跳转到内容
搜索文档

最小规则集

最后更新 查看 MarkdownAgent 设置

建议的最小规则集会阻止一些已知的常见 DDoS 攻击向量,并允许所有其他 ESP(封装安全载荷,在 IPsec VPN 中使用)、TCP、UDP、GRE(通用路由封装,用于隧道)和 ICMP 流量。

这是一个建议列表,并不是详尽的列表。请检查您的基础设施使用哪些端口和协议(例如 VPN、NTP 或数据库服务),并确保它们不会被这些规则阻止。

推荐的规则

规则 ID:1
描述:阻止所有带有在攻击中被使用或在 Magic Transit 入站中无效的 UDP 源端口流量的单条规则。
匹配(udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
操作:阻止

规则 ID:2
描述:阻止源端口为 0 的 TCP 流量以及在 TCP SYN/ACK 反射攻击(利用 TCP 握手响应向目标进行大量洪泛的攻击)中使用的常见端口。
匹配(tcp.srcport in {21 0 3306})
操作:阻止

规则 ID:3
描述:阻止 HOPOPT(逐跳选项,IP 协议 0,在大多数环境中没有合法用途),并阻止除 ESP、TCP、UDP、GRE 或 ICMP 之外的任何协议。允许您的环境所需的相关协议。
匹配(ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
操作:阻止

这些规则也可作为托管规则使用,您无需手动配置即可启用。上述规则仅供参考和自定义。

流量和端口类型

以下信息涵盖了流量类型、端口的使用方式以及阻止该端口的原因。

流量 端口用途 阻止原因
UDP 源端口 0 保留端口。不应被应用程序使用。 作为合法流量源端口无效。常用于 DDoS 攻击。
UDP 源端口 1900 简单服务发现协议 (SSDP)。允许通用即插即用设备发送和接收信息。 SSDP DDoS 攻击利用了通用即插即用协议。
UDP 源端口 11211 Memcached。旨在加速网站和网络的数据库缓存系统。 Memcached DDoS 攻击
UDP 源端口 389 无连接轻量级目录访问协议 (CLDAP)。 用于反射攻击
UDP 源端口 111 SunRPC 常见攻击向量。用于反射攻击
UDP 源端口 19 CHARGEN 放大攻击向量
UDP 源端口 1194 OpenVPN 除非这是您环境中经过授权的 VPN,否则应阻止此常见 VPN。
UDP 源端口 3702 Web 服务动态发现多播发现协议 (WS-Discovery) 易被利用来进行 DDoS 攻击。
UDP 源端口 10001 Ubiquiti UniFi 发现协议 Ubiquiti 设备曾被利用并在该端口上进行 DDoS 攻击。
UDP 源端口 20800 使命召唤 (Call of Duty) 常用于攻击中
UDP 源端口 161162 SNMP 易被利用来进行 DDoS 攻击。
UDP 源端口 137 NetBIOS NetBIOS 允许通过网络共享文件。如果配置不当,可能会暴露文件系统。
UDP 源端口 27005 SRCDS 放大攻击中使用。
UDP 源端口 520 路由信息协议 (RIP) 内部路由协议。互联网 WAN 访问不需要。
TCP 源端口 0 保留端口。不应被应用程序使用。 常用于 DDoS 攻击。作为合法流量源端口无效。
TCP 源端口 21 FTP 常用于攻击。
TCP 源端口 3306 MYSQL 开源数据库 在 DDoS 攻击中用作攻击向量。

需要考虑的其他常见流量

下面的列表是您还应该考虑阻止或限制入站的常见流量类型列表。

  • SFTP, TFTP
  • SSH, Telnet
  • RDP
  • RCP
  • SMCP
  • NTP
  • MS-SQL
  • HTTP and HTTPS
    • 如果您在 Magic Transit 前缀上仅有服务器,请考虑阻止来自外部的 TCP 源端口 80 和 443 的入站流量。如果您的 Magic Transit 前缀上有终端,您可以允许源端口上的流量,但考虑创建一条处于禁用状态的规则,以便在需要时激活它来应对反射攻击。

如果与您的环境相关,请考虑基于地理位置数据进行阻止,这会在终端用户的 IP 地址注册在地理位置数据库中时,根据国家/地区或用户来阻止流量。

如果您有兴趣参与 会话发起协议 (SIP) 验证 (Session Initiation Protocol (SIP) Validation) 的 Beta 测试,请联系您的实施经理。

这篇文档对您有帮助吗?