← Cloudflare One / cloudflare-one / traffic-policies / packet-filtering / best-practices
Минимальный набор правил
Предлагаемый минимальный набор правил блокирует некоторые известные распространённые векторы DDoS-атак и разрешает весь остальной трафик ESP (Encapsulating Security Payload, используется в VPN IPsec), TCP, UDP, GRE (Generic Routing Encapsulation, используется для туннелей) и ICMP.
Это рекомендуемый, а не исчерпывающий список. Проверьте, какие порты и протоколы использует ваша инфраструктура (например, VPN, NTP или службы баз данных), и убедитесь, что эти правила их не блокируют.
Рекомендуемые правила
ID правила: 1
Описание: Единое правило, которое блокирует весь трафик с UDP-портами источника, используемыми в атаках или недопустимыми во входящем трафике Magic Transit.
Совпадение: (udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
Действие: Заблокировать
ID правила: 2
Описание: Блокирует TCP-трафик с исходным портом 0 и распространенных портов, используемых в атаках TCP SYN/ACK reflection (атаках, использующих ответы на TCP handshake для перегрузки цели).
Совпадение: (tcp.srcport in {21 0 3306})
Действие: Заблокировать
ID правила: 3
Описание: Блокирует HOPOPT (Hop-by-Hop Options, IP-протокол 0), который не имеет законного применения в большинстве сред, а также блокирует любой протокол, отличный от ESP, TCP, UDP, GRE или ICMP. Разрешите нужные протоколы для вашей среды.
Совпадение: (ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
Действие: Заблокировать
Эти правила также доступны в виде управляемые правила которые можно включить без ручной настройки. Приведённые выше правила предназначены для справки и дальнейшей настройки.
Типы трафика и портов
Ниже приведена информация о типе трафика, назначении порта и причинах его блокировки.
| Трафик | Использование портов | Причина блокировки |
|---|---|---|
UDP source port 0 |
Зарезервированный порт. Не должен использоваться приложениями. | Недопустим как порт источника легитимного трафика. Часто используется в DDoS-атаках. |
UDP source port 1900 |
Simple Service Discovery Protocol (SSDP). Позволяет устройствам с поддержкой universal plug and play отправлять и получать информацию. | DDoS-атаки SSDP ↗ эксплуатировать протоколы Universal Plug and Play. |
UDP source port 11211 |
Memcached. Система кэширования базы данных, предназначенная для ускорения работы веб-сайтов и сетей. | DDoS-атаки Memcached ↗. |
UDP source port 389 |
Lightweight Directory Access Protocol (CLDAP) без установления соединения. | Используется в атаках с отражением ↗. |
UDP source port 111 |
SunRPC | Распространённый вектор атаки. Используется в атаках с отражением ↗. |
UDP source port 19 |
CHARGEN | Вектор атаки с усилением ↗. |
UDP source port 1194 |
OpenVPN | Если это не авторизованный VPN в вашей среде, такой распространенный VPN следует заблокировать. |
UDP source port 3702 |
Протокол многоадресного динамического обнаружения веб-служб (WS-Discovery) | Уязвимо для использования в DDoS-атаках. |
UDP source port 10001 |
Ubiquiti UniFi discovery protocol | Ubiquiti devices were exploited and used to conduct DDoS attacks on this port. |
UDP source port 20800 |
Call of Duty | Часто используется в атаках ↗. |
UDP source ports 161 и 162 |
SNMP | Уязвимо для использования в DDoS-атаках. |
UDP source port 137 |
NetBIOS | NetBIOS обеспечивает общий доступ к файлам по сети. При неправильной настройке может раскрыть файловые системы. |
UDP source port 27005 |
SRCDS | Используется в атаки амплификации ↗. |
UDP source port 520 |
Routing Information Protocol (RIP) | Внутренний протокол маршрутизации. Не требуется для доступа Internet WAN. |
Исходный порт TCP 0 |
Зарезервированный порт. Не должен использоваться приложениями. | Часто используется в DDoS-атаках. Недопустим в качестве порта источника легитимного трафика. |
Исходный порт TCP 21 |
FTP | Часто используется для атак. |
Исходный порт TCP 3306 |
база данных MYSQL с открытым исходным кодом | Используется как вектор атаки в DDoS-атаках. |
Другой распространённый трафик, который стоит учитывать
Ниже приведён общий список типов трафика, для которых также стоит рассмотреть блокировку или ограничение входящих подключений.
- SFTP, TFTP
- SSH, Telnet
- RDP
- RCP
- SMCP
- NTP
- Распространённый вектор для атак с отражением. Рассмотрите возможность использования Политики трафика Cloudflare One, DNS over HTTPS (DoH) от 1.1.1.1, или, по возможности, внутренний DNS-сервис. Рассмотрите возможность ограничить правила брандмауэра так, чтобы разрешить только источник и назначение DNS-трафика.
- MS-SQL
- Распространённый вектор и всё чаще используется как вектор DDoS-атак ↗. Заблокируйте, если не используется, либо ограничьте доступ только необходимыми исходными IP-адресами.
- HTTP и HTTPS
- Если на ваших префиксах Magic Transit есть только серверы, рассмотрите блокировку входящего трафика с внешних TCP-портов источника 80 и 443. Если на префиксах Magic Transit есть конечные точки, вы можете разрешить трафик с этих портов источника, но стоит заранее создать отключенное правило, которое можно активировать для отражения атак с усилением по мере необходимости.
Если это применимо к вашей среде, рассмотрите блокировку по геоданным: трафик блокируется по стране или пользователю, если IP-адрес конечного пользователя зарегистрирован в базе геолокации.
Если вы хотите принять участие в бета-тестировании Проверка протокола инициирования сессии (SIP) ↗, свяжитесь со своим Implementation Manager.