Zyxel Firewall H Series säkerhetspolicy - Hur man upptäcker och förhindrar TCP-portskanning med DoS-skydd

Den här artikeln förklarar hur man konfigurerar en USG FLEX H DoS Prevention-profil för att upptäcka och blockera försök till TCP-portskanning. DoS Prevention-funktionen analyserar nätverkstrafik för protokollavvikelser, RFC-överträdelser (Requests for Comments) och misstänkta trafikmönster, vilket hjälper till att skydda nätverket från rekognoseringsaktiviteter innan en attack inträffar.

Förbättrad DoS-skydd

Från och med firmwareversion 1.38 introducerar USG FLEX H Series en förbättrad DoS Prevention-motor som är utformad för att förbättra upptäckten och mildrandet av portskannings- och översvämningsattacker.

Den förbättrade mekanismen analyserar misstänkt trafik i ett tidigare skede av paketbearbetningen, vilket gör det möjligt för brandväggen att upptäcka och blockera skadlig trafik innan den förbrukar onödiga systemresurser. Detta tillvägagångssätt förbättrar den totala prestandan genom att minska CPU-användningen samtidigt som ett effektivt skydd mot rekognoseringsaktiviteter upprätthålls.

DoS Prevention-motorn stödjer upptäckt av flera typer av skannings- och översvämningsattacker, inklusive:

  • TCP-portskanning
  • UDP-portskanning
  • IP-protokollskanning
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP-protokollsweep
  • TCP-översvämning
  • UDP-översvämning
  • ICMP-översvämning
  • IP-översvämning

Varje upptäcktsregel kan konfigureras individuellt för att logga händelser, blockera överträdande värdar och automatiskt svartlista käll-IP-adresser under en konfigurerbar period.

Ställ in DoS-skyddet

I USG Flex H, gå till Security Policy > Dos Prevention > Lägg till en profil. Konfigurera ett namn för att identifiera profilen, till exempel ”DoS_Prevention”. Konfigurera Scan Detection och Flood Detection för att blockera när DoS-skyddshändelser upptäcks.

DoS Prevention Policy – definierar på vilka gränssnitt skyddet tillämpas.

DoS Prevention Profile – definierar vilka avvikelser som upptäcks och hur brandväggen svarar.

Steg 1. Aktivera DoS-skydd

Öppna fliken DoS Prevention Policy.

  1. Aktivera DoS Prevention.
  2. Klicka på Lägg till för att skapa en ny policy.
  3. Konfigurera följande inställningar:
InställningVärde
NamnDOS_PREVENTION_POLICY
FrånWAN
AnomaliprofilDOS_PREVENTION_PROFILE
StatusAktiv

Klicka på Verkställ för att spara policyn.

Obs: Att tillämpa policyn på WAN-gränssnittet säkerställer att rekognoserande trafik från Internet inspekteras innan den når brandväggen.

Steg 2. Skapa en DoS Prevention-profil

Öppna fliken Profil och klicka på Lägg till.

Konfigurera ett beskrivande profilnamn, till exempel:

DOS_PREVENTION_PROFILE

Denna profil innehåller flera upptäcktsmotorer, inklusive Scan Detection, Flood Detection och Protocol Anomaly Detection.

Steg 3. Konfigurera Scan Detection

Under Scan Detection, konfigurera följande inställningar:

InställningRekommenderat värde
KänslighetMedel
Blockeringsperiod5 sekunder

Aktivera följande upptäcktsregler:

  • TCP-portskanning
  • UDP-portskanning
  • TCP Sweep
  • UDP Sweep
  • ICMP Sweep
  • IP-protokollskanning
  • IP-protokollsweep

För varje aktiverad regel:

  • Logg: Aktivera
  • Åtgärd: Blockera

Dessa inställningar gör att brandväggen automatiskt kan upptäcka rekognoseringsaktivitet och tillfälligt svartlista den skannande värden.

Steg 4. Konfigurera Flood Detection

Flood Detection-motorn skyddar brandväggen från överdrivna trafikvolymer som kan indikera en Denial-of-Service (DoS)-attack. Varje regel övervakar ett specifikt protokoll och kan automatiskt blockera värdar som överskrider den konfigurerade tröskeln.

För detta exempel, aktivera följande skyddsregler:

UpptäcktRekommenderad inställningAnledning
ICMP-översvämningAktiveraSkyddar mot överdriven ICMP-trafik, såsom ping-översvämningsattacker.
TCP-översvämningAktiveraSkyddar mot högfrekventa TCP-anslutningsförsök som kan tömma brandväggens resurser.
IP-översvämningAktiveraUpptäcker onormal IP-paketöversvämning och ger ytterligare skydd mot generiska DoS-attacker.
UDP-översvämningLämna inaktiveradUDP-baserade applikationer kan generera burstar av legitim trafik som kan orsaka falska larm i vissa miljöer. Aktivera denna regel endast om ditt nätverk har utvärderats och UDP-intensiva tjänster inte påverkas.

Konfigurera följande inställningar:

InställningRekommenderat värde
Blockeringsperiod30–60 sekunder
Tröskel1000 (standard)
ÅtgärdBlockera
LoggAktivera

Obs: Upptäcktsgränser kan behöva justeras beroende på din nätverksmiljö. Att aktivera översvämningsskydd med alltför aggressiva inställningar kan orsaka att legitim högvolymtrafik tillfälligt blockeras.

Steg 5. Konfigurera Protocol Anomaly Detection

Protocol Anomaly Detection-motorn identifierar felaktigt formade paket och protokollöverträdelser som kan användas för att kringgå säkerhetskontroller eller utnyttja sårbarheter.

För denna konfiguration, aktivera följande skydd:

UpptäcktRekommenderatAnledning
IP LAND AttackAktiveraUpptäcker paket med identiska käll- och destinations-IP-adresser. Detta är en välkänd attack med praktiskt taget ingen risk för falska positiva.

Lämna följande skydd inaktiverade om de inte specifikt krävs av din miljö:

UpptäcktVarför den är inaktiverad som standard
ICMP Smurf AttackModerna nätverk stöter sällan på denna attack, medan viss ICMP-baserad diagnostiktrafik kan påverkas i specifika miljöer.
UDP Smurf AttackLiknande ICMP Smurf-attacker, detta skydd krävs sällan och kan störa specialiserade UDP-baserade applikationer.
IP FragmentVissa legitima applikationer, VPN-tunnlar eller nätverk med lägre MTU-värden förlitar sig på fragmenterade IP-paket. Att aktivera detta skydd utan föregående testning kan avbryta normal trafik.

Viktigt: Säkerhetsfunktioner som inspekterar protokollavvikelser kan ibland identifiera legitim trafik som skadlig. Innan du aktiverar ytterligare regler för avvikelsedetektering i en produktionsmiljö, validera dem i en testmiljö eller övervaka loggarna för att säkerställa att kritiska tjänster inte påverkas.

Testa resultatet

Använd portskanningsverktyget Nmap eller hping3 för att skanna WAN-gränssnittet. Till exempel, använd Nmap säkerhetsskanner för att testa resultatet: Öppna Nmap GUI, ställ in Målet till WAN-IP-adressen för USG Flex H (10.214.48.19 i detta exempel) och ställ in Profil till Intense Scan och klicka på Skanna.

Navigera till Log & Report > Logg / Händelser, där du kommer att se loggar över blockerade meddelanden.

 

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.