#692: Защита от DDoS
Отредактирована: 202 дня назадСимптомы
Идет Ddos атака, есть блокировка политиками DoS, но при этом не работают некоторые ресурсы.
Наблюдались ddos-атаки на сети организации. На протяжении дня регистрировали проблему с состоянием кластера. При выходе из строя одного из узла и переходе трафика на другой регистрировали аномально высокую утилизацию vCPU и количество пользователей.
Решение
В дашборде можно посмотреть виджет "Графики количество запросов", если есть аномальный рост, то возможно происходит DDoS атака и нужно посмотреть не включены ли службы DNS или HTTP(S) на внешней зоне устройства. При включении данных служб, NGFW будет принимать и обрабатывать запросы на соответствующие порты, чем могут воспользоваться злоумышленники. Если все же NGFW должно отвечать на данные запросы из вне, то можно в настройках зоны для каждой службы указать определенные адреса источника от которых NGFW должен принимать запросы или настроить лимиты DoS.
Решить полностью проблему DDoS сложно,так как правила DoS не могут различить легитимный трафик от трафика злоумышленников.
В качестве дополнительной защиты можно создать правила DNAT и маршрут в blackhole для определенного трафика по условию адрес источника, чтобы отсеивать нежелательные запросы, например:
- В случае если на ваше устройство не должны приходить пакеты из других стран кроме России, можно создать правил DNAT выбрав в качестве адреса источника список geoip "Russian Federation" и инвертировать его, в условии DNAT выбрать любой адрес, который у вас не используется, например 1.2.3.4. Другой вариант использовать списки geoip для определенных стран без инверсии.
- Создать правило DNAT выбрав в качестве адреса источника список "Список бот-сетей", в условии DNAT выбрать любой адрес, который у вас не используется, например 1.2.3.4
- Создать статический маршрут с типом blackhole и выбрать в качестве адреса назначения 1.2.3.4
Примечание!
Создаются два разных правил DNAT так как при использовании в одном условии обычных списков ip и списков geoip применяется логика "И", то есть для срабатывания правила адрес источника должен быть в двух списках. Также вы можете использовать свой собственный список подозрительных адресов, чтобы перенаправлять трафик от них blackhole.
На 7-ой версии LogAn появился функционал SIEM, с помощью которого можно, например автоматически наполнять списки подозрительных адресов, пример настройке описан в нашей базе знаний
https://docs.usergate.com/kak-nastroit6-pravila-analitiki-log-analyzer-siem_756.html
Логи
Если на внешней зоне включен DNS и идет атака DDoS, то utm.log могут возникать следующие события
2023-12-11 18:41:57.350975 0.11890.1441 [error] dns_resolver:get_reply_transport_/2:894 OVERLOAD TRANSPORT!
2023-12-11 18:42:24.526893 0.3456.1442 [error][dns,resolver] dns_resolver:send_response/1:494 UDP Sock: #Port 0.7350 failed to send result from 0.3456.1442 [10054] {62,231,4,241}:53 - {189,127,63,193}:37789 ( ), Reason: emsgsize
2023-12-11 18:42:24.529215 0.5022.1442 [error][dns,resolver] dns_resolver:send_response/1:494 UDP Sock: #Port 0.7353 failed to send result from 0.5022.1442 [10055] {62,231,4,241}:53 - {192,12,113,109}:45653 ( ), Reason: emsgsize