DDoS-Профили

Общие сведения о DDoS-Профилях

Для возможности использования правил доступа и защиты от различных вариантов DDoS-атак для публикуемых ресурсов настраивается DDoS-Профиль Termidesk Connect.

Создание и настройка DDoS-Профиля выполняется одним из способов:

Создание и настройка DDoS-Профиля осуществляется через объект ddos (см. подраздел Объект ddos).

Создание и настройка DDoS-Профиля из CLI

Для создания и настройки DDoS-Профиля используются команды:

  • создание DDoS-Профиля:

set ddos profile <имя>
  • настройка защиты от ICMP-атаки:

    • включение или выключение защиты от ICMP-атаки:

      set ddos profile <имя> icmp-flood enable <true/false>
    • указание порогового значения ICMP-пакетов на интерфейсе для применения правила (по умолчанию – 0):

      set ddos profile <имя> icmp-flood interface-limit threshold <пороговое_значение_на интерфейсе>
    • указание гистерезиса порогового значения на интерфейсе, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию – 0):

      set ddos profile <имя> icmp-flood interface-limit hysteresis <гистерезис_на_интерфейсе>
    • указание порогового значения ICMP-пакетов от одного IP-адреса для применения правила (по умолчанию – 0):

      set ddos profile <имя> icmp-flood ip-limit threshold <пороговое_значение_IP-адреса>
    • указание гистерезиса порогового значения от одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию – 0):

      set ddos profile <имя> icmp-flood ip-limit hysteresis <гистерезис_IP-адреса>
  • настройка защиты от SYN-атаки:

    • включение или отключение защиты от SYN-атаки:

      set ddos profile <имя> syn-flood enable <true/false>
    • указание порогового значения SYN-пакетов на интерфейсе для применения правила (по умолчанию – 0):

      set ddos profile <имя> syn-flood interface-limit threshold <пороговое_значение_на интерфейсе>
    • указание гистерезиса порогового значения на интерфейсе, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию – 0):

      set ddos profile <имя> syn-flood interface-limit hysteresis <гистерезис_на_интерфейсе>
    • указание порогового значения SYN-пакетов от одного IP-адреса для применения правила (по умолчанию – 0):

      set ddos profile <имя> syn-flood ip-limit threshold <пороговое_значение_IP-адреса>
    • указание гистерезиса порогового значения от одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию – 0):

      set ddos profile <имя> syn-flood ip-limit hysteresis <гистерезис_IP-адреса>
  • настройка защиты от UDP-атаки:

    • включение или отключение защиты от UDP-атаки:

      set ddos profile <имя> udp-flood enable <true/false>
    • указание порогового значения UDP-пакетов на интерфейсе для применения правила (по умолчанию – 0):

      set ddos profile <имя> udp-flood interface-limit threshold <пороговое_значение_на интерфейсе>
    • указание гистерезиса порогового значения на интерфейсе, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию – 0):

      set ddos profile <имя> udp-flood interface-limit hysteresis <гистерезис_на_интерфейсе>
    • указание порогового значения UDP-пакетов от одного IP-адреса для применения правила (по умолчанию – 0):

      set ddos profile <имя> udp-flood ip-limit threshold <пороговое_значение_ip-адреса>
    • указание гистерезиса порогового значения от одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию – 0):

      set ddos profile <имя> udp-flood ip-limit hysteresis <гистерезис_IP-адреса>
  • включение или отключение журналирования при обнаружении или завершении атаки:

set ddos profile <имя> logging <true/false>
  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр настроенных DDoS-Профилей:

show ddos profile all
  • просмотр статистики защиты от DDoS-атак:

show ddos detection all

Создание и настройка DDoS-Профиля из WUI

Для отображения списка DDoS-Профилей следует перейти «Настройки – Безопасность – DDoS».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка DDoS-Профилей).

Таблица 1. Основные параметры списка DDoS-Профилей
Параметр Описание

«Имя»

Имя DDoS-Профиля

«SYN Flood»

Статус защиты от SYN-атаки. Возможные значения:

  • «Не обнаружен» – защита от SYN-атаки не активна;

  • «Обнаружен Интерфейс» – обнаружена SYN-атака на связанном интерфейсе (если много пользователей отправляют мало пакетов данных);

  • «Обнаружен IP» – обнаружена SYN-атака с определенного IP-адреса (если один пользователь отправляет много пакетов данных)

«ICMP Flood»

Статус защиты от ICMP-атаки. Возможные значения:

  • «Не обнаружен» – защита от ICMP-атаки не активна;

  • «Обнаружен Интерфейс» – обнаружена ICMP-атака на связанном интерфейсе (если много пользователей отправляют мало пакетов данных);

  • «Обнаружен IP» – обнаружена ICMP-атака с определенного IP-адреса (если один пользователь отправляет много пакетов данных)

«UDP Flood»

Статус защиты от UDP-атаки. Возможные значения:

  • «Не обнаружен» – защита от UDP-атаки не активна;

  • «Обнаружен Интерфейс» – обнаружена UDP-атака на связанном интерфейсе (если много пользователей отправляют мало пакетов данных);

  • «Обнаружен IP» – обнаружена UDP-атака с определенного IP-адреса (если один пользователь отправляет много пакетов данных)

Для добавления DDoS-Профиля следует перейти «Настройки – Безопасность – DDoS» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления DDoS-Профиля).

Таблица 2. Данные для добавления DDoS-Профиля
Параметр Описание

«Имя»

Имя DDoS-Профиля

«Журналировать»

Настройка журналирования при обнаружении или завершении DDoS-атаки.

При активации параметра включает журналирование DDoS-атак, при отключении параметра выключает журналирование

«SYN Flood, syn/с»

Настройка защиты от SYN-атак.

При активации параметра включает защиту от SYN-атаки, при отключении параметра выключает защиту

«ICMP Flood, пак/с»

Настройка защиты от ICMP-атак.

При активации параметра включает защиту от ICMP-атаки, при отключении параметра выключает защиту

«UDP Flood, пак/с»

Настройка защиты от UDP-атак.

При активации параметра включает защиту от UDP-атаки, при отключении параметра выключает защиту

«Пороговое значение на Интерфейсе»

Порог срабатывания ограничения по всему интерфейсу.

Значение по умолчанию: «0».

Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood»

«Гистерезис на Интерфейсе»

Гистерезис порогового значения по всему интерфейсу, т.е. на сколько должен снизиться трафик для выключения защиты.

Значение по умолчанию: «0».

Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood»

«Пороговое значение от одного IP-адреса»

Порог срабатывания ограничения для одного IP-адреса.

Значение по умолчанию: «0».

Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood»

«Гистерезис от одного IP-адреса»

Гистерезис порогового значения для одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты.

Значение по умолчанию: «0».

Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood»

Для копирования DDoS-Профиля нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого DDoS-Профиля. Если имя уже существует, конфигурация будет перезаписана.

Для изменения DDoS-Профиля нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления DDoS-Профиля нужно:

Для удаления нескольких DDoS-Профилей отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект ddos

Доступные команды объекта ddos приведены в таблице (см. таблицу Доступные команды объекта ddos).

Таблица 3. Доступные команды объекта ddos
Команда Описание

Создание DDoS-Профиля

set ddos profile <имя>

Имя DDoS-Профиля

Настройка DDoS-Профиля

set ddos profile <имя> <тип>

Тип DDoS-Профиля. Указывает на определенную DDoS-атаку, может быть:

  • icmp-flood – ICMP-атака;

  • syn-flood – SYN-атака;

  • udp-flood – UDP-атака

set ddos profile <имя> <тип> enable <значение>

Включение или отключение защиты от определенной DDoS-атаки.

Возможные значения:

  • true – включение защиты;

  • false – отключение защиты

set ddos profile <имя> <тип> interface-limit <значение>

Ограничение по всему интерфейсу при защите от определенной DDoS-атаки.

Для параметра interface-limit могут быть указаны следующие параметры:

  • threshold – пороговое значение на интерфейсе;

  • hysteresis – гистерезис порогового значения на интерфейсе

set ddos profile <имя> <тип> ip-limit <значение>

Ограничение для одного IP-адреса при защите от определенной DDoS-атаки.

Для параметра ip-limit могут быть указаны следующие параметры:

  • threshold – пороговое значение от одного IP-адреса;

  • hysteresis – гистерезис порогового значения от одного IP-адреса

set ddos profile <имя> logging <значение>

Настройка журналирования при обнаружении или завершении атаки.

Возможные значения:

  • true – включение журналирования;

  • false – отключение журналирования