INTEGRITY Dokumentace

Minimální sada pravidel

Doporučená minimální sada pravidel blokuje některé známé běžné vektory útoků DDoS a povoluje veškerý ostatní provoz ESP (Encapsulating Security Payload, používaný v IPsec VPN), TCP, UDP, GRE (Generic Routing Encapsulation, používaný pro tunely) a ICMP.

Toto je pouze doporučený seznam, nikoli vyčerpávající. Zkontrolujte, které porty a protokoly vaše infrastruktura používá (například VPN, NTP nebo databázové služby), a ujistěte se, že je tato pravidla neblokují.

ID pravidla: 1
Popis: Jediné pravidlo, které blokuje veškerý provoz se zdrojovými porty UDP používanými při útocích nebo neplatnými pro Magic Transit ingress.
Shoda: (udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
Akce: Block

ID pravidla: 2
Popis: Blokuje provoz TCP se zdrojovým portem 0 a běžné porty používané při reflektivních útocích TCP SYN/ACK (útoky zneužívající odpovědi z navazování spojení TCP k zahlcení cíle).
Shoda: (tcp.srcport in {21 0 3306})
Akce: Block

ID pravidla: 3
Popis: Blokuje HOPOPT (Hop-by-Hop Options, IP protokol 0), který ve většině prostředí nemá legitimní využití, a blokuje jakýkoli protokol, který není ESP, TCP, UDP, GRE ani ICMP. Povolte protokoly relevantní pro vaše prostředí.
Shoda: (ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
Akce: Block

Tato pravidla jsou také k dispozici jako spravovaná pravidla které můžete povolit bez ruční konfigurace. Výše uvedená pravidla slouží jako reference a k přizpůsobení.

Typy provozu a portů

Níže uvedené informace popisují typ provozu, způsob použití portu a důvody pro jeho blokování.

Provoz Využití portu Důvod blokování
zdrojový port UDP 0 Vyhrazený port. Neměl by být používán aplikacemi. Neplatný jako zdrojový port legitimního provozu. Běžně se používá při útocích DDoS.
zdrojový port UDP 1900 Simple Service Discovery Protocol (SSDP). Umožňuje zařízením Universal Plug and Play odesílat a přijímat informace. Útoky SSDP DDoS zneužívají protokoly Universal Plug and Play.
zdrojový port UDP 11211 Memcached. Systém databázové cache navržený pro zrychlení webů a sítí. Útoky DDoS Memcached.
zdrojový port UDP 389 Bezspojový protokol Lightweight Directory Access Protocol (CLDAP). Používá se při reflexních útocích.
zdrojový port UDP 111 SunRPC Častý vektor útoku. Používá se při reflexních útocích.
zdrojový port UDP 19 CHARGEN Vektor zesilovacího útoku.
zdrojový port UDP 1194 OpenVPN Pokud se nejedná o autorizovanou VPN ve vašem prostředí, měla by být tato běžná VPN blokovaná.
zdrojový port UDP 3702 Web Services Dynamic Discovery Multicast discovery protocol (WS-Discovery) Zranitelné vůči zneužití pro útoky DDoS.
zdrojový port UDP 10001 Protokol zjišťování Ubiquiti UniFi Zařízení Ubiquiti byla zneužita a použita k provádění útoků DDoS na tomto portu.
zdrojový port UDP 20800 Call of Duty Běžně používané při útocích.
zdrojové porty UDP 161 a 162 SNMP Zranitelné vůči zneužití pro útoky DDoS.
zdrojový port UDP 137 NetBIOS NetBIOS umožňuje sdílení souborů v sítích. Při nesprávné konfiguraci může vystavit souborové systémy riziku.
zdrojový port UDP 27005 SRCDS Používá se v zesilovací útoky.
zdrojový port UDP 520 Routing Information Protocol (RIP) Interní směrovací protokol. Není vyžadován pro přístup Internet WAN.
Zdrojový port TCP 0 Vyhrazený port. Neměl by být používán aplikacemi. Běžně používané při útocích DDoS. Není platné jako zdrojový port legitimního provozu.
Zdrojový port TCP 21 FTP Běžně používané pro útoky.
Zdrojový port TCP 3306 open source databáze MYSQL Používá se jako vektor útoku při útocích DDoS.

Další běžný provoz, který je třeba zvážit

Níže je uveden běžný seznam typů provozu, u kterých byste měli zvážit blokování nebo omezení příchozího směru.

Pokud je to pro vaše prostředí relevantní, zvažte blokování na základě geolokačních dat, které blokuje provoz podle země nebo uživatele v případě, že je IP adresa koncového uživatele zaregistrována v geolokační databázi.

Pokud máte zájem účastnit se beta verze Session Initiation Protocol (SIP) Validation, obraťte se na svého Implementation Managera.