跳转到内容
搜索文档

最小规则集 (Minimal ruleset)

最后更新 查看 MarkdownAgent 设置

建议的最小规则集会阻止一些已知的常见 DDoS 攻击媒介,并允许所有其他 ESP、TCP、UDP、GRE 和 ICMP 流量。

这只是一个建议列表,并非详尽列表。请审查您的环境并根据需要添加更多规则。

推荐的规则

规则 ID:1
描述:阻止所有带有用于攻击或在 Magic Transit 入站中无效之 UDP 源端口的流量的单条规则。
匹配表达式:(udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
操作:Block (阻止)

规则 ID:2
描述:阻止源端口为 0 的 TCP 流量,以及在 TCP SYN/ACK 反射攻击中使用的常见端口。
匹配表达式:(tcp.srcport in {21 0 3306})
操作:Block (阻止)

规则 ID:3
描述:阻止 HOPOPT(协议 0),或者在协议不在 {ESP, TCP, UDP, GRE, ICMP} 中时进行阻止。请注意,这只是一个示例。请为您的环境允许相关的协议。
匹配表达式:(ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
操作:Block (阻止)

这些推荐的规则属于托管规则的一部分。

流量和端口类型

以下信息涵盖了流量类型、端口的使用方式以及阻止该端口的原因。

流量 端口用途 阻止原因
UDP 源端口 0 保留端口。不应被应用程序使用。 作为合法流量源端口是无效的。常用于 DDoS 攻击。
UDP 源端口 1900 简单服务发现协议 (SSDP)。允许通用即插即用 (UPnP) 设备发送和接收信息。 SSDP DDoS 攻击 ↗ 利用了通用即插即用协议。
UDP 源端口 11211 Memcached。一种旨在加速网站和网络的数据库缓存系统。 Memcached DDoS 攻击 ↗。
UDP 源端口 389 无连接轻量级目录访问协议 (CLDAP)。 用于反射攻击 ↗。
UDP 源端口 111 SunRPC 常见的攻击媒介。用于反射攻击 ↗。
UDP 源端口 19 CHARGEN 放大攻击媒介 ↗。
UDP 源端口 1194 OpenVPN 除非这是您环境中获得授权的 VPN,否则此常见 VPN 端口应该被阻止。
UDP 源端口 3702 Web 服务动态发现多播发现协议 (WS-Discovery) 易被利用来进行 DDoS 攻击。
UDP 源端口 10001 Ubiquiti UniFi 发现协议 Ubiquiti 设备曾被利用并在该端口上进行 DDoS 攻击。
UDP 源端口 20800 《使命召唤》(Call of Duty) 常用于攻击中 ↗。
UDP 源端口 161 和 162 SNMP 易被利用来进行 DDoS 攻击。
UDP 源端口 137 NetBIOS NetBIOS 允许在网络上共享文件。如果配置不当,会暴露文件系统。
UDP 源端口 27005 SRCDS 用于放大攻击 ↗。
UDP 源端口 520 路由信息协议 (RIP) 内部路由协议。互联网 WAN 访问不需要。
TCP 源端口 0 保留端口。不应被应用程序使用。 常用于 DDoS 攻击。作为合法流量源端口是无效的。
TCP 源端口 21 FTP 常用于攻击。
TCP 源端口 3306 MySQL 开源数据库 在 DDoS 攻击中被用作攻击媒介。

其他需要考虑的常见流量

以下列表是您还应该考虑在入站方向阻止或限制的常见流量类型。

  • SFTP, TFTP
  • SSH, Telnet
  • RDP
  • RCP
  • SMCP
  • NTP
  • MS-SQL
  • HTTP 和 HTTPS
    • 如果您的 Magic Transit 前缀上只有服务器,请考虑阻止来自外部的 TCP 源端口 80 和 443 的入站流量。如果您的 Magic Transit 前缀上有终端设备,您可以允许这些源端口的流量,但考虑创建一条被禁用的规则,以便在需要时激活它来应对反射攻击。

如果与您的环境相关,请考虑根据地理位置数据进行阻止,当最终用户的 IP 地址注册在地理位置数据库中时,该功能会根据国家/地区或用户阻止流量。

如果您有兴趣参与会话发起协议 (SIP) 校验 (Session Initiation Protocol (SIP) Validation) ↗ 的 Beta 测试,请联系您的实施经理。

这篇文档对您有帮助吗?