Tento článok vysvetľuje, ako nakonfigurovať profil prevencie DoS na USG FLEX H na detekciu a blokovanie pokusov o TCP skenovanie portov. Funkcia prevencie DoS analyzuje sieťovú prevádzku na protokolové anomálie, porušenia RFC (Requests for Comments) a podozrivé vzory prevádzky, čím pomáha chrániť sieť pred prieskumnými aktivitami ešte pred samotným útokom.
Vylepšená prevencia DoS
Od verzie firmvéru 1.38 predstavuje USG FLEX H Series vylepšený DoS Prevention engine, ktorý je navrhnutý na zlepšenie detekcie a zmierňovania útokov skenovania portov a zahltenia (flooding).
Vylepšený mechanizmus analyzuje podozrivú prevádzku už v skoršej fáze spracovania paketov, čo umožňuje firewallu detegovať a blokovať škodlivú prevádzku skôr, než spotrebuje zbytočné systémové zdroje. Tento prístup zlepšuje celkový výkon znížením využitia CPU pri zachovaní efektívnej ochrany proti prieskumným aktivitám.
DoS Prevention engine podporuje detekciu viacerých typov skenovacích a zahlcovacích útokov, vrátane:
- TCP Port Scan
- UDP Port Scan
- IP Protocol Scan
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protocol Sweep
- TCP Flood
- UDP Flood
- ICMP Flood
- IP Flood
Každé pravidlo detekcie je možné individuálne nakonfigurovať na zaznamenávanie udalostí, blokovanie útočiacich hostiteľov a automatické zaradenie zdrojových IP adries na čiernu listinu na konfigurovateľné obdobie.
Nastavenie prevencie DoS
Na USG Flex H prejdite do Security Policy > Dos Prevention > Pridať profil. Nakonfigurujte názov, aby ste profil vedeli identifikovať, napríklad „DoS_Prevention“. Nakonfigurujte Scan Detection a Flood Detection tak, aby blokovali pri detekcii udalostí prevencie DoS.
DoS Prevention Policy – definuje, na ktorých rozhraniach sa ochrana uplatňuje.
DoS Prevention Profile – definuje, ktoré anomálie sa detegujú a ako firewall reaguje.
Krok 1. Povolenie prevencie DoS
Otvorte kartu DoS Prevention Policy.
- Povoľte DoS Prevention.
- Kliknite na Pridať pre vytvorenie novej politiky.
- Nakonfigurujte nasledujúce nastavenia:
| Nastavenie | Hodnota |
|---|---|
| Názov | DOS_PREVENTION_POLICY |
| Z | WAN |
| Anomaly Profile | DOS_PREVENTION_PROFILE |
| Stav | Aktívny |
Kliknite na Použiť pre uloženie politiky.
Poznámka: Aplikovanie politiky na rozhranie WAN zabezpečuje, že prieskumná prevádzka pochádzajúca z internetu je kontrolovaná ešte pred dosiahnutím firewallu.
Krok 2. Vytvorenie profilu prevencie DoS
Otvorte kartu Profil a kliknite na Pridať.
Nakonfigurujte popisný názov profilu, napríklad:
DOS_PREVENTION_PROFILETento profil obsahuje viaceré detekčné motory, vrátane Scan Detection, Flood Detection a Protocol Anomaly Detection.
Krok 3. Konfigurácia Scan Detection
V sekcii Scan Detection nastavte nasledujúce parametre:
| Nastavenie | Odporúčaná hodnota |
|---|---|
| Citlivosť | Stredná |
| Obdobie blokovania | 5 sekúnd |
Povoľte nasledujúce pravidlá detekcie:
- TCP Port Scan
- UDP Port Scan
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protocol Scan
- IP Protocol Sweep
Pre každé povolené pravidlo platí:
- Záznam: Povoliť
- Akcia: Blokovať
Tieto nastavenia umožňujú firewallu automaticky detegovať prieskumnú aktivitu a dočasne zaradiť skenujúci hostiteľ na čiernu listinu.
Krok 4. Konfigurácia Flood Detection
Engine Flood Detection chráni firewall pred nadmerným objemom prevádzky, ktorý môže indikovať útok Denial-of-Service (DoS). Každé pravidlo monitoruje konkrétny protokol a môže automaticky blokovať hostiteľov, ktorí prekročia nastavený prah.
Pre tento príklad povoľte nasledujúce pravidlá ochrany:
| Detekcia | Odporúčané nastavenie | Dôvod |
|---|---|---|
| ICMP Flood | Povoliť | Chráni pred nadmerným ICMP prevádzkovým tokom, napríklad útokmi ping flood. |
| TCP Flood | Povoliť | Chráni pred vysokorýchlostnými pokusmi o TCP spojenia, ktoré by mohli vyčerpať zdroje firewallu. |
| IP Flood | Povoliť | Deteguje abnormálne zahlcovanie IP paketmi a poskytuje dodatočnú ochranu proti generickým DoS útokom. |
| UDP Flood | Nechajte vypnuté | Aplikácie založené na UDP môžu generovať nárazovú legitímnu prevádzku, ktorá by mohla spôsobiť falošné poplachy v niektorých prostrediach. Toto pravidlo povoľte iba ak bola vaša sieť vyhodnotená a UDP-intenzívne služby nie sú ovplyvnené. |
Nakonfigurujte nasledujúce nastavenia:
| Nastavenie | Odporúčaná hodnota |
|---|---|
| Obdobie blokovania | 30–60 sekúnd |
| Práh | 1000 (predvolené) |
| Akcia | Blokovať |
| Záznam | Povoliť |
Poznámka: Práhy detekcie môže byť potrebné upraviť v závislosti od prostredia vašej siete. Povolenie ochrany proti zahlcovaniu s príliš agresívnymi nastaveniami môže spôsobiť dočasné zablokovanie legitímnej prevádzky s vysokým objemom.
Krok 5. Konfigurácia Protocol Anomaly Detection
Engine Protocol Anomaly Detection identifikuje nesprávne formátované pakety a porušenia protokolov, ktoré môžu byť použité na obchádzanie bezpečnostných opatrení alebo zneužitie zraniteľností.
Pre túto konfiguráciu povoľte nasledujúcu ochranu:
| Detekcia | Odporúčané | Dôvod |
|---|---|---|
| IP LAND Attack | Povoliť | Deteguje pakety s identickou zdrojovou a cieľovou IP adresou. Toto je známy útok s prakticky nulovým rizikom falošných poplachov. |
Nasledujúce ochrany nechajte vypnuté, pokiaľ nie sú špecificky vyžadované vo vašom prostredí:
| Detekcia | Prečo je štandardne vypnutá |
|---|---|
| ICMP Smurf Attack | Moderné siete tento útok zriedka zaznamenávajú, pričom niektorá diagnostická prevádzka založená na ICMP môže byť v špecifických prostrediach ovplyvnená. |
| UDP Smurf Attack | Podobne ako pri ICMP Smurf útokoch, táto ochrana je zriedka potrebná a môže zasahovať do špecializovaných aplikácií založených na UDP. |
| IP Fragment | Niektoré legitímne aplikácie, VPN tunely alebo siete s nižšou hodnotou MTU závisia na fragmentovaných IP paketoch. Povolenie tejto ochrany bez predchádzajúceho testovania môže narušiť normálnu prevádzku. |
Dôležité: Bezpečnostné funkcie, ktoré kontrolujú protokolové anomálie, môžu občas identifikovať legitímnu prevádzku ako škodlivú. Pred povolením ďalších pravidiel detekcie anomálií v produkčnom prostredí ich overte v testovacom prostredí alebo sledujte logy, aby ste zabezpečili, že kritické služby nie sú ovplyvnené.
Testovanie výsledku
Použite nástroj na skenovanie portov Nmap alebo hping3 na skenovanie WAN rozhrania. Napríklad pri použití bezpečnostného skenera Nmap na testovanie výsledku: Otvorte GUI Nmap, nastavte cieľ na WAN IP adresu USG Flex H (v tomto príklade 10.214.48.19) a profil nastavte na Intense Scan, potom kliknite na Scan.
Prejdite do Log & Report > Log / Events, kde uvidíte záznamy o zablokovaných správach.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.