INTEGRITY Документация

Минимальный набор правил

Предлагаемый минимальный набор правил блокирует некоторые известные распространённые векторы DDoS-атак и разрешает весь остальной трафик ESP (Encapsulating Security Payload, используется в VPN IPsec), TCP, UDP, GRE (Generic Routing Encapsulation, используется для туннелей) и ICMP.

Это рекомендуемый, а не исчерпывающий список. Проверьте, какие порты и протоколы использует ваша инфраструктура (например, VPN, NTP или службы баз данных), и убедитесь, что эти правила их не блокируют.

ID правила: 1
Описание: Единое правило, которое блокирует весь трафик с UDP-портами источника, используемыми в атаках или недопустимыми во входящем трафике Magic Transit.
Совпадение: (udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
Действие: Заблокировать

ID правила: 2
Описание: Блокирует TCP-трафик с исходным портом 0 и распространенных портов, используемых в атаках TCP SYN/ACK reflection (атаках, использующих ответы на TCP handshake для перегрузки цели).
Совпадение: (tcp.srcport in {21 0 3306})
Действие: Заблокировать

ID правила: 3
Описание: Блокирует HOPOPT (Hop-by-Hop Options, IP-протокол 0), который не имеет законного применения в большинстве сред, а также блокирует любой протокол, отличный от ESP, TCP, UDP, GRE или ICMP. Разрешите нужные протоколы для вашей среды.
Совпадение: (ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
Действие: Заблокировать

Эти правила также доступны в виде управляемые правила которые можно включить без ручной настройки. Приведённые выше правила предназначены для справки и дальнейшей настройки.

Типы трафика и портов

Ниже приведена информация о типе трафика, назначении порта и причинах его блокировки.

Трафик Использование портов Причина блокировки
UDP source port 0 Зарезервированный порт. Не должен использоваться приложениями. Недопустим как порт источника легитимного трафика. Часто используется в DDoS-атаках.
UDP source port 1900 Simple Service Discovery Protocol (SSDP). Позволяет устройствам с поддержкой universal plug and play отправлять и получать информацию. DDoS-атаки SSDP эксплуатировать протоколы Universal Plug and Play.
UDP source port 11211 Memcached. Система кэширования базы данных, предназначенная для ускорения работы веб-сайтов и сетей. DDoS-атаки Memcached.
UDP source port 389 Lightweight Directory Access Protocol (CLDAP) без установления соединения. Используется в атаках с отражением.
UDP source port 111 SunRPC Распространённый вектор атаки. Используется в атаках с отражением.
UDP source port 19 CHARGEN Вектор атаки с усилением.
UDP source port 1194 OpenVPN Если это не авторизованный VPN в вашей среде, такой распространенный VPN следует заблокировать.
UDP source port 3702 Протокол многоадресного динамического обнаружения веб-служб (WS-Discovery) Уязвимо для использования в DDoS-атаках.
UDP source port 10001 Ubiquiti UniFi discovery protocol Ubiquiti devices were exploited and used to conduct DDoS attacks on this port.
UDP source port 20800 Call of Duty Часто используется в атаках.
UDP source ports 161 и 162 SNMP Уязвимо для использования в DDoS-атаках.
UDP source port 137 NetBIOS NetBIOS обеспечивает общий доступ к файлам по сети. При неправильной настройке может раскрыть файловые системы.
UDP source port 27005 SRCDS Используется в атаки амплификации.
UDP source port 520 Routing Information Protocol (RIP) Внутренний протокол маршрутизации. Не требуется для доступа Internet WAN.
Исходный порт TCP 0 Зарезервированный порт. Не должен использоваться приложениями. Часто используется в DDoS-атаках. Недопустим в качестве порта источника легитимного трафика.
Исходный порт TCP 21 FTP Часто используется для атак.
Исходный порт TCP 3306 база данных MYSQL с открытым исходным кодом Используется как вектор атаки в DDoS-атаках.

Другой распространённый трафик, который стоит учитывать

Ниже приведён общий список типов трафика, для которых также стоит рассмотреть блокировку или ограничение входящих подключений.

Если это применимо к вашей среде, рассмотрите блокировку по геоданным: трафик блокируется по стране или пользователю, если IP-адрес конечного пользователя зарегистрирован в базе геолокации.

Если вы хотите принять участие в бета-тестировании Проверка протокола инициирования сессии (SIP), свяжитесь со своим Implementation Manager.