Den här artikeln förklarar hur man konfigurerar en USG FLEX H DoS Prevention-profil för att upptäcka och blockera försök till TCP-portskanning. DoS Prevention-funktionen analyserar nätverkstrafik för protokollavvikelser, RFC-överträdelser (Requests for Comments) och misstänkta trafikmönster, vilket hjälper till att skydda nätverket från rekognoseringsaktiviteter innan en attack inträffar.
Förbättrad DoS-skydd
Från och med firmwareversion 1.38 introducerar USG FLEX H Series en förbättrad DoS Prevention-motor som är utformad för att förbättra upptäckten och mildrandet av portskannings- och översvämningsattacker.
Den förbättrade mekanismen analyserar misstänkt trafik i ett tidigare skede av paketbearbetningen, vilket gör det möjligt för brandväggen att upptäcka och blockera skadlig trafik innan den förbrukar onödiga systemresurser. Detta tillvägagångssätt förbättrar den totala prestandan genom att minska CPU-användningen samtidigt som ett effektivt skydd mot rekognoseringsaktiviteter upprätthålls.
DoS Prevention-motorn stödjer upptäckt av flera typer av skannings- och översvämningsattacker, inklusive:
- TCP-portskanning
- UDP-portskanning
- IP-protokollskanning
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP-protokollsweep
- TCP-översvämning
- UDP-översvämning
- ICMP-översvämning
- IP-översvämning
Varje upptäcktsregel kan konfigureras individuellt för att logga händelser, blockera överträdande värdar och automatiskt svartlista käll-IP-adresser under en konfigurerbar period.
Ställ in DoS-skyddet
I USG Flex H, gå till Security Policy > Dos Prevention > Lägg till en profil. Konfigurera ett namn för att identifiera profilen, till exempel ”DoS_Prevention”. Konfigurera Scan Detection och Flood Detection för att blockera när DoS-skyddshändelser upptäcks.
DoS Prevention Policy – definierar på vilka gränssnitt skyddet tillämpas.
DoS Prevention Profile – definierar vilka avvikelser som upptäcks och hur brandväggen svarar.
Steg 1. Aktivera DoS-skydd
Öppna fliken DoS Prevention Policy.
- Aktivera DoS Prevention.
- Klicka på Lägg till för att skapa en ny policy.
- Konfigurera följande inställningar:
| Inställning | Värde |
|---|---|
| Namn | DOS_PREVENTION_POLICY |
| Från | WAN |
| Anomaliprofil | DOS_PREVENTION_PROFILE |
| Status | Aktiv |
Klicka på Verkställ för att spara policyn.
Obs: Att tillämpa policyn på WAN-gränssnittet säkerställer att rekognoserande trafik från Internet inspekteras innan den når brandväggen.
Steg 2. Skapa en DoS Prevention-profil
Öppna fliken Profil och klicka på Lägg till.
Konfigurera ett beskrivande profilnamn, till exempel:
DOS_PREVENTION_PROFILEDenna profil innehåller flera upptäcktsmotorer, inklusive Scan Detection, Flood Detection och Protocol Anomaly Detection.
Steg 3. Konfigurera Scan Detection
Under Scan Detection, konfigurera följande inställningar:
| Inställning | Rekommenderat värde |
|---|---|
| Känslighet | Medel |
| Blockeringsperiod | 5 sekunder |
Aktivera följande upptäcktsregler:
- TCP-portskanning
- UDP-portskanning
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP-protokollskanning
- IP-protokollsweep
För varje aktiverad regel:
- Logg: Aktivera
- Åtgärd: Blockera
Dessa inställningar gör att brandväggen automatiskt kan upptäcka rekognoseringsaktivitet och tillfälligt svartlista den skannande värden.
Steg 4. Konfigurera Flood Detection
Flood Detection-motorn skyddar brandväggen från överdrivna trafikvolymer som kan indikera en Denial-of-Service (DoS)-attack. Varje regel övervakar ett specifikt protokoll och kan automatiskt blockera värdar som överskrider den konfigurerade tröskeln.
För detta exempel, aktivera följande skyddsregler:
| Upptäckt | Rekommenderad inställning | Anledning |
|---|---|---|
| ICMP-översvämning | Aktivera | Skyddar mot överdriven ICMP-trafik, såsom ping-översvämningsattacker. |
| TCP-översvämning | Aktivera | Skyddar mot högfrekventa TCP-anslutningsförsök som kan tömma brandväggens resurser. |
| IP-översvämning | Aktivera | Upptäcker onormal IP-paketöversvämning och ger ytterligare skydd mot generiska DoS-attacker. |
| UDP-översvämning | Lämna inaktiverad | UDP-baserade applikationer kan generera burstar av legitim trafik som kan orsaka falska larm i vissa miljöer. Aktivera denna regel endast om ditt nätverk har utvärderats och UDP-intensiva tjänster inte påverkas. |
Konfigurera följande inställningar:
| Inställning | Rekommenderat värde |
|---|---|
| Blockeringsperiod | 30–60 sekunder |
| Tröskel | 1000 (standard) |
| Åtgärd | Blockera |
| Logg | Aktivera |
Obs: Upptäcktsgränser kan behöva justeras beroende på din nätverksmiljö. Att aktivera översvämningsskydd med alltför aggressiva inställningar kan orsaka att legitim högvolymtrafik tillfälligt blockeras.
Steg 5. Konfigurera Protocol Anomaly Detection
Protocol Anomaly Detection-motorn identifierar felaktigt formade paket och protokollöverträdelser som kan användas för att kringgå säkerhetskontroller eller utnyttja sårbarheter.
För denna konfiguration, aktivera följande skydd:
| Upptäckt | Rekommenderat | Anledning |
|---|---|---|
| IP LAND Attack | Aktivera | Upptäcker paket med identiska käll- och destinations-IP-adresser. Detta är en välkänd attack med praktiskt taget ingen risk för falska positiva. |
Lämna följande skydd inaktiverade om de inte specifikt krävs av din miljö:
| Upptäckt | Varför den är inaktiverad som standard |
|---|---|
| ICMP Smurf Attack | Moderna nätverk stöter sällan på denna attack, medan viss ICMP-baserad diagnostiktrafik kan påverkas i specifika miljöer. |
| UDP Smurf Attack | Liknande ICMP Smurf-attacker, detta skydd krävs sällan och kan störa specialiserade UDP-baserade applikationer. |
| IP Fragment | Vissa legitima applikationer, VPN-tunnlar eller nätverk med lägre MTU-värden förlitar sig på fragmenterade IP-paket. Att aktivera detta skydd utan föregående testning kan avbryta normal trafik. |
Viktigt: Säkerhetsfunktioner som inspekterar protokollavvikelser kan ibland identifiera legitim trafik som skadlig. Innan du aktiverar ytterligare regler för avvikelsedetektering i en produktionsmiljö, validera dem i en testmiljö eller övervaka loggarna för att säkerställa att kritiska tjänster inte påverkas.
Testa resultatet
Använd portskanningsverktyget Nmap eller hping3 för att skanna WAN-gränssnittet. Till exempel, använd Nmap säkerhetsskanner för att testa resultatet: Öppna Nmap GUI, ställ in Målet till WAN-IP-adressen för USG Flex H (10.214.48.19 i detta exempel) och ställ in Profil till Intense Scan och klicka på Skanna.
Navigera till Log & Report > Logg / Händelser, där du kommer att se loggar över blockerade meddelanden.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.