跳转到内容
搜索文档

最小规则集 (Minimal ruleset)

最后更新 查看 MarkdownAgent 设置

建议的最小规则集会阻止一些已知的常见 DDoS 攻击媒介,并允许所有其他 ESP、TCP、UDP、GRE 和 ICMP 流量。

这只是一个建议列表,并非详尽列表。请审查您的环境并根据需要添加更多规则。

推荐的规则

规则 ID:1
描述:阻止所有带有用于攻击或在 Magic Transit 入站中无效之 UDP 源端口的流量的单条规则。
匹配表达式(udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
操作:Block (阻止)

规则 ID:2
描述:阻止源端口为 0 的 TCP 流量,以及在 TCP SYN/ACK 反射攻击中使用的常见端口。
匹配表达式(tcp.srcport in {21 0 3306})
操作:Block (阻止)

规则 ID:3
描述:阻止 HOPOPT(协议 0),或者在协议不在 {ESP, TCP, UDP, GRE, ICMP} 中时进行阻止。请注意,这只是一个示例。请为您的环境允许相关的协议。
匹配表达式(ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
操作:Block (阻止)

这些推荐的规则属于托管规则的一部分。

流量和端口类型

以下信息涵盖了流量类型、端口的使用方式以及阻止该端口的原因。

流量 端口用途 阻止原因
UDP 源端口 0 保留端口。不应被应用程序使用。 作为合法流量源端口是无效的。常用于 DDoS 攻击。
UDP 源端口 1900 简单服务发现协议 (SSDP)。允许通用即插即用 (UPnP) 设备发送和接收信息。 SSDP DDoS 攻击 利用了通用即插即用协议。
UDP 源端口 11211 Memcached。一种旨在加速网站和网络的数据库缓存系统。 Memcached DDoS 攻击
UDP 源端口 389 无连接轻量级目录访问协议 (CLDAP)。 用于反射攻击
UDP 源端口 111 SunRPC 常见的攻击媒介。用于反射攻击
UDP 源端口 19 CHARGEN 放大攻击媒介
UDP 源端口 1194 OpenVPN 除非这是您环境中获得授权的 VPN,否则此常见 VPN 端口应该被阻止。
UDP 源端口 3702 Web 服务动态发现多播发现协议 (WS-Discovery) 易被利用来进行 DDoS 攻击。
UDP 源端口 10001 Ubiquiti UniFi 发现协议 Ubiquiti 设备曾被利用并在该端口上进行 DDoS 攻击。
UDP 源端口 20800 《使命召唤》(Call of Duty) 常用于攻击中
UDP 源端口 161162 SNMP 易被利用来进行 DDoS 攻击。
UDP 源端口 137 NetBIOS NetBIOS 允许在网络上共享文件。如果配置不当,会暴露文件系统。
UDP 源端口 27005 SRCDS 用于放大攻击
UDP 源端口 520 路由信息协议 (RIP) 内部路由协议。互联网 WAN 访问不需要。
TCP 源端口 0 保留端口。不应被应用程序使用。 常用于 DDoS 攻击。作为合法流量源端口是无效的。
TCP 源端口 21 FTP 常用于攻击。
TCP 源端口 3306 MySQL 开源数据库 在 DDoS 攻击中被用作攻击媒介。

其他需要考虑的常见流量

以下列表是您还应该考虑在入站方向阻止或限制的常见流量类型。

  • SFTP, TFTP
  • SSH, Telnet
  • RDP
  • RCP
  • SMCP
  • NTP
  • MS-SQL
  • HTTP 和 HTTPS
    • 如果您的 Magic Transit 前缀上只有服务器,请考虑阻止来自外部的 TCP 源端口 80 和 443 的入站流量。如果您的 Magic Transit 前缀上有终端设备,您可以允许这些源端口的流量,但考虑创建一条被禁用的规则,以便在需要时激活它来应对反射攻击。

如果与您的环境相关,请考虑根据地理位置数据进行阻止,当最终用户的 IP 地址注册在地理位置数据库中时,该功能会根据国家/地区或用户阻止流量。

如果您有兴趣参与会话发起协议 (SIP) 校验 (Session Initiation Protocol (SIP) Validation) 的 Beta 测试,请联系您的实施经理。

这篇文档对您有帮助吗?