이 문서에서는 Cisco Secure Firewall ASA의 위협 탐지 기능 및 컨피그레이션에 대해 설명합니다.
Cisco는 ASA CLI, 액세스 제어 및 (VPN 위협 탐지를 위한) 원격 액세스 VPN에 대한 지식을 권장합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
ASA에서 위협을 탐지하면 레이어 3/4 최전선 방어가 제공됩니다. 패킷 삭제 통계 및 선택적 객체 레벨 "최상위" 보고서에서 기준을 작성합니다. 레이어 7까지 허용된 트래픽을 검사하는 전용 IPS 또는 Next-Generation IPS 모듈을 대체할 수 없습니다. 두 사람은 함께 일할 수 있습니다.
참고: 이 문서에서는 ASA CLI 기능 세트를 다룹니다. Cisco FTD(Secure Firewall Threat Defense)는 액세스 제어 정책 고급 설정에서 동일하지는 않지만 관련된 위협 탐지 기능을 제공합니다. FTD Threat Detection을 이러한 명령의 1:1 매핑으로 취급하지 마십시오. 자세한 내용은 ASA to Threat Defense 기능 매핑 문서를 참조하십시오.
위협 감지는 방화벽 관리자가 공격을 식별, 파악 및 차단(스캐닝 및 VPN 서비스용)할 수 있는 툴을 제공합니다. 속도 트리거, 객체 레벨 통계, 선택적 자동 차단에 의존합니다.
이 기능에는 네 가지 구성 요소가 있습니다.
기본 위협 감지는 8.0(2) 이상을 실행하는 ASA에서 기본적으로 활성화됩니다.
ASA에서 전체적으로 다양한 이유로 패킷이 삭제되는 속도를 모니터링합니다. 통계는 전체 어플라이언스에 적용되며 일반적으로 소스 호스트를 식별할 수 있을 만큼 세분화되지 않습니다. ASA는 다음 이벤트에 대해 삭제된 패킷을 모니터링합니다.
대부분의 트리거는 특정 ASP 삭제 이유에 매핑됩니다. 특정 syslog 및 검사 작업도 계산됩니다. 일부 트리거는 둘 이상의 위협 범주에 나타납니다. 일반 매핑(전체 매핑이 아님):
| 기본 위협 |
트리거/ASP 삭제 이유 |
| acl-drop |
acl-drop |
| 불량 패킷 삭제 |
invalid-tcp-hdr-length 올바르지 않은 ip 헤더 inspect dns-pak-too-long inspect-dns-id가 일치하지 않음 |
| conn-limit-drop |
연결 제한 |
| 도스 드롭 |
sp 보안 실패 |
| 점적 |
inspect-icmp-seq-num-not-matched inspect dns-pak-too-long inspect-dns-id가 일치하지 않음 sp 보안 실패 acl-drop |
| icmp-drop |
inspect-icmp-seq-num-not-matched |
| inspect-drop |
검사 엔진에 의해 트리거된 프레임 삭제 |
| 인터페이스 삭제 |
sp 보안 실패 경로 없음 |
| 스캐닝 위협 |
tcp-3whs 실패 tcp-not-syn sp 보안 실패 acl-drop inspect-icmp-seq-num-not-matched inspect dns-pak-too-long inspect-dns-id가 일치하지 않음 |
| syn 공격 |
%ASA-6-302014 syslog - "SYN 시간 초과" 해제 이유 |
각 이벤트에 대해 기본 위협 감지는 구성된 ARI(Average Rate Interval)에 대해 600초에서 30일로 속도 저하를 측정합니다. ARI의 이벤트가 구성된 임계값을 초과할 경우 ASA는 이를 위협으로 처리합니다.
두 가지 임계값이 있습니다. 평균 속도 및 버스트 속도입니다. ARI의 평균 속도는 초당 떨어집니다. 버스트 속도는 더 짧은 BRI(burst rate interval)를 사용합니다. 8.2(1) 이후 BRI는 ARI의 1/30 또는 10초 중 더 높은 값입니다. 8.2(1) 이전에 BRI는 ARI의 1/60이었다. 10초 최소값은 모든 소프트웨어 버전에 적용됩니다.
예: ARI 600초의 ACL-drop average rate 400은 ASA가 지난 600초 동안 ACL 삭제의 평균을 구하고, 이 평균이 초당 400을 초과하면 위협을 로깅함을 의미합니다. 동일한 ARI를 사용하는 버스트 속도 800은 20초(600/30)의 BRI를 사용합니다. 해당 20초 창에서 ACL이 삭제되면 위협이 기록됩니다.
기본 위협이 탐지되면 ASA는 syslog %ASA-4-733100을 생성합니다. 평균 및 버스트 속도를 모두 초과할 경우 ASA는 버스트 기간당 속도 유형당 최대 하나의 메시지와 함께 두 개의 733100 메시지(속도 유형당 하나)를 보낼 수 있습니다.
평균, 현재, 트리거 수 및 총 이벤트를 보려면 show threat-detection rate 명령을 실행합니다. ASA는 30개의 완료된 BRI에 대해 각 버스트 기간이 끝나면 카운트를 저장합니다. 미완성 전류 BRI는 보통 평균에서 제외된다. 총 이벤트 수는 30개의 BRI 샘플에 있는 이벤트의 합계입니다(완료되지 않은 BRI가 이미 가장 오래된 샘플을 초과하는 경우 실시간 예외).
syslog의 버스트 속도는 현재 BRI에서 지금까지의 삭제로부터 계산되며 정기적으로 샘플링되므로 BRI가 완료되기 전에 보안 침해를 보고할 수 있습니다(BRI당 속도 유형당 하나의 syslog). show threat-detection rate의 burst/current rate는 마지막으로 완료된 BRI를 사용합니다.
기본 위협 감지는 트래픽을 삭제하거나 차단하지 않습니다. 정보 제공(모니터링 및 보고) 성능 영향은 미미하며 주로 저하되거나 잠재적 위협이 있을 때 발생합니다.
지능형 위협 감지는 더욱 세분화된 객체에 대한 통계를 추적합니다. TCP 가로채기로 보호되는 호스트 IP, 포트, 프로토콜, ACL 및 서버 ACL 통계만 기본적으로 활성화됩니다. 호스트 통계는 트래픽이 많은 경우 성능에 큰 영향을 미칩니다. 필요할 때 임시로 사용하도록 설정합니다. 포트 통계는 더 작은 영향을 미칩니다.
호스트, 포트 및 프로토콜 객체의 경우 ASA는 고정 창에서 보내고 받은 패킷, 바이트 및 삭제를 추적합니다. ACL의 경우 해당 창에서 적중된 상위 10개 ACE(허용 및 거부)를 추적합니다. 허용 및 거부된 ACE 적중은 상위 ACL 표시에서 구분되지 않습니다.
고정 창은 20분, 1시간, 8시간, 24시간입니다. 창 자체는 구성할 수 없습니다. 속도 {1 | 2 | 3} 키워드(호스트, 포트 및 프로토콜 전용)는 더 긴 간격 중 몇 개를 유지할지 제어합니다.
호스트가 스캐닝 위협 호스트 데이터베이스에서 활성 상태일 때 호스트 통계가 누적되고 10분 동안 비활성 상태가 지속되면 지워집니다.
TCP 가로채기가 활성화된 경우 위협 감지는 공격 중인 상위 10개 서버를 추적할 수 있습니다. TCP 가로채기 통계는 구성 가능한 모니터링 창과 평균 및 버스트 임계값(8.0(4) 이상에서 사용 가능)을 사용합니다. 기본값:
show threat-detection statistics 및 show threat-detection statistics top 명령을 실행하여 통계를 봅니다. 이는 기존 ASDM 방화벽 대시보드에서 "상위" 그래프를 채운 기능이기도 합니다.
고급 위협 감지는 TCP 가로채기가 이미 서버를 보호한다는 점을 제외하고는 정보를 제공합니다. 이러한 통계에서만 추가 차단이 적용되지 않습니다.
스캐닝 위협 감지는 서브넷에 있는 너무 많은 호스트 또는 호스트 또는 서브넷에 있는 너무 많은 포트에서 연결을 생성하는 호스트를 추적합니다. 기본적으로 비활성화되어 있습니다. IPS 시그니처 기반 스캔 탐지와는 달리 ASA 스캐닝 위협 탐지는 호스트 데이터베이스를 유지 관리합니다(반환 활동이 없는 연결, 폐쇄 포트 액세스, 특정 TCP 동작 등).
또한 속도 간격, 평균 속도(ARI) 및 버스트 속도(BRI)를 기본 스캐닝 위협 범주와 공유합니다. 기본 속도 대 스캐닝에 대한 별도의 속도를 구성할 수 없습니다. 차이점은 스캐닝 위협 탐지가 공격자와 대상 IP 데이터베이스를 유지한다는 것입니다. ASA를 통해 허용되고 흐름을 생성하는 트래픽만 계산됩니다. 기본 위협 감지는 여전히 ACL이 거부된 트래픽에 대해 스캐닝 위협 733100을 실행할 수 있습니다. 검사 위협 탐지는 작동하지 않습니다.
호스트에서 오는 트래픽에 대해 스캐닝 속도가 초과되면 해당 호스트는 공격자입니다. 호스트에 대한 트래픽을 초과하는 경우 해당 호스트는 대상이 됩니다. Syslog %ASA-4-733101이(가) 기록됩니다. 선택적으로 공격자를 차단할 수 있습니다(%ASA-4-733102은 차단 기능이 추가된 경우, %ASA-4-733103은 제거 기능이 제거된 경우). 기본 차단 기간은 3600초(1시간)이며, 10~2592000초 범위에서 구성할 수 있습니다.
shun을 사용한 스캐닝 위협 감지는 달리 허용되는 트래픽을 능동적으로 삭제할 수 있는 두 가지 기능 중 하나입니다(다른 기능은 VPN 위협 탐지).
공격자/대상 데이터베이스에 대해 show threat-detection scanning-threat 명령을 실행하고 scanning-threat 차단에 대해서만 show threat-detection shun을 실행합니다.
참고: 위협 탐지 스캐닝 위협 차단을 사용하여 합법적인 상위 컨트롤 플레인 또는 멀티캐스트 트래픽(예: PIM 라우터)을 전송하는 예외 호스트는 shun을 제외하거나, shun이 설치되어 있을 때 해당 패킷을 삭제할 수 있습니다.
VPN 위협 감지는 IPv4 DoS 스타일 공격으로부터 ASA 원격 액세스 VPN 헤드엔드를 보호합니다. 세 가지 서비스는 모두 기본적으로 비활성화되어 있습니다. 서비스가 활성화되고 호스트가 임계값을 초과하면 ASA는 사용자가 shun을 제거할 때까지 해당 IPv4 주소를 자동으로 차단합니다.
Services:
이러한 공격은 실패할 경우에도 인증 및 세션 리소스를 사용할 수 있습니다. 보류 및 임계값을 설정할 때 PAT(호텔, CGNAT)를 고려합니다. 많은 유효한 사용자가 하나의 공용 IP를 공유할 수 있습니다. 합법적인 사용자가 연결을 완료할 수 있도록 더 높은 값을 사용합니다.
VPN 위협 감지는 To-the-box IPv4만 모니터링합니다. 차단은 show threat-detection 차단이 아니라 show shun에 나타납니다. 관련 syslog: %ASA-6-733200(정보) 및 %ASA-4-733201(임계값 초과; 설치할 수 없습니다.)
기본 위협 감지는 기본적으로 활성화되어 있으며 다음을 사용하여 다시 활성화할 수 있습니다.
ciscoasa(config)# threat-detection basic-threat
threat-detection basic-threat 없이 비활성화합니다. show run all threat-detection을 사용하는 기본 속도 보기:
ciscoasa(config)# show run all threat-detection threat-detection rate dos-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate dos-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate bad-packet-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate bad-packet-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate acl-drop rate-interval 600 average-rate 400 burst-rate 800 threat-detection rate acl-drop rate-interval 3600 average-rate 320 burst-rate 640 threat-detection rate conn-limit-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate conn-limit-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate icmp-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate icmp-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate scanning-threat rate-interval 600 average-rate 5 burst-rate 10 threat-detection rate scanning-threat rate-interval 3600 average-rate 4 burst-rate 8 threat-detection rate syn-attack rate-interval 600 average-rate 100 burst-rate 200 threat-detection rate syn-attack rate-interval 3600 average-rate 80 burst-rate 160 threat-detection rate fw-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate fw-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate inspect-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate inspect-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate interface-drop rate-interval 600 average-rate 2000 burst-rate 8000 threat-detection rate interface-drop rate-interval 3600 average-rate 1600 burst-rate 6400
threat-detection rate 명령을 실행하여 범주를 조정합니다. 각 범주는 최대 3개의 속도(속도 1, 2, 3)를 가질 수 있습니다. 초과된 속도 ID는 733100에서 참조됩니다.
ciscoasa(config)# threat-detection rate acl-drop rate-interval 1200 average-rate 250 burst-rate 550
이 예에서733100 ACL 드랍이 1200초 동안 250초/초를 초과하거나 40초 동안 550초/초(1200/30)를 초과할 경우 생성됩니다.
이 명령의 scanning-threat 키워드는 스캐닝 위협 탐지와 공유됩니다. 기본 위협 감지가 비활성화된 경우에도 검사 속도를 설정할 수 있습니다.
고급 통계를 활성화하려면 threat-detection statistics 명령을 실행합니다. 키워드가 없으면 모든 통계 유형이 활성화됩니다.
ciscoasa(config)# threat-detection statistics ? configure mode commands/options: access-list Keyword to specify access-list statistics host Keyword to specify IP statistics port Keyword to specify port statistics protocol Keyword to specify protocol statistics tcp-intercept Trace tcp intercept statistics <cr>
no threat-detection statistics(no options)는 기본 threat-detection statistics access-list를 비롯한 모든 통계 명령을 제거합니다.
ACL 통계(기본값):
ciscoasa(config)# threat-detection statistics access-list
선택적 속도 간격 수를 사용하는 호스트, 포트 또는 프로토콜:
ciscoasa(config)# threat-detection statistics host number-of-rate 2 ciscoasa(config)# threat-detection statistics port number-of-rate 2 ciscoasa(config)# threat-detection statistics protocol number-of-rate 3
TCP 가로채기 통계(다중 컨텍스트 모드에서도 사용 가능):
ciscoasa(config)# threat-detection statistics tcp-intercept ciscoasa(config)# threat-detection statistics tcp-intercept rate-interval 60 burst-rate 800 average-rate 600
ciscoasa(config)# threat-detection scanning-threat ciscoasa(config)# threat-detection rate scanning-threat rate-interval 1200 average-rate 10 burst-rate 20 ciscoasa(config)# threat-detection scanning-threat shun ciscoasa(config)# threat-detection scanning-threat shun duration 1000 ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.1 255.255.255.255 ciscoasa(config)# threat-detection scanning-threat shun except object-group no-shun
한 행에서 shun과 except를 결합하고 명령을 여러 번 입력하여 더 많은 주소 또는 개체 그룹을 제외할 수 있습니다.
ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.0 255.255.255.0
ciscoasa(config)# threat-detection service invalid-vpn-access ciscoasa(config)# threat-detection service remote-access-client-initiations hold-down 10 threshold 20 ciscoasa(config)# threat-detection service remote-access-authentication hold-down 10 threshold 20
동일한 명령의 no 형식으로 서비스를 비활성화합니다. clear threat-detection 서비스를 사용하여 카운터를 재설정합니다.
전용 연습을 보려면 Secure Firewall ASA에서 원격 액세스 VPN 서비스에 대한 위협 탐지 구성(문서 ID 222315)을 참조하십시오.
기본 위협 탐지는 성능에 미치는 영향이 매우 적습니다. 고급 호스트 통계 및 스캐닝 위협 탐지는 호스트별 및 개체별 데이터를 저장하므로 리소스 집약적입니다. 특정 문제를 해결하는 동안 호스트 통계를 일시적으로 활성화합니다.
달리 허용된 트래픽을 삭제할 수 있는 기능:
고급 또는 검사 기능을 활성화하기 전후에 메모리를 모니터링합니다.
ciscoasa# show threat-detection memory ciscoasa# show memory app-cache threat-detection detail
show threat-detection memory (8.3(1)+)는 고급 통계 메모리에 대한 문서화된 명령입니다. show memory app-cache threat-detection [detail]은 애플리케이션 청크 캐시를 표시합니다.
의 위협 카테고리를 733100 show threat-detection rate와 상관관계가 있습니다. 그런 다음 show asp drop for the drop reasons를 선택합니다.
특정 이유로 ASP-drop 캡처를 사용합니다.
ciscoasa# capture drop type asp-drop acl-drop ciscoasa# show capture drop 1 packet captured 1: 18:03:00.205189 10.10.10.10.60670 > 192.168.1.100.53: udp 34 Drop-reason: (acl-drop) Flow is denied by configured rule
이 예는 10.10.10.10에서 192.168.1.100까지의 UDP/53 패킷입니다.
ASA733100 Scanning(스캐닝)을 보고하는 경우 ASA가 공격자 및 대상 IP를 기록할 수 있도록 스캐닝 위협 감지를 일시적으로 활성화합니다.
기본 위협 감지는 ASP가 이미 삭제한 트래픽을 대부분 계산하므로 추가 삭제 작업이 필요하지 않습니다. 예외는 ASA를 통과하는 트래픽과 관련된 SYN 공격 및 스캐닝 위협입니다.
환경에 적합한 삭제인 경우 기본 속도 간격을 높입니다. 공격 트래픽인 경우 ASA에 앞서 업스트림(ACL, QoS)을 차단하거나 속도 제한합니다.
SYN 공격의 경우 ACL에서 소스를 거부하거나 TCP 가로채기를 활성화하여 대상을 보호합니다(대신 conn-limit 위협을 생성할 수 있음). 스캐닝의 경우 ACL에서 거부하거나 shun을 사용하여 스캐닝 위협 탐지를 활성화할 수 있습니다.
733101은 대상 호스트/서브넷 또는 공격자를 나열합니다. 전체 목록의 경우 show threat-detection scanning-threat 명령을 실행합니다.
공격자 측 및 대상 측 인터페이스의 캡처를 통해 스캔을 확인할 수 있습니다.
예기치 않은 스캔인 경우 업스트림을 차단하거나 속도 제한합니다. shun을 추가하면 ASA가 구성된 기간 동안 공격자의 모든 패킷을 삭제할 수 있습니다. 마지막 방법으로 ASA에서 ACL 또는 TCP 가로채기를 차단합니다.
오탐인 경우 스캐닝 위협 속도 간격을 높입니다.
733102은 scanning-threat shun 대상을 나열합니다. scanning-threat shun에 대해서만 show threat-detection shun 명령을 실행합니다. ASA에서의 모든 활성 shun에 대해 show shun을 실행합니다(스캐닝, VPN 위협 감지 및 수동 shun).
실제 공격의 경우, 중간 디바이스에서 트래픽을 처리하지 않도록 가능한 한 업스트림까지 차단합니다. 오탐의 경우 다음과 같이 스캔 shun을 제거합니다.
ciscoasa# clear threat-detection shun ciscoasa# clear threat-detection shun 10.1.1.6
이러한 syslog는 TCP 가로채기에 의해 이미 보호되는 호스트의 이름을 지정합니다. 733104은 버스트 속도입니다. 733105은 평균입니다 확인:
ciscoasa# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs ---------------------------------------------------------------------------------- 1 192.168.1.2:5000 inside 1249 9503 2249245 Last: 10.0.0.3 (0 secs ago) 2 192.168.1.3:5000 inside 10 10 6080 10.0.0.200 (0 secs ago)
연결 제한이 적절한지 확인합니다. 가능한 경우 공격자 업스트림을 차단합니다. 오탐의 경우 위협 감지 통계 tcp 가로채기 속도를 조정합니다.
733201을 초과한 서비스 및 피어의 이름을 지정합니다. 확인 대상:
ciscoasa# show threat-detection service ciscoasa# show threat-detection service remote-access-authentication details ciscoasa# show shun
차단된 IP는 서비스 항목 목록에서 삭제됩니다. 차단 카운터가 증가합니다. 호스트가 합법적인 경우(공유 PAT, 잘못 구성된 클라이언트) shun을 제거합니다.
ciscoasa# no shun 192.168.100.101 ciscoasa# no shun 192.168.100.101 interface outside
주소가 둘 이상의 인터페이스에서 차단되고 인터페이스를 생략하는 경우 no shun은 한 인터페이스에서만 shun을 제거합니다(경로 조회). 추가 인터페이스를 지우려면 인터페이스를 지정합니다. clear shun은 모든 인터페이스의 모든 차단을 제거합니다.
VPN 차단에 대해 명확한 위협 탐지 차단을 실행하지 마십시오. 이 명령은 검사 위협 탐지에만 적용됩니다.
유효한 사용자가 차단되는 경우, 조정할 때까지 보류/임계값을 올리거나(특히 PAT 뒤에) 서비스를 비활성화합니다.
이 실습 방법을 사용하여 테스트하고 문제를 해결합니다. 격리된 환경에서만 실행하십시오.
ACL 삭제, 방화벽 및 검사 기본 카테고리는 모두 acl 삭제를 고려합니다. 함께 트리거하려면 다음을 수행합니다.
1. 내부 대상에 대한 TCP를 거부하는 외부 인터페이스에서 ACL을 생성합니다(10.11.11.11).
access-list outside_in extended line 1 deny tcp any host 10.11.11.11 access-list outside_in extended permit ip any any access-group outside_in in interface outside
2. 외부 공격자(10.10.10.10)에서 TCP SYN 스캔을 실행합니다.
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
참고: T5는 가능한 한 빨리 nmap을 실행합니다. 공격자 PC는 여전히 기본 속도에 비해 너무 느릴 수 있습니다. 보려는 카테고리에 대해 구성된 비율을 낮춥니다. ARI 및 BRI를 0으로 설정하면 기본 위협 감지가 레이트와 상관없이 트리거됩니다.
3. 다음과 같은 기본 위협이 로깅됩니다.
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 10; Current average rate is 9 per second, max configured rate is 5; Cumulative total count is 5538 %ASA-4-733100: [ ACL drop] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1472 %ASA-4-733100: [ Firewall] drop rate-1 exceeded. Current burst rate is 18 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1483
참고: 이 예에서는 ACL-drop 및 방화벽 ARI/BRI가 항상 트리거되도록 0으로 설정되었습니다(구성된 최대 속도는 0으로 표시됨).
1. 내부 대상에 대한 TCP 허용:
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. 대상이 없거나 연결을 재설정하는 경우 고정 ARP 항목이 있는 블랙홀:
arp inside 10.11.11.11 dead.dead.dead
3. 간단한 TCP 가로채기(embryonic/conn 제한) 정책을 생성합니다.
access-list tcp extended permit tcp any any
class-map tcp
match access-list tcp
policy-map global_policy
class tcp
set connection conn-max 2
service-policy global_policy global
공격자로부터 다음을 검색합니다.
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
ciscoasa(config)# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs -------------------------------------------------------------------------------- 1 10.11.11.11:18589 outside 0 0 1 10.10.10.10 (36 secs ago) 2 10.11.11.11:47724 outside 0 0 1 10.10.10.10 (36 secs ago)
1. 대상에 대한 TCP 허용(스캐닝 위협 감지는 허용된 플로우, 생성된 플로우만 추적):
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. 필요한 경우 고정 ARP를 포함하는 블랙홀(blackhole) 실제 서버에 의해 재설정된 연결은 계산되지 않습니다.
arp inside 10.11.11.11 dead.dead.dead
3. 공격자로부터 스캔합니다. nmap이 충분히 빠르지 않을 경우 속도를 낮추거나 ARI/BRI를 0으로 설정합니다.
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
4. shun이 활성화된 경우 필요한 로그:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 404 %ASA-4-733101: Host 10.10.10.10 is attacking. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 700 %ASA-4-733102: Threat-detection adds host 10.10.10.10 to shun list
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
5.0 |
16-Sep-2026
|
맞춤법, 문법, 가독성을 위해 개별 섹션에 삽입된 가로 줄, HTTP용 업데이트된 URL, 고정 CCW 알림 |
4.0 |
20-Jun-2023
|
다시 게시 |
3.0 |
20-Jun-2023
|
업데이트된 PII, 소개, 스타일 요구 사항, 기계 번역, Gerunds 및 서식. |
1.0 |
31-Aug-2012
|
최초 릴리스 |