#1921: Закрыть порты включенного сервиса на зоне / Сканирование портов
Отредактирована: 294 дня назадСимптомы
Необходимо закрыть подключения на порты, которые открываются при включении сервиса на зоне. Например, оставить доступными лишь часть портов сервиса Captive-портала и страницы блокировки.
При включенном сервисе Captive-портала и Страницы блокировки, закрыть подключения к UG на все порты кроме 8001, 22 и 8043. В частности 80, 443 и 8002.
Закрыть порты включенного сервиса от сканирования.
Решение
- Настроить правило DNAT
- В правиле в адресе назначения указать IP-адрес интерфейса зоны, на который будут приходить подключения (сканирование).
- В сервисах указать необходимые для закрытия сервисы, например HTTP (tcp 80).
- Во вкладке DNAT указать несуществующий адрес (blackhole).
Симптомы
Подскажите, есть ли функционал защиты от сканирования портов ? Скрин ниже, после велючения записей становится все больше и больше.
Решение
Порты можно открыть через разрешение сервиса на зоне.
Иначе, как в данном случае, вы можете видеть, что эти записи попадают в запрещающее правило (политику), которое не пропускает данный трафик.
Причина
Если трафик адресован самому NGFW, и не относится в разрешенному на зоне сервису, то такой трафик блокируется правилом Default Block Input. Также в большинстве случаев блокируется широковещательный трафик.