faq обучение настройка
Текущее время: Пн июл 14, 2025 21:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: нужна помощь по dfl-860e
СообщениеДобавлено: Пн дек 07, 2015 22:43 
Не в сети

Зарегистрирован: Пн дек 07, 2015 22:31
Сообщений: 6
На работе имеется вот такой зверь dfl-860e. в мануала написано что в нем есть защита от ddos. Но как она настраивается??? Очень нужна помощь с её настройкой (желательно с подробным описанием (я новичок)). Так же буде очень признателен и весьма благодарен за советы по настройке других параметров безопасности.
P.S. Пытался загуглить настройки защиты от ddos но ничего не нашел. ПОЖАЛУЙСТА не кидайте в беде, помогите!!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 08, 2015 15:42 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Зверь замечательный!

Какая версия прошивки на устройстве?
Сколько компов в локалке? Какая ширина канала интернета? Насколько загружен?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 08, 2015 15:45 
Не в сети

Зарегистрирован: Пн дек 07, 2015 22:31
Сообщений: 6
Версия текущего аппаратного обеспечения: 2.27.05.32-16775
В сети 30 компов.
Канал 10 Мб/с
В нормальном режиме работы канал практически не загружен.
Кроме рабочих компов в сети весит машина с сайтом.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 08, 2015 15:57 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
viewtopic.php?f=3&t=147902
чем не мануал ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 08, 2015 16:12 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Активируете "Intrusion Detection & Prevention", далее, совместно с изложенным в Главе 6 (особенно разделы 6.5 и 6.6) вышеуказанного мануала, совместно вот с этим мануалом и описанием сигнатур аккуратно и бережно закручиваете гайки.

Не забываем про бэкапы!!! И обязательно протоколируйте, какие сигнатуры Вы включили.

Да, и еще - вкручивайте сигнатуры без фанатизма, поскольку юзверям все это не понравится. :D

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Последний раз редактировалось MTRX Вт дек 08, 2015 16:28, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 08, 2015 16:28 
Не в сети

Зарегистрирован: Пн дек 07, 2015 22:31
Сообщений: 6
спс большое буду пробовать!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 15, 2015 22:19 
Не в сети

Зарегистрирован: Пн дек 07, 2015 22:31
Сообщений: 6
Народ, вроде начал разбираться, но...
Сейчас пытаюсь разобраться с сигнатурами. И вот тут не пойму, по мануалу вижу:

Атаки Ping of Death и Jolt регистрируются в журналах NetDefendOS «Ping of Death» как отброшенные пакеты с указанием на правило «LogOversizedPackets»

Если я правильно понимаю, то, создаю правило IDP, добавляю действие правила и уже там я должен найти сигнатуру «LogOversizedPackets», или имеется ввиду что надо сделать правило с названием «LogOversizedPackets», но тогда какие сигнатуры туда поместить??? Те которые я вижу (если правильно понял мануал) идут для запретов различных программ сайтов месенжеров и т.д. но ничего связанного с пакетами я не нашел блин.
Подскажите правильно ли я думаю если нет то подскажите куда копать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 15, 2015 23:23 
Не в сети

Зарегистрирован: Пн дек 07, 2015 22:31
Сообщений: 6
добавил сигнатуру
1 Audit IPS_WEB_PACKAGES
2 Protect IPS_WEB_PACKAGES

правильно ли я понял что эта сигнатура следить за входящими пакетами? и где поставить лимит на количество пакетов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 15, 2015 23:30 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
На какой трафик вы наложили эти сигнатуры?
И опять же, - либо действие Audit, либо Protect. Грубо говоря, - либо проводить взглядом, либо дать пинка.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 15, 2015 23:33 
Не в сети

Зарегистрирован: Пн дек 07, 2015 22:31
Сообщений: 6
на IDP http наложил эти правила, аудит щас убрал


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Вт дек 15, 2015 23:33 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
Stemnickiy писал(а):
Канал 10 Мб/с

Кроме рабочих компов в сети весит машина с сайтом.



Чисто умозрительно: что будет, если например некий злоумышленник вставит любую картинку с этого сайта себе в подпись на каком-нить активно посещаемом ресурсе и отпишется в десятке активных тем? -)

(полагаю что совершенно легитимными запросами-ответами этой картинки 10мбит канал забьется намертво)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Ср дек 16, 2015 03:00 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
по каким причинам забьется?
я вижу две
1) размер картинки такой,что если ее постоянно скачивать, то канал забьется
2) забьется из-за количества одновременных подключений, если даже картинка не большая, то скачивая с нескольких IP сразу по 100 и более соединениям, канал забьется

диагностика
1) не знаю чем диагностировать, наверно надо делать алг на входящие, кстати насущный вопрос - анализ трафика от внутреннего веб сервера
2) диагностируется пороговыми правилами в режиме аудита, и syslog сборщиком (добавляем на вкладке Message Exceptions строчку 53 (THRESHOLD))

лечение
1) х.з., оно конечно в алг прописать, можно размер картинки уменьшить
2) вычисляем по сборщику IP, создаем для них группу, и врубаем для них пороговое правило в режиме протект, и при превышении кидаем в бан на несколько секунд, при этом ест галка, чтоб остальные соединения с этой сети не рубить (чтоб злодей не понял что происходит и проверки у него проходили) :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Чт дек 17, 2015 09:57 
Не в сети

Зарегистрирован: Вт апр 17, 2012 16:44
Сообщений: 4
блин так и не найду где поставить порог по кол-ву пакетов, дабы потом в черный список бросало.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Чт дек 17, 2015 09:57 
Не в сети

Зарегистрирован: Вт апр 17, 2012 16:44
Сообщений: 4
блин так и не найду где поставить порог по кол-ву пакетов, дабы потом в черный список бросало.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: нужна помощь по dfl-860e
СообщениеДобавлено: Пт дек 18, 2015 02:17 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
Threshold Action
добавить надо
в документации все нормально описано


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 298


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB