NETSCREEN防火墙ZONE SCREEN配置说明_第1页
NETSCREEN防火墙ZONE SCREEN配置说明_第2页
NETSCREEN防火墙ZONE SCREEN配置说明_第3页
NETSCREEN防火墙ZONE SCREEN配置说明_第4页
NETSCREEN防火墙ZONE SCREEN配置说明_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、 Page * MERGEFORMAT 13NETSCREEN防火墙Zone Screen配置说明目 录 TOC o 1-3 h z u HYPERLINK l _Toc504681676 1.IP SWEEP 【关闭 建议由IDP设备防御此类攻击】 PAGEREF _Toc504681676 h 4 HYPERLINK l _Toc504681677 2.PORT SCAN 【关闭 建议由IDP设备防御此类攻击】 PAGEREF _Toc504681677 h 4 HYPERLINK l _Toc504681678 3.IP OPTION 【关闭 此类攻击较少出现】 PAGEREF _Toc

2、504681678 h 4 HYPERLINK l _Toc504681679 4.SYN-FIN 【关闭 此类攻击较少出现】 PAGEREF _Toc504681679 h 5 HYPERLINK l _Toc504681680 5.FIN-NO-ACK 【关闭 此类攻击较少出现】 PAGEREF _Toc504681680 h 5 HYPERLINK l _Toc504681681 6.TCP-NO-FLAG 【关闭 此类攻击较少出现】 PAGEREF _Toc504681681 h 6 HYPERLINK l _Toc504681682 7.IP-SPOOFING 【关闭 此类攻击较少出

3、现】 PAGEREF _Toc504681682 h 6 HYPERLINK l _Toc504681683 8.SOURCE-ROUTE 【关闭 此类攻击较少出现】 PAGEREF _Toc504681683 h 6 HYPERLINK l _Toc504681684 9.SESSION-LIMIT 【打开 基于源地址限制SESSION数量】 PAGEREF _Toc504681684 h 7 HYPERLINK l _Toc504681685 10.SYN-ACK-ACK-PROXY 【关闭 此类攻击较少出现】 PAGEREF _Toc504681685 h 7 HYPERLINK l _

4、Toc504681686 11.SYN-FLOOD 【打开 设置attack threshold】 PAGEREF _Toc504681686 h 8 HYPERLINK l _Toc504681687 12.ICMP-FLOOD 【打开】 PAGEREF _Toc504681687 h 10 HYPERLINK l _Toc504681688 13.UDP-FLOOD 【打开】 PAGEREF _Toc504681688 h 10 HYPERLINK l _Toc504681689 14.LAND 【关闭 此类攻击较少出现】 PAGEREF _Toc504681689 h 11 HYPERL

5、INK l _Toc504681690 15.PING-DEATH 【关闭 此类攻击较少出现】 PAGEREF _Toc504681690 h 11 HYPERLINK l _Toc504681691 16.TEAR-DROP 【关闭 此类攻击较少出现】 PAGEREF _Toc504681691 h 12 HYPERLINK l _Toc504681692 17.WINNUKE 【关闭 此类攻击较少出现】 PAGEREF _Toc504681692 h 12IP SWEEP 【关闭 建议由IDP设备防御此类攻击】命令set zone zone screen ip-sweep threshol

6、d numberset zone zone screen ip-sweep说明使用缺省设置时,如果某个远程主机在 0.005 秒 (5000 微秒) 内将 ICMP 信息流发送给 10个地址,则安全设备将其标记为地址扫描攻击,并在指定临界时间段的剩余时间内拒绝来自该主机的所有更多 ICMP请求。设备会检测并丢弃满足地址扫描攻击标准的第十个及以后的报文。PORT SCAN 【关闭 建议由IDP设备防御此类攻击】命令set zone zone screen port-scan threshold numberset zone zone screen port-scan说明使用缺省设置时,如果某个远

7、程主机在 0.005 秒 (5,000 微秒) 内扫描了 10 个端口,则设备将其标记为端口扫描攻击,并在指定门限的剩余时间内拒绝来自该远程源地点的所有其它报文。设备会检测并丢弃满足端口扫描攻击标准的第十个及以后的报文。IP OPTION 【关闭 此类攻击较少出现】命令set zone zone screen ip-record-routeset zone zone screen ip-timestamp-optset zone zone screen ip-security-optset zone zone screen ip-stream-opt说明记录路由: 安全设备检测 IP 选项为

8、7 ( 记录路由) 的报文,并在入口接口的SCREEN 计数器列表中记录事件。时戳: 安全设备检测 IP 选项列表包含选项 4 ( 互联网时戳) 的报文,并在入口接口的 SCREEN 计数器列表中记录事件。安全: 安全设备检测 IP 选项为 2 (安全) 的报文,并在入口接口的 SCREEN 计数器列表中记录事件。流 ID: 安全设备检测 IP 选项为 8 ( 流 ID) 的报文,并在入口接口的 SCREEN 计数器列表中记录事件。SYN-FIN 【关闭 此类攻击较少出现】命令set zone zone screen syn-fin说明当启用了此SCREEN选项时,安全设备将检查TCP包头中是

9、否同时设置了 SYN和FIN标志。如果设备发现这样的包头,则会丢弃报文。FIN-NO-ACK 【关闭 此类攻击较少出现】命令set zone zone screen fin-no-ack说明当启用了此 SCREEN 选项时,安全设备将检查 TCP 包头中是否设置了 FIN 标志而未设置 ACK 标志。如果设备发现含这种包头的报文,则会丢弃该报文。TCP-NO-FLAG 【关闭 此类攻击较少出现】命令set zone zone screen tcp-no-flag说明当启用了安全设备以检测未设置标志的TCP片段时,设备将丢弃缺失标志位字段或含有残缺标志位字段的所有TCP报文。IP-SPOOFIN

10、G 【关闭 此类攻击较少出现】命令set zone zone screen ip-spoofing drop-no-rpf-route说明如果报文中的源IP地址不在路由表中,则在缺省情况下安全设备允许该报文通过 ( 假定有一个策略允许它)。使用本SCREEN配置 ( 其中指定的安全区段是报文始发的区段),可以指示安全设备丢弃源 IP 地址不在路由表中的任何报文命令set zone zone screen ip-spoofing说明指示安全设备丢弃源 IP 地址不在路由表中,或报文到达的接口与去往此报文源地址的出接口不符合的任何报文SOURCE-ROUTE 【关闭 此类攻击较少出现】命令set

11、zone zone screen ip-filter-src说明封锁设置了松散或严格源路由选项的报文,指定的安全区段是报文始发的区段命令set zone zone screen ip-loose-src-routeset zone zone screen ip-strict-src-route说明检测并记录 ( 但不封锁) 设置了松散或严格源路由选项的报文,指定的安全区段是报文始发的区段SESSION-LIMIT 【打开 基于源地址限制SESSION数量】命令set zone zone screen limit-session source-ip-based numberset zone zo

12、ne screen limit-session source-ip-based说明限制来自相同源 IP 地址的并发会话数目,默认128命令set zone zone screen limit-session destination-ip-based numberset zone zone screen limit-session destination-ip-based说明限制去往相同目的 IP 地址的并发会话数目,默认128SYN-ACK-ACK-PROXY 【关闭 此类攻击较少出现】命令set zone zone screen syn-ack-ack-proxy threshold num

13、berset zone zone screen syn-ack-ack-proxy说明当认证用户发起 Telnet 或 FTP 连接时,该用户将 SYN 片段发送到 Telnet 或 FTP服务器。防火墙截取该 SYN 片段,在其会话表中创建一个条目,并代发一个SYN-ACK 片段给该用户。然后该用户用 ACK 片段回复。至此就完成了初始三方握手。设备向用户发出登录提示。如果怀有恶意的用户没有登录,而是继续发起SYN-ACK-ACK 会话,则 ScreenOS 会话表将填满到设备开始拒绝合法连接请求的状态。在来自相同IP 地址的连接数目达到 SYN-ACK-ACK 代理临界值后,安全设备将拒绝

14、来自该 IP 地址的更多连接请求。在缺省情况下,来自任何单个 IP 地址的连接数目临界值是512。SYN-FLOOD 【打开 设置attack threshold】对每秒钟允许通过防火墙的 SYN 片段数加以限制。可以将目标地址和端口、仅目标地址或仅源地址上的攻击临界值作为基础。当每秒的 SYN 片段数超过这些临界值之一时,安全设备开始代理发送流入的 SYN 片段、用 SYN/ACK 片段回复、并将不完全的连接请求存储到连接队列中。未完成的连接请求保留在队列中,直到连接完成或请求超时。命令set zone zone screen syn-flood attack-threshold numbe

15、r说明激活 SYN 代理机制所需的每秒钟发向相同目标地址的 SYN 片段数,超过门限值后触发代理机制。命令set zone zone screen syn-flood alarm-threshold number说明每秒钟代理的半连接TCP请求数,在达到该数目后安全设备将在事件日志中加入一条警告。例如,如果 SYN 攻击临界值设为每秒 2000 个 SYN 片段且警告临界值为1000,则每秒钟发往相同目标地址和端口号的 SYN 片段总数必须达到 3001时,才会触发警告将其写入日志。命令set zone zone screen syn-flood source-threshold number

16、说明安全设备开始丢弃来自该来源的连接请求之前,每秒从单个源 IP 地址接收的SYN片段数命令set zone zone screen syn-flood destination-threshold number说明安全设备丢弃到该目标的连接请求之前,每秒从单个目的IP地址接收的 SYN 片段数。命令set zone zone screen syn-flood timeout number说明丢弃队列中半连接报文之前等待的最长时间。缺省值为 20 秒,可以将该超时值设置为 0-50 秒。命令set zone zone screen syn-flood queue-size number说明安全设

17、备开始拒绝新的连接请求前,代理连接队列中的代理连接请求的数量。队列长度值越大,设备就需要越长的时间来扫描该队列,以找到与代理连接请求匹配的有效 ACK 响应。命令set zone zone screen syn-flood drop-unknown-mac说明当防火墙检测到 SYN 攻击时,它会代理所有的 TCP连接请求。但是,如果目的 MAC 地址不在其 MAC地址表中,则处于“透明”模式的设备不能代理 TCP 连接请求。在缺省情况下,检测到 SYN 攻击且处于“透明”模式的设备将允许含有未知 MAC 地址的 SYN 报文直接通过。可以使用此选项指示设备丢弃含有未知目的 MAC 地址的 SY

18、N 报文,而不是让其通过。ICMP-FLOOD 【打开】命令set zone zone screen icmp-flood threshold numberset zone zone screen icmp-flood说明当启用了 ICMP 泛洪保护功能时,可以设置一个临界值,一旦超过此值就会调用 ICMP 泛洪攻击保护功能。( 缺省的临界值为每秒 1000 个报文。) 如果超过了该临界值,安全设备在该秒余下的时间和下一秒内会忽略其它的 ICMP 回应要求。UDP-FLOOD 【打开】命令set zone zone screen udp-flood threshold numberset zo

19、ne zone screen udp-flood说明当启用了 UDP 泛滥保护功能时,可以设置一个临界值,一旦超过此临界值就会调用UDP 泛滥攻击保护功能。( 缺省的临界值为每秒 1000 个报文。) 如果从一个或多个源向单个目标发送的 UDP 数据报数超过了此临界值,防火墙在该秒余下的时间和下一秒内会忽略其它到该目标的 UDP 数据报。LAND 【关闭 此类攻击较少出现】命令set zone zone screen land说明当攻击者发送含有受害者 IP地址的欺骗性 SYN 报文,将其受害者地址同时作为报文的目的和源 IP 地址时,即LAND攻击。接收系统通过向自己发送 SYN-ACK 报文来进行响应,同时创建一个空的连接,该连接将会一直保持到达到空闲超时值为止。当启用 SCREEN 选项以封锁LAND攻击时,安全设备将SYN FLOOD防御和IP欺骗保护的元素有机结合在一起,以检测和封锁这种性质的企图。PING-DEATH 【关闭 此类攻击较少出现】命令set zone zone screen ping-death说明过大的 ICMP 报文会引发一系列不利的系统反应,如拒绝服务 (DoS)、系统崩溃、死机以及重

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论