建议的最小规则集会阻止一些已知的常见 DDoS 攻击媒介,并允许所有其他 ESP、TCP、UDP、GRE 和 ICMP 流量。
这只是一个建议列表,并非详尽列表。请审查您的环境并根据需要添加更多规则。
规则 ID:1
描述:阻止所有带有用于攻击或在 Magic Transit 入站中无效之 UDP 源端口的流量的单条规则。
匹配表达式:(udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
操作:Block (阻止)
规则 ID:2
描述:阻止源端口为 0 的 TCP 流量,以及在 TCP SYN/ACK 反射攻击中使用的常见端口。
匹配表达式:(tcp.srcport in {21 0 3306})
操作:Block (阻止)
规则 ID:3
描述:阻止 HOPOPT(协议 0),或者在协议不在 {ESP, TCP, UDP, GRE, ICMP} 中时进行阻止。请注意,这只是一个示例。请为您的环境允许相关的协议。
匹配表达式:(ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
操作:Block (阻止)
这些推荐的规则属于托管规则的一部分。
以下信息涵盖了流量类型、端口的使用方式以及阻止该端口的原因。
| 流量 | 端口用途 | 阻止原因 |
|---|---|---|
UDP 源端口 0 |
保留端口。不应被应用程序使用。 | 作为合法流量源端口是无效的。常用于 DDoS 攻击。 |
UDP 源端口 1900 |
简单服务发现协议 (SSDP)。允许通用即插即用 (UPnP) 设备发送和接收信息。 | SSDP DDoS 攻击 ↗ 利用了通用即插即用协议。 |
UDP 源端口 11211 |
Memcached。一种旨在加速网站和网络的数据库缓存系统。 | Memcached DDoS 攻击 ↗。 |
UDP 源端口 389 |
无连接轻量级目录访问协议 (CLDAP)。 | 用于反射攻击 ↗。 |
UDP 源端口 111 |
SunRPC | 常见的攻击媒介。用于反射攻击 ↗。 |
UDP 源端口 19 |
CHARGEN | 放大攻击媒介 ↗。 |
UDP 源端口 1194 |
OpenVPN | 除非这是您环境中获得授权的 VPN,否则此常见 VPN 端口应该被阻止。 |
UDP 源端口 3702 |
Web 服务动态发现多播发现协议 (WS-Discovery) | 易被利用来进行 DDoS 攻击。 |
UDP 源端口 10001 |
Ubiquiti UniFi 发现协议 | Ubiquiti 设备曾被利用并在该端口上进行 DDoS 攻击。 |
UDP 源端口 20800 |
《使命召唤》(Call of Duty) | 常用于攻击中 ↗。 |
UDP 源端口 161 和 162 |
SNMP | 易被利用来进行 DDoS 攻击。 |
UDP 源端口 137 |
NetBIOS | NetBIOS 允许在网络上共享文件。如果配置不当,会暴露文件系统。 |
UDP 源端口 27005 |
SRCDS | 用于放大攻击 ↗。 |
UDP 源端口 520 |
路由信息协议 (RIP) | 内部路由协议。互联网 WAN 访问不需要。 |
TCP 源端口 0 |
保留端口。不应被应用程序使用。 | 常用于 DDoS 攻击。作为合法流量源端口是无效的。 |
TCP 源端口 21 |
FTP | 常用于攻击。 |
TCP 源端口 3306 |
MySQL 开源数据库 | 在 DDoS 攻击中被用作攻击媒介。 |
以下列表是您还应该考虑在入站方向阻止或限制的常见流量类型。
- SFTP, TFTP
- SSH, Telnet
- RDP
- RCP
- SMCP
- NTP
- 反射攻击的常见媒介。如果可能,考虑使用 Cloudflare Gateway、1.1.1.1 的 DNS over HTTPS (DoH) 或内部 DNS 服务。考虑将您的防火墙规则限制为仅允许 DNS 流量的的源和目标。
- MS-SQL
- 常见媒介,且越来越多地用作 DDoS 攻击的媒介 ↗。如果未使用则阻止,或者考虑仅限制为所需的源 IP 地址。
- HTTP 和 HTTPS
- 如果您的 Magic Transit 前缀上只有服务器,请考虑阻止来自外部的 TCP 源端口 80 和 443 的入站流量。如果您的 Magic Transit 前缀上有终端设备,您可以允许这些源端口的流量,但考虑创建一条被禁用的规则,以便在需要时激活它来应对反射攻击。
如果与您的环境相关,请考虑根据地理位置数据进行阻止,当最终用户的 IP 地址注册在地理位置数据库中时,该功能会根据国家/地区或用户阻止流量。
如果您有兴趣参与会话发起协议 (SIP) 校验 (Session Initiation Protocol (SIP) Validation) ↗ 的 Beta 测试,请联系您的实施经理。