#555: Разница между политиками защиты DoS на зонах и в разделе Правила защиты DoS

Отредактирована: 867 дней назад

Симптомы

Настроили правило защиты DoS в разделе Политики безопасности - Правила защиты DoS. Имитируем атаку DoS, однако не видим сработок по этому правилу в журналах трафика.

Решение

В UserGate представлены два механизма защиты DOS: Защита DOS на зонах, Защита DOS через правила DOS для транзитного трафика.

Политика защиты от DoS на зонах:

В настройках зон можно применять защиту от DoS для трафика, который применяется как непосредственно для прерывания работы сервисов, используемых на интерфейсах самого UserGate, на адреса которого производится атака DoS, так и на остальные пакеты, получаемые данным интерфейсом и превышающие заданные пороги.

Политики защиты DoS для транзитного трафика:

В настройках раздела Политики - безопасности - Правила защиты DoS логика правил распространяется на транзитный трафик. Для срабатывания такого трафика, DoS атака должна производиться на внутренние ресурсы, пробрасываемые посредством DNAT, reverse-proxy и т.д. через адреса внешних, известных снаружи интерфейсов.

Если, например, инициированы атаки на закрытые порты внешнего интерфейса, то в итоге подобная атака DoS не сможет повлиять на работу сервисов, т.к. пакеты будут отбрасываться по умолчанию политикой межсетевого экрана Default Block Input. Если же атаке подвержен открытый порт IP-адреса внешнего интерфейса UserGate, скажем, зоны Untrusted, то в таком случае при превышении заданного порога в политиках защиты DoS на зонах сработают именно политики защиты DoS на зонах.

Если же атаке подвергается порт IP-адреса внешнего интерфейса UserGate, через который опубликован некоторый внутренний ресурс, скажем, средствами DNAT, то в таком случае сработает правило DoS для транзитного трафика, заданное в разделе Политики Безопасности - Правила защиты DoS.