DDoS-Профили
Общие сведения о DDoS-Профилях
Для возможности использования правил доступа и защиты от различных вариантов DDoS-атак для публикуемых ресурсов настраивается DDoS-Профиль Termidesk Connect.
Создание и настройка DDoS-Профиля выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка DDoS-Профиля из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка DDoS-Профиля из WUI).
Создание и настройка DDoS-Профиля осуществляется через объект ddos (см. подраздел Объект ddos).
Создание и настройка DDoS-Профиля из CLI
Для создания и настройки DDoS-Профиля используются команды:
-
создание DDoS-Профиля:
set ddos profile <имя>
-
настройка защиты от ICMP-атаки:
-
включение или выключение защиты от ICMP-атаки:
set ddos profile <имя> icmp-flood enable <true/false> -
указание порогового значения ICMP-пакетов на интерфейсе для применения правила (по умолчанию –
0):set ddos profile <имя> icmp-flood interface-limit threshold <пороговое_значение_на интерфейсе> -
указание гистерезиса порогового значения на интерфейсе, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию –
0):set ddos profile <имя> icmp-flood interface-limit hysteresis <гистерезис_на_интерфейсе> -
указание порогового значения ICMP-пакетов от одного IP-адреса для применения правила (по умолчанию –
0):set ddos profile <имя> icmp-flood ip-limit threshold <пороговое_значение_IP-адреса> -
указание гистерезиса порогового значения от одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию –
0):set ddos profile <имя> icmp-flood ip-limit hysteresis <гистерезис_IP-адреса>
-
-
настройка защиты от SYN-атаки:
-
включение или отключение защиты от SYN-атаки:
set ddos profile <имя> syn-flood enable <true/false> -
указание порогового значения SYN-пакетов на интерфейсе для применения правила (по умолчанию –
0):set ddos profile <имя> syn-flood interface-limit threshold <пороговое_значение_на интерфейсе> -
указание гистерезиса порогового значения на интерфейсе, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию –
0):set ddos profile <имя> syn-flood interface-limit hysteresis <гистерезис_на_интерфейсе> -
указание порогового значения SYN-пакетов от одного IP-адреса для применения правила (по умолчанию –
0):set ddos profile <имя> syn-flood ip-limit threshold <пороговое_значение_IP-адреса> -
указание гистерезиса порогового значения от одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию –
0):set ddos profile <имя> syn-flood ip-limit hysteresis <гистерезис_IP-адреса>
-
-
настройка защиты от UDP-атаки:
-
включение или отключение защиты от UDP-атаки:
set ddos profile <имя> udp-flood enable <true/false> -
указание порогового значения UDP-пакетов на интерфейсе для применения правила (по умолчанию –
0):set ddos profile <имя> udp-flood interface-limit threshold <пороговое_значение_на интерфейсе> -
указание гистерезиса порогового значения на интерфейсе, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию –
0):set ddos profile <имя> udp-flood interface-limit hysteresis <гистерезис_на_интерфейсе> -
указание порогового значения UDP-пакетов от одного IP-адреса для применения правила (по умолчанию –
0):set ddos profile <имя> udp-flood ip-limit threshold <пороговое_значение_ip-адреса> -
указание гистерезиса порогового значения от одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты (по умолчанию –
0):set ddos profile <имя> udp-flood ip-limit hysteresis <гистерезис_IP-адреса>
-
-
включение или отключение журналирования при обнаружении или завершении атаки:
set ddos profile <имя> logging <true/false>
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр настроенных DDoS-Профилей:
show ddos profile all
-
просмотр статистики защиты от DDoS-атак:
show ddos detection all
Создание и настройка DDoS-Профиля из WUI
Для отображения списка DDoS-Профилей следует перейти «Настройки – Безопасность – DDoS».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка DDoS-Профилей).
| Параметр | Описание |
|---|---|
«Имя» |
Имя DDoS-Профиля |
«SYN Flood» |
Статус защиты от SYN-атаки. Возможные значения:
|
«ICMP Flood» |
Статус защиты от ICMP-атаки. Возможные значения:
|
«UDP Flood» |
Статус защиты от UDP-атаки. Возможные значения:
|
Для добавления DDoS-Профиля следует перейти «Настройки – Безопасность – DDoS» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления DDoS-Профиля).
| Параметр | Описание |
|---|---|
«Имя» |
Имя DDoS-Профиля |
«Журналировать» |
Настройка журналирования при обнаружении или завершении DDoS-атаки. При активации параметра включает журналирование DDoS-атак, при отключении параметра выключает журналирование |
«SYN Flood, syn/с» |
Настройка защиты от SYN-атак. При активации параметра включает защиту от SYN-атаки, при отключении параметра выключает защиту |
«ICMP Flood, пак/с» |
Настройка защиты от ICMP-атак. При активации параметра включает защиту от ICMP-атаки, при отключении параметра выключает защиту |
«UDP Flood, пак/с» |
Настройка защиты от UDP-атак. При активации параметра включает защиту от UDP-атаки, при отключении параметра выключает защиту |
«Пороговое значение на Интерфейсе» |
Порог срабатывания ограничения по всему интерфейсу. Значение по умолчанию: «0». Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood» |
«Гистерезис на Интерфейсе» |
Гистерезис порогового значения по всему интерфейсу, т.е. на сколько должен снизиться трафик для выключения защиты. Значение по умолчанию: «0». Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood» |
«Пороговое значение от одного IP-адреса» |
Порог срабатывания ограничения для одного IP-адреса. Значение по умолчанию: «0». Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood» |
«Гистерезис от одного IP-адреса» |
Гистерезис порогового значения для одного IP-адреса, т.е. на сколько должен снизиться трафик для выключения защиты. Значение по умолчанию: «0». Параметр доступен при активации параметров «SYN Flood», «ICMP Flood» или «UDP Flood» |
Для копирования DDoS-Профиля нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого DDoS-Профиля. Если имя уже существует, конфигурация будет перезаписана.
Для изменения DDoS-Профиля нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления DDoS-Профиля нужно:
| Для удаления нескольких DDoS-Профилей отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект ddos
Доступные команды объекта ddos приведены в таблице (см. таблицу Доступные команды объекта ddos).
| Команда | Описание |
|---|---|
Создание DDoS-Профиля |
|
|
Имя DDoS-Профиля |
Настройка DDoS-Профиля |
|
|
Тип DDoS-Профиля. Указывает на определенную DDoS-атаку, может быть:
|
|
Включение или отключение защиты от определенной DDoS-атаки. Возможные значения:
|
|
Ограничение по всему интерфейсу при защите от определенной DDoS-атаки. Для параметра
|
|
Ограничение для одного IP-адреса при защите от определенной DDoS-атаки. Для параметра
|
|
Настройка журналирования при обнаружении или завершении атаки. Возможные значения:
|