【每日一记3】+第8天+怎么配置AF的DDOS功能
  

平凡的小网工 12231人觉得有帮助

{{ttag.title}}
本帖最后由 平凡的小网工 于 2020-1-8 19:53 编辑

今天来学习一下如何配置AF的抗DDOS功能。
01什么是防护对象:求解:
接触过AF设备的朋友应该了解,防火墙设备是基于目的IP地址进行防护的。也就是说,防火墙设备是对到达受保护客户IP方向的流量进行检测和清洗。我们通常把这个目的IP地址加入到一个IP组中,也就是“防护对象”。它可以是一个单独的IP,也可以是多个IP,也可以是一些IP段。
02什么是服务:求解:
基于防护对象的防御策略的粒度是基于IP地址,就是说,一套防御策略对应一个防护对象。但是在某些场景中,可能需要更加精细化的防御策略。比如,我有一台服务器,这台服务器只有一个IP地址,但是它不同的端口处理着不同的业务。如果只是针对服务器的IP地址配置一套防御策略,那么不同的业务模型下都使用同一套防御策略,显然是不合理的。所以就需要一种在防护对象基础上更精细的策略,这就是防护对象的“服务”。
服务是“目的IP地址+端口号”的集合,通过不同的端口号,区分不同的业务。
03防御策略该怎么配:求解:
防御策略实质是针对各种协议类型的流量大小设置一个合理的阈值结合对应高级防御设置,作为正常流量的上限,当网络中的实际流量大小超过设置的阈值时,就会认为流量发生异常,触发相应的攻击防御功能。举个例子吧。
拓扑

1.配置好 AF 上接口 IP 和添加好区域,如下:

2.配置好 AF 的 WAN 口地址到服务器的目的端口映射:

3.在导航菜单中点击防火墙,然后选择DoS/DDoS防护,点击新增按钮,选择外网对内攻击防护策略;

4.新增外网防护策略,启用 DOS 防护,并选择对应的防护策略,比如测试 SYN 洪水攻击,配置如下:


5、输入策略名称,外网区域选择已定义好的wan区域,勾选ARP洪水攻击防护,扫描防护中攻击类型选择IP地址扫描防护、端口扫描防护,DoS/DDoS攻击防护的内网IP组选择“服务器组”,攻击类型保持默认的即可,检测攻击后的操作勾选“记录日志”和“阻断”。点击高级选防御设置,其中有“基于数据包攻击”、“IP协议报文选项”、TCP协议报文选项”,除“IP数据块分片传输防护”不选择外,其他所有都勾选上,然后点击确定和提交;

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

TCN 发表于 2020-1-9 09:05
  
步骤非常详细
一个无趣的人 发表于 2020-1-11 09:56
  
已关注楼主,分享的经验对我很有帮助!
新手612152 发表于 2020-3-12 12:35
  
谢谢分享!
司马缸砸了光 发表于 2020-3-13 10:04
  
一万个点赞
蜀山神话 发表于 2023-2-16 21:57
  
IP数据块分片传输防护为什么不勾选呢
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
技术笔记
新版本体验
产品连连看
2023技术争霸赛专题
技术咨询
功能体验
标准化排查
信服课堂视频
GIF动图学习
自助服务平台操作指引
社区帮助指南
通用技术
秒懂零信任
答题自测
安装部署配置
上网策略
SANGFOR资讯
技术晨报
项目案例
专家分享
深信服技术支持平台
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人