در این فصل نحوه پیکربندی فیلترهای ترافیک شبکه ماژول نگهبان سیسکو (ماژول نگهبان) توضیح داده شده است.
در این فصل به ردیاب سیسکو (ردیاب) ، محصول همراه ماژول گارد اشاره دارد. آشکارساز یک دستگاه ردیابی حمله (DDOS) توزیع شده است که یک نسخه از ترافیک منطقه را تجزیه و تحلیل می کند. هنگامی که ردیاب مشخص می کند که منطقه مورد حمله قرار گرفته است ، ردیاب می تواند خدمات کاهش حمله ماژول گارد را فعال کند. ردیاب همچنین می تواند تنظیمات منطقه را با ماژول گارد همگام سازی کند. برای کسب اطلاعات بیشتر در مورد ردیاب ، به راهنمای پیکربندی ماژول آشکارساز Anomaly Traffic Cisco و راهنمای تنظیمات آشکارساز ناهنجاری ترافیک سیسکو مراجعه کنید.
این فصل شامل بخش های زیر است:
• درک فیلترهای منطقه
• پیکربندی فیلترهای حاوی فلکس
• پیکربندی فیلترهای بای پس
• پیکربندی فیلترهای کاربر
• پیکربندی فیلترهای پویا
درک فیلترهای منطقه
فیلترهای منطقه تعریف می کنند که چگونه ماژول نگهبان یک جریان ترافیک خاص را کنترل می کند. شما می توانید فیلترها را برای سفارشی کردن جریان ترافیک پیکربندی کرده و کنترل تکذیب توزیع شده خدمات (DDOS) را کنترل کنید.
فیلترهای منطقه ماژول نگهبان را قادر می سازد تا عملکردهای زیر را انجام دهد:
• ترافیک منطقه را برای ناهنجاری ها تجزیه و تحلیل کنید
• از سطح اساسی یا قوی محافظت برای جدا کردن ترافیک قانونی از ترافیک مخرب استفاده کنید
• بسته های مخرب را رها کنید
• ترافیک را مستقیماً به منطقه ، با عبور از ویژگی های محافظت از ماژول نگهبان منتقل کنید
ماژول گارد انواع فیلترها را دارد:
• فیلترهای کاربر - کاملاً سطح حفاظت مورد نیاز به جریان ترافیک مشخص شده. فیلترهای کاربر اولین اقداماتی را که ماژول گارد هنگام شناسایی ترافیک غیرطبیعی یا مخرب انجام می دهد ، تعریف می کند. پیکربندی منطقه شامل مجموعه ای پیش فرض از فیلترهای کاربر پیکربندی شده برای محافظت در صورت تقاضا است که می تواند طیف گسترده ای از انواع حمله را اداره کند. شما می توانید فیلترهای کاربر را برای سفارشی کردن قابلیت های محافظت از ماژول نگهبان و تنظیم قوانینی در مورد چگونگی برخورد ماژول نگهبان در هنگام حمله به حمله ، تنظیم کنید. برای اطلاعات بیشتر به بخش "پیکربندی فیلترهای کاربر" مراجعه کنید.
• فیلترها را بای پس از ماژول نگهبان از تجزیه و تحلیل جریان های ترافیکی خاص. می توانید ترافیک قابل اعتماد را به دور از ویژگی های محافظت از ماژول نگهبان هدایت کرده و مستقیماً به منطقه منتقل کنید. برای اطلاعات بیشتر به بخش "پیکربندی فیلترهای بای پس" مراجعه کنید.
• فیلترهای حاوی فلکس-جریان ترافیکی خاص را به دست یا از بین می برند. فیلترهای Flex Content قابلیت های فیلتر بسیار انعطاف پذیر ، مانند فیلتر کردن با توجه به فیلدهای موجود در هدرهای IP و TCP ، فیلتر کردن بر اساس محتوای بارگذاری و فیلتر بر اساس عبارات پیچیده بولی را ارائه می دهند. برای اطلاعات بیشتر به بخش "پیکربندی فیلترهای حاوی Flex-Content" مراجعه کنید.
• فیلترهای دینامیکی - کاملاً سطح حفاظت مورد نیاز به جریان ترافیک مشخص شده. ماژول گارد بر اساس تجزیه و تحلیل جریان ترافیک ، فیلترهای پویا ایجاد می کند و به طور مداوم این مجموعه از فیلترها را به ترافیک منطقه و نوع حمله DDOS اصلاح می کند. فیلترهای پویا طول عمر محدودی دارند و با پایان حمله توسط ماژول گارد حذف می شوند. برای اطلاعات بیشتر به بخش "پیکربندی فیلترهای پویا" مراجعه کنید.
شکل 7-1 سیستم فیلتر ماژول گارد را نشان می دهد.
شکل 7-1 سیستم فیلتر ماژول گارد

هنگامی که حفاظت از منطقه یا توسط یک اقدام کاربر یا توسط یک عنصر DDOS با سنجش شبکه از راه دور مانند ردیاب فعال شود ، ماژول نگهبان ترافیک منطقه را به سمت خود منحرف می کند و ترافیک را تجزیه و تحلیل می کند.
ماژول نگهبان نرخ ترافیکی را که به منطقه جریان می یابد نظارت می کند. این ترافیک را که بیش از نرخ مشخص شده است ، رها می کند و ترافیک قانونی را به منطقه منتقل می کند. ماژول نگهبان تجزیه و تحلیل آماری از ترافیک منطقه را انجام می دهد و یک چرخه بازخورد حلقه بسته را برای تنظیم اقدامات حفاظت در ویژگی های ترافیک منطقه در حال تغییر و تغییر انواع حمله DDOS انجام می دهد.
برای انجام تجزیه و تحلیل آماری جریان ترافیک ، ماژول گارد از خط مشی های منطقه ای استفاده می کند که همگی برای کنترل انواع خاصی از ترافیک تنظیم شده اند. سیاستهای منطقه به طور مداوم جریان ترافیک را اندازه گیری می کنند و در صورت شناسایی این جریان به عنوان مخرب یا غیر طبیعی ، در برابر جریان ترافیک خاص اقدام می کنند ، که هنگامی که جریان از آستانه سیاست فراتر می رود ، رخ می دهد.
هنگامی که ماژول نگهبان ناهنجاری ترافیک را مشخص می کند ، وظایف زیر را انجام می دهد:
1. فیلترهای پویا را برای کاهش حمله تولید می کند. ماژول گارد ، به طور پیش فرض ، یک فیلتر پویا اولیه ایجاد می کند که تمام ترافیک را به فیلترهای کاربر هدایت می کند که خط اول دفاع را در برابر حمله DDOS در حال تحول فراهم می کند. هنگامی که ماژول نگهبان زمان کافی برای تجزیه و تحلیل حمله داشت ، شروع به تولید فیلترهای پویا برای کاهش حمله می کند.
2. جریان ترافیک در ماژول نگهبان را تغییر می دهد. ترافیک غیر طبیعی به مقایسه کننده جریان می یابد ، که مؤلفه ای است که از فیلترهای پویا و فیلترهای کاربر ورودی دریافت می کند. مقایسه کننده اولین فیلتر کاربر را که با فیلترهای پویا مطابقت دارد مقایسه می کند و شدیدترین اندازه گیری حفاظت شده را انتخاب می کند. این سطح حفاظت مربوطه را برای تأیید اعتبار ترافیک اعمال می کند.
به طور پیش فرض ، ماژول گارد تا زمانی که حفاظت از منطقه را غیرفعال کنید ، از منطقه محافظت می کند.
پیکربندی فیلترهای حاوی فلکس
فیلترهای Flex-Content ترافیک منطقه را بر اساس زمینه های موجود در هدر بسته یا الگوهای موجود در بار بسته بندی فیلتر می کنند. می توانید حملات را که بر اساس الگوهای موجود در ترافیک ظاهر می شوند ، شناسایی کنید. این الگوهای می توانند کرم های شناخته شده یا حملات سیل را که دارای یک الگوی ثابت هستند ، شناسایی کنند.
از فیلترهای Flex Content برای رها کردن یا شمارش یک جریان بسته مورد نظر و شناسایی یک منبع مخرب خاص از ترافیک استفاده کنید. فیلتر Flex-Content معیارهای فیلتر را به ترتیب زیر اعمال می کند:
1. بسته های فیلتر بر اساس پروتکل و مقادیر پارامتر پورت.
2. بسته های فیلتر بر اساس مقدار بیان TCPDump.
3. تطبیق الگوی با مقدار الگوی بیان را در بسته های باقیمانده انجام می دهد.
توجه داشته باشید فیلترهای حاوی Flex بسیاری از منابع CPU را مصرف می کنند. توصیه می کنیم استفاده از فیلترهای حاوی Flex را محدود کنید زیرا ممکن است بر عملکرد ماژول گارد تأثیر بگذارد. اگر از یک فیلتر Flex Content برای محافظت از یک حمله خاص که می تواند توسط یک فیلتر پویا ، مانند ترافیک TCP به یک درگاه مشخص شناسایی شود ، استفاده می کنید ، توصیه می کنیم با استفاده از یک فیلتر پویا ، ترافیک را فیلتر کنید.
این بخش شامل موضوعات زیر است:
• اضافه کردن یک فیلتر حاوی فلکس
• نمایش فیلترهای حاوی فلکس
• حذف فیلترهای حاوی فلکس
• تغییر وضعیت فیلتر حاوی فلکس
اضافه کردن یک فیلتر حاوی فلکس
ماژول گارد لیستی از فیلترهای حاوی فلکس را ایجاد می کند که شما ایجاد می کنید و فیلترها را به ترتیب صعودی فعال می کند. هنگامی که یک فیلتر جدید Flex Content را اضافه می کنید ، حتماً آن را در مکان صحیح در لیست فیلتر قرار دهید.
ماژول نگهبان فعال کردن فیلترهای Flex-Content هنگام ترافیک با یک فیلتر Flex-Content با یک عمل افت متوقف می شود.
برای پیکربندی یک فیلتر حاوی Flex ، مراحل زیر را انجام دهید:
مرحله 1 لیست فیلترهای حاوی Flex را نمایش داده و مکان موجود در لیستی را که می خواهید فیلتر جدید را اضافه کنید مشخص کنید (به بخش "نمایش فیلترهای Flex-Content" مراجعه کنید).
مرحله 2 اگر شماره ردیف فعلی متوالی است ، فیلترهای حاوی Flex را در افزایشی که به شما امکان می دهد با وارد کردن دستور زیر در حالت پیکربندی منطقه ، فیلتر جدید Flex Content را وارد کنید:
در جدول 7-1 آرگومان هایی برای فرمان Renumber Flex-Content-Filter ارائه شده است.
مرحله 3 (اختیاری) بیان الگوی حمله مداوم یا حمله ای را که قبلاً ثبت کرده اید فیلتر کنید. ماژول نگهبان را فعال کنید تا با استفاده از دستور Show Packet-Dump Signatures ، امضاء حمله را ایجاد کنید. برای اطلاعات بیشتر به بخش "تولید امضاهای حمله از پرونده های ضبط بسته بندی بسته" در صفحه 13-23 مراجعه کنید.
مرحله 4 با وارد کردن دستور زیر ، یک فیلتر جدید Content Flex را اضافه کنید:
در جدول 7-2 آرگومان ها و کلمات کلیدی برای دستور Flex-Content-Filter ارائه شده است.
می توانید حالت فیلتر را تغییر دهید تا در هر زمان فعال یا غیرفعال شود (به "تغییر وضعیت یک فیلتر فلکس-محتوای" مراجعه کنید).
می توانید در هر زمان یک فیلتر را حذف کنید (به بخش "حذف فیلترهای حاوی انعطاف پذیر" مراجعه کنید).
مثال زیر نحوه پیکربندی فیلتر Flex-Content را نشان می دهد:
پیکربندی نحو بیان TCPDump
بیان TCPDUMP در قالب فیلتر بسته بسته برکلی است و عبارتی را که با بسته مطابقت دارد مشخص می کند.
توجه داشته باشید که می توانید از TCPDump-Expression برای فیلتر کردن ترافیک بر اساس درگاه و پروتکل مقصد استفاده کنید ، اما عملکرد ماژول نگهبان ممکن است تحت تأثیر قرار گیرد. توصیه می کنیم با استفاده از پروتکل فیلتر Flex-Content و آرگومان های پورت ، ترافیک را بر اساس این معیارها فیلتر کنید.
این عبارت شامل یک یا چند عنصر است که معمولاً از یک شناسه پیش از یک یا چند مرحله مقدماتی تشکیل شده است.
سه نوع مقدماتی وجود دارد:
• مرحله مقدماتی را تایپ کنید - شناسه (نام یا شماره) را تعریف کنید. انواع احتمالی میزبان ، خالص و بندر هستند. مرحله صلاحیت نوع میزبان پیش فرض است.
• صلاحیت های جهت - جهت انتقال را تعریف کنید. جهت های ممکن SRC ، DST ، SRC یا DST و SRC و DST است. مسیر صلاحیت SRC یا DST پیش فرض است.
• مقدمات پروتکل - مسابقه را به یک پروتکل خاص تبدیل کنید. پروتکل های احتمالی اتر ، IP ، ARP ، RARP ، TCP و UDP هستند. اگر واجد شرایط پروتکل را مشخص نکنید ، تمام پروتکل هایی که در مورد نوع اعمال می شوند مطابقت دارند. به عنوان مثال ، پورت 53 به معنای TCP یا پورت UDP 53 است.
جدول 7-3 عناصر بیان TCPDump را شرح می دهد.
جدول 7-4 قوانین بیان TCPDump را شرح می دهد.
می توانید عناصر بیان را با استفاده از روشهای زیر ترکیب کنید:
• گروهی از عناصر و اپراتورها در پرانت ز-اپراتورها اپراتورهای باینری معمولی هستند [+، -، *، /، و ، |] و یک اپراتور طول.
توجه داشته باشید برای استفاده از یک پرانتز در عبارت ، از شخصیت فرار Backslash قبل از پرانتز استفاده کنید ( ().
• نفی - استفاده! یا نه .
• Concatenation - استفاده && یا و.
• جایگزین - استفاده ||یا یا.
نفی بالاترین تقدم را دارد. تناوب و هماهنگی دارای برتری برابر است و از چپ به راست همراه است. صریح و نشانه ها ، نه مخلوط کردن ، برای هماهنگی لازم است. اگر یک شناسه را بدون کلمه کلیدی مشخص کنید ، جدیدترین کلمه کلیدی استفاده می شود.
برای توضیح دقیق در مورد گزینه های پیکربندی فیلتر بسته برکلی ، به این مکان بروید:
http://www. freesoft. org/cie/topics/56. htm.
مثال زیر نحوه شمارش داده های غیرقانونی و صفرهای تکه تکه شده فقط داده های تکه تکه شده را نشان می دهد. این فیلتر به طور ضمنی در عملیات TCP و UDP شاخص اعمال می شود. به عنوان مثال ، TCP [0] همیشه بایت اول هدر TCP را نشان می دهد و هرگز اولین بایت یک قطعه مداخله را نشان نمی دهد همانطور که در این مثال نشان داده شده است:
مثال زیر نحوه رها کردن همه بسته های TCP RST را نشان می دهد:
مثال زیر نحوه شمارش تمام بسته های ICMP را که درخواست های اکو نیستند/پاسخ های اکو (پینگ) نشان می دهد:
مثال زیر نحوه شمارش تمام بسته های TCP را که به بندر 80 اختصاص داده شده اند نشان می دهد و از پورت 1000 سرچشمه نمی گیرد:
پیکربندی نحو الگوی بیان
نحو الگوی بیان یک عبارت معمولی است که رشته ای از کاراکترها را توصیف می کند. الگوی بیان مجموعه ای از رشته ها را توصیف می کند بدون اینکه در واقع عناصر آن را ذکر کند. این بیان از شخصیت های عادی و شخصیت های خاص تشکیل شده است. شخصیت های عادی شامل تمام شخصیت های قابل چاپ ASCII هستند که شخصیت های خاصی در نظر گرفته نمی شوند. شخصیت های خاص دارای معنای خاصی هستند و نوع تطبیق را که ماژول گارد بر روی الگوی بیان انجام می دهد ، مشخص می کنند. فیلتر Flex-Content با محتوای بسته (بار بسته بسته) با الگوی بیان مطابقت دارد. به عنوان مثال ، سه رشته نسخه 3. 1 ، نسخه 4. 0 و نسخه 5. 2 با الگوی زیر شرح داده شده است: نسخه.* ..*
جدول 7-5 شخصیت های خاصی را که می توانید استفاده کنید ، توصیف می کند.
به طور پیش فرض ، الگوی بیان حساس است. برای تعریف بیان الگوی به عنوان غیر حساس ، از دستور Flex-Content-Filter با کلمه کلیدی نادیده گرفته استفاده کنید. برای اطلاعات بیشتر به بخش "اضافه کردن یک فیلتر محتوای Flex-Content" مراجعه کنید.
مثال زیر نحوه رها کردن بسته ها با یک الگوی خاص در بار بسته بسته را نشان می دهد. الگوی موجود در مثال از کرم Slammer استخراج شد. پارامترهای پروتکل ، پورت و بیان TCPDUMP غیر اختصاصی هستند.
نمایش فیلترهای حاوی فلکس
برای نمایش فیلترهای Flex-Content ، از دستور زیر در حالت پیکربندی منطقه استفاده کنید:
نمایش فیلترهای Flex-Content
در جدول 7-6 زمینه های موجود در خروجی فرمان Flex-Content-Filters شرح داده شده است.
حذف فیلترهای حاوی فلکس
هنگامی که دیگر نیازی به فیلتر کردن بسته ها بر اساس بیان فیلتر ندارید ، می توانید یک فیلتر حاوی Flex را حذف کنید.
توجه داشته باشید اگر ممکن است در تاریخ بعدی به آن نیاز داشته باشید ، یک فیلتر حاوی Flex را حذف نکنید. می توانید فیلتر Flex-Content را غیرفعال کرده و سپس در صورت لزوم آن را فعال کنید (به "تغییر وضعیت یک فیلتر Flex-Content" مراجعه کنید).
برای حذف یک فیلتر Flex Content ، دستور زیر را در حالت پیکربندی منطقه وارد کنید:
بدون NUM FLEX-CONTENT-FILTER NUM
آرگومان ردیف شماره شماره ردیف فیلتر Flex-Content را برای حذف مشخص می کند. برای نمایش لیست فیلترهای حاوی Flex Content و شناسایی شماره ردیف فیلتر Flex-Content برای حذف ، از دستور نمایش Flex-Content-Filters استفاده کنید (به بخش "نمایش فیلترهای Flex-Content" مراجعه کنید). برای حذف تمام فیلترهای Flex Content ، یک ستاره ( *) را برای شماره ردیف وارد کنید.
مثال زیر نحوه حذف یک فیلتر حاوی فلکس را نشان می دهد:
تغییر وضعیت فیلتر حاوی فلکس
برای جلوگیری از فیلتر کردن بسته های فیلتر بر اساس بیان فیلتر و جلوگیری از فیلتر کردن انواع خاص ترافیک ، می توانید یک فیلتر حاوی Flex را غیرفعال کنید. هنگامی که فیلتر را غیرفعال می کنید ، در لیست فیلتر Flex-Content باقی می ماند ، که به شما امکان می دهد در صورت لزوم دوباره فیلتر را فعال کنید.
اگر قصد استفاده مجدد از فیلتر Flex-Content را ندارید ، می توانید آن را حذف کنید (به بخش "حذف فیلترهای Flex-Content" مراجعه کنید).
برای تغییر وضعیت فیلتر Flex-Content ، دستور زیر را در حالت پیکربندی منطقه وارد کنید:
در جدول 7-7 آرگومان هایی برای دستور Flex-Content-Filter ارائه شده است.
برای نمایش لیست فیلترهای حاوی Flex Content و شناسایی شماره ردیف فیلتر Flex-Content برای فعال کردن یا غیرفعال کردن ، دستور نمایش Flex-Content-Filters را وارد کنید (به بخش "نمایش فیلترهای Flex-Content" مراجعه کنید).
این مثال نحوه غیرفعال کردن یک فیلتر Flex-Content را نشان می دهد:
پیکربندی فیلترهای بای پس
فیلتر بای پس به شما امکان می دهد ترافیکی را مشخص کنید که می خواهید ماژول نگهبان مستقیماً بدون استفاده از عملکردهای حفاظت از ترافیک ، از جمله توابع ضد غرق و ضد زامبی ، مستقیماً به منطقه منتقل شود.
توجه داشته باشید که ماژول نگهبان ترافیکی را که از طریق فیلترهای بای پس از آن عبور می کند ، بدون استفاده از محدودیت در نرخ ترافیک که با استفاده از دستور محدودیت نرخ تعریف شده است ، به منطقه تزریق می کند.
این بخش شامل موضوعات زیر است:
• اضافه کردن یک فیلتر بای پس
• نمایش فیلترهای بای پس
• حذف فیلترهای بای پس
اضافه کردن یک فیلتر بای پس
برای افزودن فیلتر بای پس ، از دستور زیر در حالت پیکربندی منطقه استفاده کنید:
Bypass-Filter Row-NUM SRC-IP [IP-MASK] پروتکل Dest-Port [قطعات از نوع]
در جدول 7-8 آرگومان هایی برای فرمان بای پس فیلتر ارائه شده است.
توجه داشته باشید که شما نمی توانید هر دو نوع قطعات و درگاه مقصد را مشخص کنید. برای تنظیم نوع قطعات ، یک ستاره ( *) را برای درگاه مقصد وارد کنید.
نمایش فیلترهای بای پس
برای نمایش لیست فیلترهای بای پس ، از دستور زیر در حالت پیکربندی منطقه استفاده کنید:
نمایش فیلترهای بای پس
در جدول 7-9 زمینه های موجود در خروجی فرمان Bypass-Filters Show شرح داده شده است.
آدرس IP منبع ، ماسک آدرس منبع ، شماره پروتکل و درگاه مقصد ممکن است غیر اختصاصی باشد. ستاره (*) نشان می دهد که فیلتر بر روی تمام مقادیر میدانی عمل می کند یا اینکه بیش از یک مقدار برای فیلتر هماهنگ شده است.
حذف فیلترهای بای پس
برای حذف یک فیلتر بای پس ، از دستور زیر در حالت پیکربندی منطقه استفاده کنید:
بدون بای پس فیلتر ردیف
آرگومان ردیف شماره شماره ردیف فیلتر Bypass را برای حذف مشخص می کند. برای نمایش لیست فیلترهای بای پس و مشخص کردن شماره ردیف فیلتر بای پس که می خواهید حذف کنید ، از دستور نمایش بای پس از فیلم استفاده کنید (به بخش "نمایش فیلترهای بای پس" مراجعه کنید). برای حذف تمام فیلترهای بای پس ، یک ستاره (یک ستاره را وارد کنید (*) برای شماره ردیف.
مثال زیر نحوه حذف یک فیلتر بای پس را نشان می دهد:
پیکربندی فیلترهای کاربر
فیلترهای کاربر اولین اقداماتی را که ماژول گارد هنگام شناسایی ترافیک غیر طبیعی یا مخرب انجام می دهد ، تعریف می کنند. فیلترهای کاربر یا سطح حفاظت مورد نیاز را در جریان ترافیک مشخص شده اعمال می کنند یا ترافیک مشخص شده را رها می کنند. هنگامی که ماژول نگهبان زمان کافی برای تجزیه و تحلیل حمله داشت ، شروع به تولید فیلترهای پویا می کند که نحوه کاهش حمله را تعریف می کند. در حین حمله ، ماژول گارد قبل از تصمیم گیری در مورد نحوه رسیدگی به جریان ترافیک خاص ، فیلترهای کاربر و فیلترهای پویا را بررسی می کند. این اولین فیلتر کاربر را که با جریان با فیلترهای پویا مطابقت دارد مقایسه می کند و شدیدترین اندازه گیری حفاظت شده را انتخاب می کند. این سطح حفاظت مناسب را در جریان ترافیک برای تأیید اعتبار ترافیک اعمال می کند.
هر پیکربندی منطقه شامل مجموعه ای پیش فرض از فیلترهای کاربر است که برای محافظت در صورت تقاضا پیکربندی شده است و می تواند طیف گسترده ای از انواع حمله را اداره کند. شما می توانید فیلترهای کاربر را برای سفارشی کردن قابلیت های محافظت از ماژول نگهبان اصلاح کنید و قوانینی را در مورد چگونگی برخورد ماژول نگهبان در هنگام مشکوک به حمله ، تنظیم کنید.
فیلترهای پویا و فیلترهای کاربر می توانند در این سطوح شدت نزولی اقداماتی انجام دهند: قطره ، قوی ، اساسی و مجوز. فیلترهای پویا با اقدامات Redirect/Zombie و Block-Authentificated حتی اگر یک فیلتر کاربر برای رسیدگی به همان نوع ترافیک وجود داشته باشد ، اعمال می شود زیرا آنها بر مکانیسم احراز هویت ماژول نگهبان تأثیر می گذارد و مستقیماً بر جریان ترافیک تأثیر نمی گذارد. برای اطلاعات بیشتر در مورد فیلترهای پویا ، به بخش "پیکربندی فیلترهای پویا" مراجعه کنید.
فیلترهای کاربر به ترتیب شماره ردیف صعودی فعال می شوند. هنگامی که یک فیلتر کاربر جدید اضافه می کنید ، مهم است که آن را در مکان صحیح در لیست قرار دهید.
در جدول 7-10 اقداماتی که یک فیلتر کاربر می تواند انجام دهد را شرح می دهد.
اضافه کردن فیلترهای کاربر
برای افزودن فیلتر کاربر ، مراحل زیر را انجام دهید:
مرحله 1 لیست فیلترهای کاربر را نمایش داده و مکان را در لیستی که می خواهید فیلتر جدید را اضافه کنید ، مشخص کنید. برای اطلاعات بیشتر به بخش "نمایش فیلترهای کاربر" مراجعه کنید.
مرحله 2 اگر شماره ردیف فعلی متوالی است ، فیلترهای کاربر را با افزایشی که به شما امکان می دهد با وارد کردن دستور زیر فیلترهای جدید کاربر را وارد کنید:
جدول 7-1 آرگومان هایی را برای فرمان کاربر فیلتر ReNumber ارائه می دهد.
مرحله 3 با وارد کردن دستور زیر یک فیلتر کاربر جدید اضافه کنید:
جدول 7-12 آرگومان هایی را برای دستور کاربر فیلتر ارائه می دهد.
مثال زیر نشان می دهد که چگونه می توان فیلترهای کاربر را از 10 در مراحل 5 شروع کرد. و به پورت مقصد 25 (SMTP) جریان می یابد. فیلتر کاربر سرعت جریان ترافیک را به 600 pps و اندازه پشت سر هم به 400 بسته محدود می کند.
نمایش فیلترهای کاربر
می توانید با وارد کردن دستور نمایش یا فرمان نمایش-کنفریگ در حالت پیکربندی منطقه ، فیلترهای کاربر مرتبط با پیکربندی منطقه را نمایش دهید.
نکته برای نمایش پیکربندی فیلتر کاربر در ابتدای نمایش ، از دستور show یا دستور نمایش در حال اجرا-کنفری با |گزینه فیلترهای کاربر را شروع کنید.
جدول 7-13 زمینه های فیلتر کاربر را در خروجی فرمان نمایش توصیف می کند.
آدرس IP منبع ، ماسک آدرس منبع ، شماره پروتکل و درگاه مقصد ممکن است غیر اختصاصی باشد. ستاره (*) نشان می دهد که فیلتر بر روی تمام مقادیر میدانی عمل می کند یا اینکه بیش از یک مقدار برای فیلتر هماهنگ شده است.
حذف فیلترهای کاربر
احتیاط اگر تمام فیلترهای کاربر را حذف کنید وقتی که اقدامات خط مشی روی فیلتر کاربر تنظیم شده است ، ماژول گارد ترافیک محافظت نشده را به منطقه منتقل می کند. برای اطلاعات بیشتر به بخش "پیکربندی اقدامات خط مشی" در صفحه 8-20 مراجعه کنید.
برای حذف فیلتر کاربر ، دستور زیر را در حالت پیکربندی منطقه وارد کنید:
بدون شماره ردیف کاربر فیلتر
آرگومان ردیف شماره شماره ردیف فیلتر کاربر را مشخص می کند. برای نمایش لیست فیلترهای کاربر و شناسایی شماره ردیف فیلتر کاربر برای حذف ، از دستور نمایش در حال اجرا استفاده کنید (به بخش "نمایش فیلترهای کاربر" مراجعه کنید). برای حذف تمام فیلترهای کاربر ، یک ستاره ( *) را به عنوان شماره ردیف وارد کنید.
مثال زیر نحوه حذف همه فیلترهای کاربر را نشان می دهد:
پیکربندی فیلترهای پویا
فیلترهای پویا سطح حفاظت مورد نیاز را برای جریان ترافیک اعمال می کنند و چگونگی کاهش ماژول نگهبان حمله را تعریف می کنند. ماژول گارد هنگام شناسایی ناهنجاری در ترافیک منطقه ، فیلترهای پویا ایجاد می کند ، که وقتی جریان از آستانه سیاست منطقه فراتر می رود ، رخ می دهد. ماژول نگهبان فیلترهای پویا جدیدی را ایجاد می کند زیرا تغییراتی در ترافیک منطقه و نوع حمله DDOS رخ می دهد.
فیلترهای پویا طول عمر محدودی دارند و با پایان حمله توسط ماژول گارد حذف می شوند. ماژول گارد حداکثر 150،000 فیلتر پویا را که همزمان در همه مناطق فعال هستند پشتیبانی می کند. می توانید فیلترهای پویا را در هنگام حمله منطقه اضافه یا حذف کنید و حفاظت از منطقه فعال شود.
هنگامی که ماژول نگهبان یک ناهنجاری ترافیکی را تشخیص می دهد ، از فیلترهای کاربر و فیلترهای پویا برای کاهش حمله استفاده می کند. فیلترهای کاربر خط اول دفاع را ارائه می دهند تا زمانی که ماژول نگهبان بتواند حمله را تجزیه و تحلیل کند و با اقدامات کاهشی که به طور خاص برای حمله طراحی شده اند ، ایجاد فیلترهای پویا را شروع کنند. برای کسب اطلاعات بیشتر در مورد فیلترهای کاربر و نحوه استفاده از ماژول گارد در ترکیب با فیلترهای پویا ، به بخش "پیکربندی فیلترهای کاربر" مراجعه کنید.
فیلترهای پویا و فیلترهای کاربر می توانند در این سطوح شدت نزولی اقداماتی انجام دهند: قطره ، قوی ، اساسی و مجوز. فیلترهای پویا با اقدامات Redirect/Zombie و Block-Authenticated حتی اگر یک فیلتر کاربر برای رسیدگی به همان نوع ترافیک وجود داشته باشد ، اعمال می شود زیرا آنها بر عملکردهای احراز هویت ماژول گارد تأثیر می گذارد و مستقیماً بر جریان ترافیک تأثیر نمی گذارد.
در جدول 7-14 اقدامات مختلف فیلترهای پویا می توانند اجرا کنند.
فیلترهای پویا پیکربندی شده اند تا برای مدت زمان مشخصی فعال باشند. بسته به نحوه ایجاد فیلتر ، پارامتر زمان دینامیکی فیلتر به یکی از روشهای زیر پیکربندی می شود:
• فیلترهای پویا ایجاد شده توسط یک خط مشی منطقه - زمان بندی فیلتر پویا روی زمان سیاست تنظیم شده است. برای اصلاح زمان فیلترهای پویا اضافی که توسط این خط مشی ایجاد شده اند ، با وارد کردن دستور TimeOut در حالت پیکربندی خط مشی ، خط مشی را ایجاد کنید که فیلتر پویا را ایجاد کرده است.
• فیلترهای دینامیکی تعریف شده توسط کاربر-با پیکربندی آرگومان Expy-Time از دستور دینامیکی فیلتر ، مدت زمان فیلتر پویا را تعریف می کنید.
هنگامی که مدت زمان فیلتر پویا منقضی می شود ، ماژول گارد تعیین می کند که آیا فیلتر پویا باید بر اساس شرایط فعلی ترافیک غیرفعال شود یا خیر. اگر ماژول نگهبان تعیین کند که فیلتر پویا نباید غیرفعال شود ، فیلتر برای یک بازه زمانی دیگر فعال است. برای اطلاعات بیشتر در مورد غیرفعال کردن فیلترهای پویا ، به بخش "غیرفعال کردن فیلترهای پویا" مراجعه کنید.
این بخش شامل موضوعات زیر است:
• نمایش فیلترهای پویا
• اضافه کردن فیلترهای پویا
• حذف فیلترهای پویا
• جلوگیری از تولید فیلترهای پویا
• غیرفعال کردن فیلترهای پویا
نمایش فیلترهای پویا
شما می توانید فیلترهای پویا را که ماژول گارد ایجاد شده با استفاده از یکی از دستورات زیر در حالت پیکربندی منطقه نشان می دهد نمایش دهید:
• نمایش فیلترهای پویا [جزئیات]-لیستی از تمام فیلترهای پویا را نشان می دهد.
• نمایش فیلترهای پویا-فیلتر-فیلتر-ID [جزئیات]-یک فیلتر پویا را نشان می دهد.
• نمایش فیلترهای پویا را نشان دهید< action | exp-time | id | filter-rate >- لیست مرتب شده ای از تمام فیلترهای پویا را نشان می دهد.
در جدول 7-15 آرگومان ها و کلمات کلیدی برای فرمان نمایش دینامیکی نمایش ارائه شده است.
توجه داشته باشید برای نمایش فیلترهای پویا در انتظار هنگام کار کردن ماژول گارد در حالت تعاملی Detect ، از دستور توصیه های Show استفاده کنید. برای کسب اطلاعات بیشتر در مورد فیلترهای پویا ، به فصل 11 ، "با استفاده از حالت محافظت تعاملی" مراجعه کنید.
توجه داشته باشید که ماژول نگهبان حداکثر 1000 فیلتر پویا را نشان می دهد. هنگامی که بیش از 1000 فیلتر پویا فعال هستند ، پرونده ورود به سیستم یا گزارش منطقه را برای لیست کاملی از فیلترهای پویا بررسی کنید.
مثال زیر نحوه نمایش یک فیلتر پویا را با جزئیات نشان می دهد:
در جدول 7-16 زمینه های موجود در خروجی فرمان Dynamic-Filters Show شرح داده شده است.
آدرس IP منبع ، ماسک آدرس منبع ، شماره پروتکل و درگاه مقصد ممکن است غیر اختصاصی باشد. ستاره (*) نشان می دهد که فیلتر بر روی تمام مقادیر میدانی عمل می کند یا اینکه بیش از یک مقدار برای فیلتر هماهنگ شده است.
در جدول 7-17 زمینه های اضافی موجود در نمایش خروجی فرمان Dynamic-Filters Details توضیح داده شده است.
اضافه کردن فیلترهای پویا
در حین حمله به منطقه ، می توانید با استفاده از دستور زیر در حالت پیکربندی منطقه ، یک فیلتر پویا را برای دستکاری در حفاظت از منطقه اضافه کنید:
اقدام پویا< exp-time | forever >SRC-IP [IP-MASK] پروتکل Dest-Port [Type Type]
برای اضافه کردن چندین فیلتر پویا می توانید از چندین دستورات فیلتر پویا استفاده کنید.
در جدول 7-18 آرگومان ها و کلمات کلیدی برای دستور پویا فیلتر ارائه شده است.
مثال زیر نحوه اضافه کردن یک فیلتر پویا را نشان می دهد که ترافیک را به فیلترهای کاربر با زمان انقضا 600 ثانیه هدایت می کند:
حذف فیلترهای پویا
هنگامی که فیلترهای پویا را حذف می کنید ، حذف برای مدت زمان محدود مؤثر است زیرا ماژول نگهبان هنگام فعال کردن محافظت از منطقه ، پیکربندی فیلترهای پویا جدید را ادامه می دهد. برای اطلاعات در مورد چگونگی جلوگیری از تولید ماژول گارد از تولید فیلتر پویا ، به بخش "جلوگیری از تولید فیلترهای پویا" مراجعه کنید.
برای حذف یک فیلتر پویا ، وارد کردن دستور زیر در حالت پیکربندی منطقه:
بدون پویا-فیلتر-فیلتر-فیلتر-ID
آرگومان پویا-فیلتر-ID شناسه فیلتر پویا را مشخص می کند. برای نمایش لیست فیلترهای پویا و شناسایی شناسه فیلتر پویا برای حذف ، از دستور نمایش Dynamic-Filters استفاده کنید (به بخش "نمایش فیلترهای پویا" مراجعه کنید). برای حذف تمام فیلترهای پویا منطقه ، برای شناسه فیلتر پویا یک ستاره ( *) وارد کنید.
مثال زیر نحوه حذف یک فیلتر پویا را نشان می دهد:
جلوگیری از تولید فیلترهای پویا
برای جلوگیری از تولید ماژول نگهبان فیلترهای ناخواسته پویا ، یکی از اقدامات زیر را انجام دهید:
• سیاستی را که فیلترهای پویا را تولید می کند ، غیرفعال کنید (برای اطلاعات بیشتر به بخش "تغییر وضعیت سیاست" در صفحه 8-14 مراجعه کنید). برای تعیین اینکه کدام سیاست فیلترهای پویا ناخواسته را تولید کرده است ، به بخش "نمایش فیلترهای پویا" مراجعه کنید.
• یک فیلتر بای پس برای جریان ترافیک مورد نظر را پیکربندی کنید (به بخش "پیکربندی فیلترهای بای پس" مراجعه کنید).
• آستانه خط مشی را که فیلتر پویا ناخواسته را تولید می کند ، افزایش دهید (به بخش "پیکربندی آستانه خط مشی" در صفحه 8-15 مراجعه کنید).
غیرفعال کردن فیلترهای پویا
هنگامی که مدت زمان فیلتر پویا منقضی می شود ، ماژول گارد تعیین می کند که آیا فیلتر پویا باید بر اساس شرایط فعلی ترافیک غیرفعال شود یا خیر. اگر ماژول نگهبان تعیین کند که فیلتر پویا نباید غیرفعال شود ، فیلتر برای یک بازه زمانی دیگر فعال است.
اگر یکی از شرایط زیر اعمال شود ، فیلترهای پویا غیرفعال می شوند:
• نرخ ترافیک مخرب کل منطقه ، که برابر با مجموع ترافیک کلاهبرداری و کاهش یافته است ، کمتر از یا مساوی با آستانه خاتمه منطقه ناعادلانه است. دستورات زیر را در این بخش مشاهده کنید.
• فیلتر پویا نرخ ترافیک را اندازه گیری می کند (پیشخوان نرخ فیلتر N/A را نمایش نمی دهد) و آستانه خاتمه نرخ فیلتر (به دستورات زیر در این بخش مراجعه کنید) برابر یا بیشتر از هر دو مورد است:
- نرخ ترافیک فعلی فیلتر پویا.
-میانگین ترافیک فیلتر پویا در طول مدت زمان تنظیم کاربر. این بازه زمانی توسط پارامتر خط مشی خط مشی تعریف شده است. برای اطلاعات بیشتر به بخش "پیکربندی زمان خط مشی" در صفحه 8-19 مراجعه کنید.
توجه داشته باشید فیلترهای پویا با اقدامی از فیلترهای کاربر ، بلوک بدون تأیید ، تغییر مسیر/زامبی ، یا اطلاع رسانی نرخ ترافیک را اندازه گیری نمی کنند.
برای پیکربندی آستانه ترافیک مخرب منطقه ، از دستور زیر در حالت پیکربندی منطقه استفاده کنید:
آستانه با نرخ ناسازگار منطقه ای فیلتر
آرگومان آستانه آستانه ترافیک مخرب منطقه را برای یک منطقه در بسته های در ثانیه (PPS) مشخص می کند. این ترافیک شامل مجموع کلاهبرداری و ترافیک کاهش یافته است. مقدار پیش فرض 50 pps است.
برای پیکربندی آستانه خاتمه نرخ فیلتر پویا ، از دستور زیر در حالت پیکربندی منطقه استفاده کنید:
خاتمه< filter-rate | filter-rate-pph >آستانه
در جدول 7-19 آرگومان ها و کلمات کلیدی برای دستور خاتمه فیلتر ارائه شده است.
مثال زیر نحوه پیکربندی نرخ خاتمه فیلتر پویا را نشان می دهد:
آموزش کار در فارکس...
ما را در سایت آموزش کار در فارکس دنبال می کنید
برچسب :
نویسنده : Mihayloo
بازدید : <-PostHit->
تاريخ : سه
شنبه
23 اسفند
1401 ساعت: 12:39