Bu makale, TCP port tarama girişimlerini tespit etmek ve engellemek için bir USG FLEX H DoS Önleme profili nasıl yapılandırılacağını açıklar. DoS Önleme özelliği, protokol anomalileri, RFC ihlalleri (Requests for Comments) ve şüpheli trafik desenleri için ağ trafiğini analiz ederek, saldırı gerçekleşmeden önce keşif faaliyetlerine karşı ağı korumaya yardımcı olur.
Geliştirilmiş DoS Önleme
1.38 sürümünden itibaren, USG FLEX H Serisi, port tarama ve sel saldırılarının tespiti ve azaltılması için tasarlanmış geliştirilmiş bir DoS Önleme motoru sunar.
Geliştirilmiş mekanizma, şüpheli trafiği paket işleme sürecinin daha erken aşamasında analiz ederek, güvenlik duvarının kötü amaçlı trafiği gereksiz sistem kaynaklarını tüketmeden önce tespit edip engellemesini sağlar. Bu yaklaşım, keşif faaliyetlerine karşı etkili koruma sağlarken CPU kullanımını azaltarak genel performansı iyileştirir.
DoS Önleme motoru, aşağıdaki tarama ve sel saldırısı türlerinin tespitini destekler:
- TCP Port Taraması
- UDP Port Taraması
- IP Protokol Taraması
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protokol Sweep
- TCP Sel
- UDP Sel
- ICMP Sel
- IP Sel
Her tespit kuralı, olayları kaydetmek, suçlu hostları engellemek ve kaynak IP adreslerini yapılandırılabilir bir süre için otomatik olarak kara listeye almak üzere ayrı ayrı yapılandırılabilir.
DoS Önlemeyi Kurma
USG Flex H'de, Güvenlik Politikası > Dos Önleme > Profil Ekle bölümüne gidin. Profilinizi tanımlamak için “DoS_Prevention” gibi bir Ad yapılandırın. Dos önleme olayları algılandığında Tarama Tespiti ve Sel Tespitini engelle olarak yapılandırın.
DoS Önleme Politikası – korumanın hangi arayüzlerde uygulanacağını tanımlar.
DoS Önleme Profili – hangi anomalilerin tespit edildiğini ve güvenlik duvarının nasıl yanıt verdiğini tanımlar.
Adım 1. DoS Önlemeyi Etkinleştirin
DoS Önleme Politikası sekmesini açın.
- DoS Önleme özelliğini etkinleştirin.
- Ekleye tıklayarak yeni bir politika oluşturun.
- Aşağıdaki ayarları yapılandırın:
| Ayar | Değer |
|---|---|
| Ad | DOS_PREVENTION_POLICY |
| Kaynak | WAN |
| Anomali Profili | DOS_PREVENTION_PROFILE |
| Durum | Aktif |
Politikayı kaydetmek için Uygulaya tıklayın.
Not: Politikayı WAN arayüzüne uygulamak, İnternet kaynaklı keşif trafiğinin güvenlik duvarına ulaşmadan önce incelenmesini sağlar.
Adım 2. DoS Önleme Profili Oluşturun
Profil sekmesini açın ve Ekleye tıklayın.
Aşağıdaki gibi açıklayıcı bir profil adı yapılandırın:
DOS_PREVENTION_PROFILEBu profil, Tarama Tespiti, Sel Tespiti ve Protokol Anomali Tespiti dahil olmak üzere birden fazla tespit motoru içerir.
Adım 3. Tarama Tespitini Yapılandırın
Tarama Tespiti altında aşağıdaki ayarları yapılandırın:
| Ayar | Önerilen Değer |
|---|---|
| Duyarlılık | Orta |
| Engelleme Süresi | 5 saniye |
Aşağıdaki tespit kurallarını etkinleştirin:
- TCP Port Taraması
- UDP Port Taraması
- TCP Sweep
- UDP Sweep
- ICMP Sweep
- IP Protokol Taraması
- IP Protokol Sweep
Etkinleştirilen her kural için:
- Kayıt: Etkinleştir
- Eylem: Engelle
Bu ayarlar, güvenlik duvarının keşif faaliyetlerini otomatik olarak tespit etmesini ve tarama yapan hostu geçici olarak kara listeye almasını sağlar.
Adım 4. Sel Tespitini Yapılandırın
Sel Tespiti motoru, bir Hizmet Reddi (DoS) saldırısını gösterebilecek aşırı trafik hacimlerine karşı güvenlik duvarını korur. Her kural belirli bir protokolü izler ve yapılandırılan eşik değeri aşan hostları otomatik olarak engelleyebilir.
Bu örnek için aşağıdaki koruma kurallarını etkinleştirin:
| Tespit | Önerilen Ayar | Sebep |
|---|---|---|
| ICMP Sel | Etkinleştir | Ping sel saldırıları gibi aşırı ICMP trafiğine karşı koruma sağlar. |
| TCP Sel | Etkinleştir | Güvenlik duvarı kaynaklarını tüketebilecek yüksek oranlı TCP bağlantı girişimlerine karşı koruma sağlar. |
| IP Sel | Etkinleştir | Anormal IP paket selini tespit eder ve genel DoS saldırılarına karşı ek koruma sağlar. |
| UDP Sel | Devre Dışı Bırak | UDP tabanlı uygulamalar bazı ortamlarda yanlış pozitiflere neden olabilecek meşru trafik patlamaları oluşturabilir. Bu kural yalnızca ağınız değerlendirilmiş ve UDP yoğun hizmetlerin etkilenmediği durumlarda etkinleştirilmelidir. |
Aşağıdaki ayarları yapılandırın:
| Ayar | Önerilen Değer |
|---|---|
| Engelleme Süresi | 30–60 saniye |
| Eşik | 1000 (varsayılan) |
| Eylem | Engelle |
| Kayıt | Etkinleştir |
Not: Tespit eşikleri ağ ortamınıza göre ayarlanmalıdır. Çok agresif ayarlarla sel koruması etkinleştirmek, meşru yüksek hacimli trafiğin geçici olarak engellenmesine neden olabilir.
Adım 5. Protokol Anomali Tespitini Yapılandırın
Protokol Anomali Tespiti motoru, güvenlik kontrollerini aşmak veya açıkları kötüye kullanmak için kullanılabilecek bozuk paketleri ve protokol ihlallerini tanımlar.
Bu yapılandırma için aşağıdaki korumayı etkinleştirin:
| Tespit | Önerilen | Sebep |
|---|---|---|
| IP LAND Saldırısı | Etkinleştir | Kaynak ve hedef IP adresleri aynı olan paketleri tespit eder. Bu, yanlış pozitif riski neredeyse olmayan iyi bilinen bir saldırıdır. |
Aşağıdaki korumalar, ortamınız tarafından özel olarak gerekli değilse devre dışı bırakılmalıdır:
| Tespit | Varsayılan olarak neden devre dışı bırakılmıştır |
|---|---|
| ICMP Smurf Saldırısı | Modern ağlar bu saldırıyla nadiren karşılaşır; bazı ICMP tabanlı tanılama trafiği belirli ortamlarda etkilenebilir. |
| UDP Smurf Saldırısı | ICMP Smurf saldırılarına benzer şekilde, bu koruma nadiren gereklidir ve özel UDP tabanlı uygulamalarla çakışabilir. |
| IP Parçalanması | Bazı meşru uygulamalar, VPN tünelleri veya düşük MTU değerlerine sahip ağlar parçalanmış IP paketlerine dayanır. Bu korumayı ön test yapmadan etkinleştirmek normal trafiği kesintiye uğratabilir. |
Önemli: Protokol anomali incelemesi yapan güvenlik özellikleri bazen meşru trafiği kötü amaçlı olarak tanımlayabilir. Üretim ortamında ek anomali tespit kurallarını etkinleştirmeden önce, bunları bir test ortamında doğrulayın veya kritik hizmetlerin etkilenmediğinden emin olmak için günlükleri izleyin.
Sonucu Test Edin
Port tarama aracı Nmap veya hping3 kullanarak WAN arayüzünü tarayın. Örneğin, sonucu test etmek için Nmap güvenlik tarayıcısını kullanın: Nmap GUI'yi açın, Hedefi USG Flex H'nin WAN IP'si (bu örnekte 10.214.48.19) olarak ayarlayın ve Profili Intense Scan olarak belirleyip Tara'ya tıklayın.
Günlükler & Rapor > Günlük / Olaylar bölümüne gidin, engellenen mesajların kayıtlarını göreceksiniz.

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.