#876: СОВ не блокирует NMAP
Отредактирована: 736 дней назадСимптомы
При проверке СОВ Usergate замечает nmap только в двух случаях:
nmap -A
nmap -A -Pn
И даже в этих случаях информация об открытых портах полностью передаётся атакующему.
Если убрать ключ -A, то Usergate не может заметить сканирования и в журнал ничего не попадает.
Может ли IDPS замечать и блокировать nmap? Почему даже при определении сигнатуры nmap, не отрабатывает действие Блокировать и СОВ не препятствует сканированию?
Решение
В 6 версии для nmap детектируются в основном только встроенные скрипты, которые могут определять сервисы.
SYN сканирование, т.е. полуоткрытые TCP-соединения (SYN Stealth Scan), в данный момент не детектируются.
Это приводит к невозможности блокирования таких соединений, либо к блокированию только ответов с подробностями о сервисе, за исключением ответа, свидетельствующего об открытом порте.
Детектирование и блокирование таких соединений реализовано в модуле СОВ начиная с Usergate версии 7.1.
Также в соседней статье описаны некоторые принципы работы СОВ - https://sd.usergate.com/articles/1313