← Cloudflare One / cloudflare-one / traffic-policies / packet-filtering / best-practices
Minimální sada pravidel
Doporučená minimální sada pravidel blokuje některé známé běžné vektory útoků DDoS a povoluje veškerý ostatní provoz ESP (Encapsulating Security Payload, používaný v IPsec VPN), TCP, UDP, GRE (Generic Routing Encapsulation, používaný pro tunely) a ICMP.
Toto je pouze doporučený seznam, nikoli vyčerpávající. Zkontrolujte, které porty a protokoly vaše infrastruktura používá (například VPN, NTP nebo databázové služby), a ujistěte se, že je tato pravidla neblokují.
Doporučená pravidla
ID pravidla: 1
Popis: Jediné pravidlo, které blokuje veškerý provoz se zdrojovými porty UDP používanými při útocích nebo neplatnými pro Magic Transit ingress.
Shoda: (udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
Akce: Block
ID pravidla: 2
Popis: Blokuje provoz TCP se zdrojovým portem 0 a běžné porty používané při reflektivních útocích TCP SYN/ACK (útoky zneužívající odpovědi z navazování spojení TCP k zahlcení cíle).
Shoda: (tcp.srcport in {21 0 3306})
Akce: Block
ID pravidla: 3
Popis: Blokuje HOPOPT (Hop-by-Hop Options, IP protokol 0), který ve většině prostředí nemá legitimní využití, a blokuje jakýkoli protokol, který není ESP, TCP, UDP, GRE ani ICMP. Povolte protokoly relevantní pro vaše prostředí.
Shoda: (ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
Akce: Block
Tato pravidla jsou také k dispozici jako spravovaná pravidla které můžete povolit bez ruční konfigurace. Výše uvedená pravidla slouží jako reference a k přizpůsobení.
Typy provozu a portů
Níže uvedené informace popisují typ provozu, způsob použití portu a důvody pro jeho blokování.
| Provoz | Využití portu | Důvod blokování |
|---|---|---|
zdrojový port UDP 0 |
Vyhrazený port. Neměl by být používán aplikacemi. | Neplatný jako zdrojový port legitimního provozu. Běžně se používá při útocích DDoS. |
zdrojový port UDP 1900 |
Simple Service Discovery Protocol (SSDP). Umožňuje zařízením Universal Plug and Play odesílat a přijímat informace. | Útoky SSDP DDoS ↗ zneužívají protokoly Universal Plug and Play. |
zdrojový port UDP 11211 |
Memcached. Systém databázové cache navržený pro zrychlení webů a sítí. | Útoky DDoS Memcached ↗. |
zdrojový port UDP 389 |
Bezspojový protokol Lightweight Directory Access Protocol (CLDAP). | Používá se při reflexních útocích ↗. |
zdrojový port UDP 111 |
SunRPC | Častý vektor útoku. Používá se při reflexních útocích ↗. |
zdrojový port UDP 19 |
CHARGEN | Vektor zesilovacího útoku ↗. |
zdrojový port UDP 1194 |
OpenVPN | Pokud se nejedná o autorizovanou VPN ve vašem prostředí, měla by být tato běžná VPN blokovaná. |
zdrojový port UDP 3702 |
Web Services Dynamic Discovery Multicast discovery protocol (WS-Discovery) | Zranitelné vůči zneužití pro útoky DDoS. |
zdrojový port UDP 10001 |
Protokol zjišťování Ubiquiti UniFi | Zařízení Ubiquiti byla zneužita a použita k provádění útoků DDoS na tomto portu. |
zdrojový port UDP 20800 |
Call of Duty | Běžně používané při útocích ↗. |
zdrojové porty UDP 161 a 162 |
SNMP | Zranitelné vůči zneužití pro útoky DDoS. |
zdrojový port UDP 137 |
NetBIOS | NetBIOS umožňuje sdílení souborů v sítích. Při nesprávné konfiguraci může vystavit souborové systémy riziku. |
zdrojový port UDP 27005 |
SRCDS | Používá se v zesilovací útoky ↗. |
zdrojový port UDP 520 |
Routing Information Protocol (RIP) | Interní směrovací protokol. Není vyžadován pro přístup Internet WAN. |
Zdrojový port TCP 0 |
Vyhrazený port. Neměl by být používán aplikacemi. | Běžně používané při útocích DDoS. Není platné jako zdrojový port legitimního provozu. |
Zdrojový port TCP 21 |
FTP | Běžně používané pro útoky. |
Zdrojový port TCP 3306 |
open source databáze MYSQL | Používá se jako vektor útoku při útocích DDoS. |
Další běžný provoz, který je třeba zvážit
Níže je uveden běžný seznam typů provozu, u kterých byste měli zvážit blokování nebo omezení příchozího směru.
- SFTP, TFTP
- SSH, Telnet
- RDP
- RCP
- SMCP
- NTP
- Častý vektor pro reflexní útoky. Zvažte použití Zásady provozu Cloudflare One, DNS over HTTPS (DoH) pro 1.1.1.1, nebo pokud možno interní DNS službu. Zvažte omezení pravidel brány firewall tak, aby povolovala pouze zdroj a cíl provozu DNS.
- MS-SQL
- Častý vektor a stále častěji používaný jako vektor útoků DDoS ↗. Pokud se nepoužívá, zablokujte, případně zvažte omezení pouze na požadované zdrojové IP adresy.
- HTTP a HTTPS
- Pokud máte na prefixech Magic Transit pouze servery, zvažte blokování příchozího provozu na zdrojových portech TCP 80 a 443 zvenčí. Pokud máte na prefixech Magic Transit endpoints, můžete provoz na zdrojových portech povolit, ale zvažte vytvoření deaktivovaného pravidla, které podle potřeby aktivujete jako reakci na reflexní útoky.
Pokud je to pro vaše prostředí relevantní, zvažte blokování na základě geolokačních dat, které blokuje provoz podle země nebo uživatele v případě, že je IP adresa koncového uživatele zaregistrována v geolokační databázi.
Pokud máte zájem účastnit se beta verze Session Initiation Protocol (SIP) Validation ↗, obraťte se na svého Implementation Managera.