#1921: Закрыть порты включенного сервиса на зоне / Сканирование портов

Отредактирована: 294 дня назад

Симптомы

Необходимо закрыть подключения на порты, которые открываются при включении сервиса на зоне. Например, оставить доступными лишь часть портов сервиса Captive-портала и страницы блокировки.

При включенном сервисе Captive-портала и Страницы блокировки, закрыть подключения к UG на все порты кроме 8001, 22 и 8043. В частности 80, 443 и 8002.

Закрыть порты включенного сервиса от сканирования.

Решение

  1. Настроить правило DNAT
  2. В правиле в адресе назначения указать IP-адрес интерфейса зоны, на который будут приходить подключения (сканирование).
  3. В сервисах указать необходимые для закрытия сервисы, например HTTP (tcp 80).
  4. Во вкладке DNAT указать несуществующий адрес (blackhole).

Симптомы

Подскажите, есть ли функционал защиты от сканирования портов ? Скрин ниже, после велючения записей становится все больше и больше.

Решение

Порты можно открыть через разрешение сервиса на зоне.
Иначе, как в данном случае, вы можете видеть, что эти записи попадают в запрещающее правило (политику), которое не пропускает данный трафик.

Причина

Если трафик адресован самому NGFW, и не относится в разрешенному на зоне сервису, то такой трафик блокируется правилом Default Block Input. Также в большинстве случаев блокируется широковещательный трафик.