройте обнаружение аномалий протокола

Движок Protocol Anomaly Detection выявляет искаженные пакеты и нарушения протокола, которые могут использоваться для обхода средств безопасности или эксплуатации уязвимостей.

Для этой конфигурации включите следующую защиту:

ОбнаружениеРекомендуетсяПричина
Атака IP LANDВключитьОбнаруживает пакеты с одинаковыми IP-адресами источника и назначения. Это известная атака с практически отсутствующим риском ложных срабатываний.

Оставьте следующие защиты отключенными, если они специально не требуются вашей средой:

ОбнаружениеПочему отключено по умолчанию
Атака ICMP SmurfСовременные сети редко сталкиваются с этой атакой, при этом некоторый ICMP-диагностический трафик может пострадать в специфических средах.
Атака UDP SmurfАналогично атакам ICMP Smurf, эта защита редко требуется и может мешать специализированным приложениям на основе UDP.
Фрагментация IPНекоторые легитимные приложения, VPN-туннели или сети с меньшим MTU используют фрагментированные IP-пакеты. Включение этой защиты без предварительного тестирования может прервать нормальный трафик.

Важно: Функции безопасности, которые проверяют аномалии протоколов, иногда могут ошибочно распознавать легитимный трафик как вредоносный. Перед включением дополнительных правил обнаружения аномалий в рабочей среде протестируйте их в тестовой среде или контролируйте журналы, чтобы убедиться, что критические сервисы не пострадали.

Проверьте результат

Используйте инструмент сканирования портов Nmap или hping3 для сканирования интерфейса WAN. Например, для тестирования результата с помощью сканера безопасности Nmap: откройте графический интерфейс Nmap, задайте целью IP-адрес WAN USG Flex H (в этом примере 10.214.48.19), выберите профиль Intense Scan и нажмите Scan.

Перейдите в Log & Report > Log / Events, там вы увидите журнал заблокированных сообщений.

 

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.