USG5300/5500攻击防范配置指导

华为防火墙USG多出口网络场景是如何排除故障的? 故障案例 USG2230多出口网络场景配置非等价默认路由时,NAT SERVER映射不通的故障排查 问题描述 USG2230配置等价路由时从外网访问内网服务器映射出去的公网地址是通的,但将映射出去的公网IP地址所在网段的默认路由的优先级调低(优先级数值配置大于默认的60)时,从外网再访问却不通。 处理过程 根据问题的描述可以判定导致该问题的原因应该是没有配置源进源出功能所致,在各个出接口下配置源进源出功能: interface GigabitEthernet0/0/0 ip address A.A.6 阅读详情

各种攻击防范使用注意事项
  • tcp-illeage-session

    现网一般不建议开启。如果开启,firewall defend tcp-illeage-session packet INTEGER<1-255>不建议修改,保留1这个默认值。因为很多协议都是短连接,如http,三次握手成功后,可能只通信几个报文,这样如果通信的数据报文个数小于配置的值,则会出现误报;firewall defend tcp-illeage-session packet 1 interval INTEGER<1-240>可以修改时间间隔,如30秒(默认值为15秒)。如果是NAT访问的场景,则出现空闲超时会话超过阈值的可能性较大,所以对于这种场景不建议开启黑名单。

  • dns-flood

    只有在将USG5300/5500部署在DNS服务器前,专门用于保护DNS服务器时,并且DNS服务器支持基于TCP的DNS请求,才有必要开启,否则不需要开启。

  • ip-spoof

    在配置了策略路由或多出接口的场景下,容易出现到达某个报文源地址的接口与报文入接口不一致的情况,从而满足ip-spoof攻击检测的条件,导致误报,这种场景下必须关闭ip-spoof攻击防范。

    透明模式下由于无法查路由,ip-spoof无效,所以透明模式下没必要开启ip-spoof攻击防范。

  • smurf

    透明模式下由于无法查路由,smurf无效,所以透明模式下没必要开启smurf攻击防范。

  • teardrop

    在GRE场景下(包括GRE报文穿越USG5300/5500和USG5300/5500作为GRE端点等)以及GTP报文穿越USG5300/5500时,建议关闭teardrop攻击防范,因为GRE报文或GTP报文如果在网络中分片,则分片报文可能会满足teardrop攻击检测条件而被丢弃,导致业务异常。

  • ip-sweep

    当防火墙内网存在NAT或代理等场景时,会出现同一个IP地址针对不同的目的地址的大量访问,容易达到ip-sweep的条件,从而影响正常业务。一般不建议开启。

推荐配置
firewall defend land enable
firewall defend smurf enable                                                   
firewall defend source-route enable                                            
firewall defend route-record enable                                            
firewall defend tracert enable                                                 
firewall defend time-stamp enable                                              
firewall defend ping-of-death enable                                           
firewall defend ip-fragment enable                                             
firewall defend syn-flood enable                                               
firewall defend udp-flood enable                                               
firewall defend icmp-flood enable                                              
firewall defend syn-flood interface GigabitEthernetX/X/X max-rate 16000    //指针对需要保护的入接口设置SYN报文的最大速率为16000PPS。
推荐配置说明

防范类型

说明

firewall defend land enable

针对源地址和目的地址相同的TCP报文或源地址是环回地址的报文进行丢包,并报攻击日志。

firewall defend smurf enable

针对目的地址是出接口的广播地址的报文进行丢包,并报攻击日志。

firewall defend source-route enable

针对携带IPOPT_SSRR(严格的源站路由选项)和IPOPT_LSRR(宽松的源站路由选项)IP选项的报文进行丢包,并报攻击日志。

firewall defend route-record enable

针对携带IPOPT_RR(IP记录路由选项)IP选项的报文进行丢包,并报攻击日志。

firewall defend tracert enable

针对ICMP超时报文(ICMP TYPE为11,且CODE不为1)和端口不可达报文(ICMP TYPE为3,CODE为3)进行丢包,并报攻击日志。

firewall defend time-stamp enable

针对携带IPOPT_TIMESTAMP(IP时间戳选项)IP选项的报文进行丢包,并报攻击日志。

firewall defend ping-of-death enable

针对分片偏移+该IP报文长度-IP头首部长度大于65515的报文进行丢包,并报攻击日志。

firewall defend ip-fragment enable

针对满足DF(不可分片标记)=1 && MF(还有后续片标记)=1、DF=1 && Fragment Offset(分片偏移) != 0、DF=0 && Fragment Offset + IP报文长度 > 65535条件的报文进行丢包,并报攻击日志。

firewall defend syn-flood enable

如果入接口收到的SYN报文的速率大于max-rate值(默认为1000PPS),就启用TCP代理或反向源探测进行防御(默认使用TCP代理),并报攻击日志。

firewall defend udp-flood enable

如果入接口收到的UDP新建的速率大于max-rate值(默认500000cps),就开始进行限流,并报攻击日志。

firewall defend icmp-flood enable

如果入接口收到的ICMP新建的速率大于max-rate值(默认500000cps),就开始进行限流,并报攻击日志。如果针对一条ICMP会话的首包方向的ICMP报文速率超过base-session max-rate值(默认255pps)时开始做限流,并报攻击日志。

firewall defend syn-flood interface GigabitEthernetX/X/X max-rate 16000

由于只开启firewall defend syn-flood enable时max-rate值很小,网络中很容易超过这个值,所以需要修改为16000,以避免正常业务流量也会报攻日志。


USG防火墙透明模式配置 实验要求: 某公司网络是有2个三层交换,现需要在三层交换与出口路由器之间加一个USG防火墙,为了方便配置,想采用透明模式配置防火墙,并将其加入现网,仅仅当做纯粹的防火墙使用; 实验目的: 观察防火墙透明模式与二层交换机的区别 实验思路: 1、PC、子网划分及2层交换(配置在此省略) 2、三层交换之间分别用USG防火墙和傻瓜交换机配置,测试它们的区别; 3、三层交换机直接内接口为虚拟接口vlanif,之间是FW时是vlanif300,之间是傻瓜交换机时是vlanif301,通过ospf实现三.. 阅读详情

相关推荐

华为防火墙配置手册

USG5300 产品文档

单包攻击原理与防御

单包攻击简介 在DDoS攻击中最常见的攻击便单包 。 单包攻击防御是防火墙具备的最基本的的方法功能。 单包攻击主要分为三类: 扫描窥探攻击 畸形报文攻击 特殊报文攻击 简要笔记: SUMRF攻击: 伪造ICMP EHCO-REQUEST,把源地址设置为被攻击服务器地址,目的地址设置受害者的广播地址 LAND攻击:利用系统的BUG,自己跟自己建立大量的TCP的空连接,消耗资源。 ...

曹世宏的博客 1万+

华为USG防火墙配置实例

USG5500系列产品是华为技术有限公司面向大中型企业和下一代数据中心推出的新一代电信级统一安全网关设备。可广泛应用于运营商、企业、政府、金融、能源、学校等领域的网络边界。USG5500系列产品部署于网络出口处,有效阻止Internet上的黑客入侵、DDoS攻击,阻止内网用户访问非法网站,限制带宽,为内部网络提供一个安全可靠的网络环境。

华为eNSP防火墙USG5500基本配置

华为防火墙USG5500基本配置

compression的专栏 1万+

USG2000/5000 透明模式

USG接口工作在二层模式(透明模式) USG采用此组网接入上下行网络,无须改变原有网络的拓扑结构,也不需要重新分配额外的业务地址。 组网需求 USG作为安全设备被部署在业务节点上,上行设备是路由器,下行设备为交换机,业务接口工作在交换模式下。 组网图如图1所示,网络规划如下: ·     内部网络的网段地址为192.168.1.0/24,与USG的GigabitEt

邹邹s的博客 5964

企业网ARP欺骗网关攻击与伪DHCP分析与处理

一、ARP网关欺骗引起的问题(以校园网为例) (一)同一个二层冲突域(可理解为同一个局域网)中的网络卡顿、缓慢、网络时有时无。 (二)无心操作(如学生不懂原理的情况下)是为了要上网,尝试网关ip的特殊性,导致整个班级正常的网络流量不能找到正确的网关出口,全班网络慢、ping关键设备时数据掉包,或导致外网瘫痪不可用。 (三)有意为之用专业术语描述,即为ARP网关欺骗攻击,原理:网关是整个局域网访问其他网段的核心(其他网段如校园服务器、三层设备、外网等),若将自己的终端手机或私人电脑的ip地址配置为该网段的网.

weixin_43075093的博客 3041

2.1.5 防火墙远程访问安全管理

本文档为某公司网络安全管理配置操作指南,主要包含以下内容:1)根据拓扑图配置FW1与AC1设备的缺省路由;2)在防火墙FW1上配置IP连接限速功能(源会话限制500/s,目标会话限制1000/s)并设置丢弃模式;3)启用两个接口的会话限制功能;4)保存配置并生成答案文件。操作步骤包括具体命令行配置方法,如缺省路由设置、防火墙限速参数配置及接口启用等,最后要求保存至指定路径。文档结构清晰,包含详细代码示例,适用于IT工程师快速完成网络安全配置任务。

Ljs040411的博客 622

华为USG5300防火墙简要命令行配置手册

华为USG5300防火墙简要命令行配置使用手册(含实例) 防火墙默认的管理接口为g0/0/0,默认的ip地址为192.168.0.1/24,默认g0/0/0接口开启了dhcp server,默认用户名为admin,默认密码为Admin@123(4分下载)

华赛USG5300/5500系列产品通用文档(V1.07)

USG5300/5500系列产品通用文档(V1.07) 以下文档为适用于USG5300/5500版本的通用文档,文档中可能包含当前产品不支持的特性,具体特性支持情况请查阅《特性支持》。 特性支持 本文档提供USG系列产品的特性支持情况,包括规格、License支持情况和硬件支持情况等。 特性描述 本文档提供了USG的特性介绍、原理描述和相关参考文档。 配置指南-命令行方式 本文档提供了通过命令行方式对设备进行配置的方法。 配置指南-Web方式 本文档提供了通过Web方式对设备进行配置的方法。 告警处理 本文档系统地介绍了设备所有告警的信息,包括告警解释、告警属性、告警参数、对系统的影响、可能原因、处理步骤、告警清除、参考信息。可通过查阅本文档指导对设备的管理和维护。 命令参考 本文档介绍了USG中各特性的配置命令,包括每条命令的格式、视图、缺省级别、描述、参数、使用指南、相关命令和举例。 日志参考 本文档介绍了USG的日志,包括每条日志的格式、日志级别、参数解释、日志示例、产生原因和处理建议。 Debugging参考 本文档针对USG提供的主要功能、日常配置维护的习惯,分析介绍其提供的用于设备运行调试的Debugging功能。 术语 汇总所有文档中现的术语和缩略语,作为阅读产品文档的参考。

华为USG典型配置案例-命令行方式 04

USG2100&2200&5100 BSR&HSR & USG2000&5000 V300R001 典型配置案例-命令行方式

eNSP web方式防火墙透明模式配置

本文摘要:介绍了eNSP中通过web方式配置防火墙透明模式的操作流程。主要内容包括:1)搭建网络拓扑图;2)设置PC和云服务地址;3)配置HTTPS连接实现web登录;4)配置web数据、安全策略、对象接口等参数;5)最后进行PC1与PC2之间的双向ping测试验证网络连通性。该配置过程实现了防火墙在透明模式下的web管理功能。

ZXHTXR的博客 172

H3C-F100-A 基本配置

#sysname H3C#firewall packet-filter enablefirewall packet-filter default permit#insulate#nat address-group 1 213.192.15.34 213.192.15.34nat address-group 2 213.192.15.35 213.192.15.35...

weixin_34270606的博客 745

HCIP | 华为防火墙配置

近日准备某场比赛,涉及到了有关防火墙的知识点,由于之前没有学习过,所以整理如下,主要作笔记用,各位可以作为参考;因为主要用于比赛应急,没有对原理进行深究。

朔方鸟的博客 6059

华为防火墙USG5500配置方法

防火墙基本配置什么是防火墙?防火墙(Firewall),也称防护墙,是由Check Point创立者Gil Shwed于1793年发明并引入国际互连网(US5606668(A)1793-12-15)。它是一项信息安全的防护系统,依照特定的规则,允许或是限制传输的数据通过。在网络中,所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离...

weixin_34248487的博客 1万+

ensp配置USG5500防火墙

ensp配置USG5500防火墙 FW1:首先实现内网PC1可以访问到路由器。需要的配置配置接口地址,安全策略放行,NAT转换,默认路由指到下一跳 [FW1]dis cur 13:20:19 2022/04/04 interface GigabitEthernet0/0/0 alias GE0/MGMT ip address 192.168.1.254 255.255.255.0 service-manage enable service-manage http permit service-man

网工猴的博客 1万+

详解USG5500防火墙基础配置

1、本实验中的防火墙为USG5500系列防火墙;2、 防火墙三个接口的IP地址按照上图所示进行配置;将这三个接口划入相应的安全域;3、配置防火墙的域间包过滤策略,使得PC1能够主动访问PC2,但是PC2无法主动访问PC1;PC2能够主动访问WebServer的WEB服务。

qq_45637985的博客 9193

华赛防火墙上网配置

17:32:44 2012/02/25 # ip address-set ygm type group address 0 range ip ip address 1 ip mask 32 # acl number 2000 rule 0 permit # acl number 3000 rule 0 permit ip acl number 3001 rule

一个小网管的专栏 6055
上一篇: Cacti+Nagios完全攻略(二)整合cacti与nagios安装部署
下一篇: nagios利用NRPE监控CPU、负载、磁盘IO
ynxiaofan
博客等级 码龄19年 5粉丝 11原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值