建议的最小规则集会阻止一些已知的常见 DDoS 攻击向量,并允许所有其他 ESP(封装安全载荷,在 IPsec VPN 中使用)、TCP、UDP、GRE(通用路由封装,用于隧道)和 ICMP 流量。
这是一个建议列表,并不是详尽的列表。请检查您的基础设施使用哪些端口和协议(例如 VPN、NTP 或数据库服务),并确保它们不会被这些规则阻止。
规则 ID:1
描述:阻止所有带有在攻击中被使用或在 Magic Transit 入站中无效的 UDP 源端口流量的单条规则。
匹配:(udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
操作:阻止
规则 ID:2
描述:阻止源端口为 0 的 TCP 流量以及在 TCP SYN/ACK 反射攻击(利用 TCP 握手响应向目标进行大量洪泛的攻击)中使用的常见端口。
匹配:(tcp.srcport in {21 0 3306})
操作:阻止
规则 ID:3
描述:阻止 HOPOPT(逐跳选项,IP 协议 0,在大多数环境中没有合法用途),并阻止除 ESP、TCP、UDP、GRE 或 ICMP 之外的任何协议。允许您的环境所需的相关协议。
匹配:(ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
操作:阻止
这些规则也可作为托管规则使用,您无需手动配置即可启用。上述规则仅供参考和自定义。
以下信息涵盖了流量类型、端口的使用方式以及阻止该端口的原因。
| 流量 | 端口用途 | 阻止原因 |
|---|---|---|
UDP 源端口 0 |
保留端口。不应被应用程序使用。 | 作为合法流量源端口无效。常用于 DDoS 攻击。 |
UDP 源端口 1900 |
简单服务发现协议 (SSDP)。允许通用即插即用设备发送和接收信息。 | SSDP DDoS 攻击 ↗利用了通用即插即用协议。 |
UDP 源端口 11211 |
Memcached。旨在加速网站和网络的数据库缓存系统。 | Memcached DDoS 攻击 ↗。 |
UDP 源端口 389 |
无连接轻量级目录访问协议 (CLDAP)。 | 用于反射攻击 ↗。 |
UDP 源端口 111 |
SunRPC | 常见攻击向量。用于反射攻击 ↗。 |
UDP 源端口 19 |
CHARGEN | 放大攻击向量 ↗。 |
UDP 源端口 1194 |
OpenVPN | 除非这是您环境中经过授权的 VPN,否则应阻止此常见 VPN。 |
UDP 源端口 3702 |
Web 服务动态发现多播发现协议 (WS-Discovery) | 易被利用来进行 DDoS 攻击。 |
UDP 源端口 10001 |
Ubiquiti UniFi 发现协议 | Ubiquiti 设备曾被利用并在该端口上进行 DDoS 攻击。 |
UDP 源端口 20800 |
使命召唤 (Call of Duty) | 常用于攻击中 ↗。 |
UDP 源端口 161 和 162 |
SNMP | 易被利用来进行 DDoS 攻击。 |
UDP 源端口 137 |
NetBIOS | NetBIOS 允许通过网络共享文件。如果配置不当,可能会暴露文件系统。 |
UDP 源端口 27005 |
SRCDS | 在放大攻击 ↗中使用。 |
UDP 源端口 520 |
路由信息协议 (RIP) | 内部路由协议。互联网 WAN 访问不需要。 |
TCP 源端口 0 |
保留端口。不应被应用程序使用。 | 常用于 DDoS 攻击。作为合法流量源端口无效。 |
TCP 源端口 21 |
FTP | 常用于攻击。 |
TCP 源端口 3306 |
MYSQL 开源数据库 | 在 DDoS 攻击中用作攻击向量。 |
下面的列表是您还应该考虑阻止或限制入站的常见流量类型列表。
- SFTP, TFTP
- SSH, Telnet
- RDP
- RCP
- SMCP
- NTP
- 反射攻击的常见向量。考虑使用 Cloudflare One 流量策略、1.1.1.1 的 DNS over HTTPS (DoH),或在可能的情况下使用内部 DNS 服务。考虑限制您的防火墙规则,以仅允许 DNS 流量的源和目的地。
- MS-SQL
- 常见向量,且越来越多地被用作 DDoS 攻击的向量 ↗。如果未使用,请进行阻止,或考虑仅限制为所需源 IP 地址。
- HTTP and HTTPS
- 如果您在 Magic Transit 前缀上仅有服务器,请考虑阻止来自外部的 TCP 源端口 80 和 443 的入站流量。如果您的 Magic Transit 前缀上有终端,您可以允许源端口上的流量,但考虑创建一条处于禁用状态的规则,以便在需要时激活它来应对反射攻击。
如果与您的环境相关,请考虑基于地理位置数据进行阻止,这会在终端用户的 IP 地址注册在地理位置数据库中时,根据国家/地区或用户来阻止流量。
如果您有兴趣参与 会话发起协议 (SIP) 验证 (Session Initiation Protocol (SIP) Validation) ↗ 的 Beta 测试,请联系您的实施经理。