In dit document worden de functionaliteit en configuratie voor bedreigingsdetectie beschreven op Cisco Secure Firewall ASA.
Cisco raadt kennis van ASA CLI, toegangscontrole en (voor VPN-bedreigingsdetectie) remote access VPN aan.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Dreigingsdetectie op ASA biedt een Layer 3/4 front-line verdediging. Het bouwt een basislijn op uit pakketdrop-statistieken en optionele "top"-rapporten op objectniveau. Het is geen vervanging voor een speciale IPS- of Next-Generation IPS-module, die toegestaan verkeer tot Layer 7 inspecteert; de twee kunnen samenwerken.
Opmerking: dit artikel behandelt de ASA CLI-functieset. Cisco Secure Firewall Threat Defense (FTD) stelt een gerelateerde maar niet identieke bedreigingsdetectiemogelijkheid bloot onder de geavanceerde instellingen voor toegangsbeheer. Behandel de FTD Threat Detection niet als een 1:1 mapping van deze commando's. Raadpleeg het artikel ASA to Threat Defense Feature Mapping voor meer informatie.
Threat Detection biedt firewallbeheerders tools om aanvallen te identificeren, te begrijpen en (voor het scannen en VPN-services) te stoppen. Het is gebaseerd op tarieftriggers, statistieken op objectniveau en optionele automatische shuns.
Er zijn vier componenten voor deze functie:
Basisdetectie van bedreigingen is standaard ingeschakeld op ASA's die 8.0(2) en hoger uitvoeren.
Het controleert de tarieven pakketten worden gedropt om verschillende redenen door de ASA als geheel. Statistieken zijn van toepassing op het hele apparaat en zijn over het algemeen niet korrelig genoeg om de bronhost te identificeren. De ASA-monitoren dropten pakketten voor deze evenementen:
De meeste triggers brengen specifieke ASP-dropredenen in kaart; bepaalde syslogs en inspectieacties worden ook geteld. Sommige triggers verschijnen in meer dan één dreigingscategorie. Gemeenschappelijke kaarten (niet uitputtend):
| basisdreiging |
Trigger(s) / ASP Drop Reden(en) |
| ACL-drop |
ACL-drop |
| droppen met een slecht pakket |
Ongeldige TCP-HDR-lengte Ongeldige IP-header inspecteren-DNS-pak-te-lang Inspect-DNS-ID-Not-Matched |
| conn-limit-drop |
conn-limiet |
| dos-drop |
SP-beveiliging mislukt |
| fw-drop |
Inspect-ICMP-seq-num-not-matched inspecteren-DNS-pak-te-lang Inspect-DNS-ID-Not-Matched SP-beveiliging mislukt ACL-drop |
| ICMP-drop |
Inspect-ICMP-seq-num-not-matched |
| inspecteren-neerzetten |
Framedruppels die worden geactiveerd door een inspectiemotor |
| interface-drop |
SP-beveiliging mislukt zonder route |
| scandreiging |
TCP-3WHS-mislukt TCP-niet-SYN SP-beveiliging mislukt ACL-drop Inspect-ICMP-seq-num-not-matched inspecteren-DNS-pak-te-lang Inspect-DNS-ID-Not-Matched |
| syn-aanval |
%ASA-6-302014 syslog met teardown reden van "SYN Timeout" |
Voor elke gebeurtenis laten de basismaatregelen voor het detecteren van bedreigingen de snelheden dalen over een geconfigureerd gemiddeld snelheidsinterval (ARI), van 600 seconden tot 30 dagen. Als gebeurtenissen in de ARI de geconfigureerde drempels overschrijden, behandelt de ASA ze als een bedreiging.
Er zijn twee drempels: gemiddelde snelheid en burst rate. Het gemiddelde tarief daalt per seconde ten opzichte van de ARI. De burst rate is een kortere burst rate interval (BRI). Sinds 8.2(1) is BRI 1/30e van de ARI, of 10 seconden, afhankelijk van wat hoger is. Vóór 8.2(1) was BRI 1/60e van de ARI. Het minimum van 10 seconden geldt voor alle softwareversies.
Voorbeeld: ACL-drop gemiddelde snelheid 400 met ARI 600 seconden betekent dat de ASA gemiddelden ACL daalt over de laatste 600 seconden en logt een bedreiging als dat gemiddelde meer dan 400 per seconde. Burst rate 800 met dezelfde ARI gebruikt een BRI van 20 seconden (600 / 30). Als ACL in dat venster van 20 seconden meer dan 800 per seconde daalt, wordt een bedreiging geregistreerd.
Wanneer een basisdreiging wordt gedetecteerd, genereert de ASA syslog %ASA-4-733100. Als zowel de gemiddelde als de burstsnelheid worden overschreden, kan de ASA twee 733100-berichten verzenden (één per tarieftype), met een maximum van één bericht per tarieftype per burstperiode.
Voer de opdracht Dreigingsdetectiesnelheid tonen uit om gemiddelde, huidige, triggertelling en totale gebeurtenissen te zien. De ASA-winkels tellen aan het einde van elke burstperiode voor 30 voltooide BRI's. De onvoltooide huidige BRI is normaal gesproken uitgesloten van het gemiddelde. Het totale aantal gebeurtenissen is de som van gebeurtenissen in die 30 BRI-monsters (met een real-time uitzondering als de onvoltooide BRI al het oudste monster overschrijdt).
De burst rate in de syslog wordt berekend op basis van druppels tot nu toe in de huidige BRI, periodiek bemonsterd, zodat een inbreuk kan worden gemeld voordat de BRI is voltooid (één syslog per rate type per BRI). De burst/current rate in show threat-detection rate maakt gebruik van de laatst voltooide BRI.
Basisdetectie van bedreigingen laat het verkeer niet vallen of mijden. Het is informatief (monitoring en rapportage). De impact op de prestaties is onbeduidend en treedt vooral op wanneer er sprake is van dalingen of potentiële bedreigingen.
Geavanceerde detectie van bedreigingen volgt statistieken voor meer gedetailleerde objecten: host-IP's, poorten, protocollen, ACL's en servers die worden beschermd door TCP Intercept. Alleen ACL-statistieken zijn standaard ingeschakeld. Hoststatistieken hebben een aanzienlijke impact op de prestaties bij veel verkeer; schakel ze tijdelijk in wanneer u ze nodig hebt. Havenstatistieken hebben een bescheidener effect.
Voor host-, poort- en protocolobjecten volgt de ASA pakketten, bytes en drops die in vaste vensters zijn verzonden en ontvangen. Voor ACL's volgt het de top 10 ACE's (toestaan en weigeren) die in die vensters worden getroffen. Toegestane en geweigerde ACE-treffers worden niet gedifferentieerd in het bovenste ACL-scherm.
Vaste ramen zijn 20 minuten, 1 uur, 8 uur en 24 uur. De ramen zelf zijn niet configureerbaar. Met het gereserveerde woord {1 | 2 | 3} (alleen host, poort en protocol) wordt bepaald hoeveel van de langere intervallen worden bewaard:
Statistieken van de host verzamelen zich terwijl de host actief is in de hostdatabase met scanbedreigingen en worden na 10 minuten inactiviteit gewist.
Wanneer TCP Intercept is ingeschakeld, kan bedreigingsdetectie de top 10-servers volgen die worden aangevallen. TCP Intercept-statistieken gebruiken een configureerbaar monitoringvenster plus gemiddelde en burst-drempels (beschikbaar in 8.0(4) en hoger). Standaardwaarden:
Statistieken weergeven door de statistieken voor bedreigingsdetectie weergeven uit te voeren en de statistieken voor bedreigingsdetectie boven aan de opdracht weer te geven. Dit is ook de functie die de "top" -grafieken op het klassieke ASDM-firewalldashboard vulde.
Geavanceerde bedreigingsdetectie is informatief, behalve dat TCP Intercept de server al beschermt. Alleen uit deze statistieken wordt geen extra blok toegepast.
Het scannen van detectie van bedreigingen houdt hosts bij die verbindingen maken op te veel hosts in een subnet, of te veel poorten op een host of subnet. Het is standaard uitgeschakeld. In tegenstelling tot IPS-scandetectie op basis van handtekeningen, onderhoudt ASA-scanning bedreigingsdetectie een hostdatabase (verbindingen zonder terugkeeractiviteit, toegang met gesloten poorten, bepaald TCP-gedrag en meer).
Het deelt rate-interval, average rate (ARI) en burst rate (BRI) met de basiscategorie scanning-threat. U kunt geen afzonderlijke tarieven configureren voor basisscans in plaats van scans. Het verschil is dat het scannen van bedreigingsdetectie een aanvaller en doel-IP-database bewaart. Alleen verkeer dat door de ASA mag en een stroom creëert, wordt geteld. Basisdetectie van bedreigingen kan nog steeds een scanning-threat 733100 afvuren voor ACL-ontkend verkeer; scannen van bedreigingsdetectie doet dat niet.
Als de scansnelheid wordt overschreden voor verkeer van een host, is die host een aanvaller. Als het wordt overschreden voor verkeer naar een host, is die host een doel. Syslog %ASA-4-733101 is geregistreerd. U kunt de aanvaller optioneel mijden (%ASA-4-733102 wanneer de shun wordt toegevoegd, %ASA-4-733103 wanneer deze wordt verwijderd.) De standaardduur van de shun is 3600 seconden (1 uur), configureerbaar van 10 tot 2592000 seconden.
Het scannen van bedreigingsdetectie met shun is een van de twee functies die actief anderszins toegestaan verkeer kunnen laten vallen (de andere is VPN-bedreigingsdetectie).
Voer het commando scanning-threat voor de aanvaller/doeldatabase tonen en toon threat-detection shun voor het scannen van threat-shuns alleen.
Opmerking: geef hosts vrij die een hoog legitiem controlevlak- of multicast-verkeer verzenden (bijvoorbeeld PIM-routers) met bedreigingsdetectie-scanning-dreiging, behalve shun, of die pakketten kunnen worden gedropt wanneer een shun is geïnstalleerd.
VPN-bedreigingsdetectie beschermt de ASA-VPN-headend met externe toegang tegen aanvallen in IPv4 DoS-stijl. Alle drie de services zijn standaard uitgeschakeld. Wanneer een service is ingeschakeld en een host de drempelwaarde overschrijdt, schakelt de ASA dat IPv4-adres automatisch uit totdat u de shun verwijdert.
Diensten:
Deze aanvallen kunnen authenticatie- en sessiebronnen verbruiken, zelfs wanneer ze falen. Wanneer u hold-down en drempel instelt, moet u rekening houden met PAT (hotels, CGNAT): veel geldige gebruikers kunnen één openbaar IP-adres delen. Gebruik hogere waarden zodat legitieme gebruikers de verbinding kunnen beëindigen.
VPN-bedreigingsdetectie monitort alleen naar-the-box IPv4. Shuns verschijnen in show shun, niet in show threat-detection shun. Gerelateerde syslogs: %ASA-6-733200 (info) en %ASA-4-733201 (drempelwaarde overschreden; shun geïnstalleerd.)
Standaard is de basisdetectie van bedreigingen ingeschakeld. U kunt deze opnieuw inschakelen met:
ciscoasa(config)# threat-detection basic-threat
Uitschakelen zonder basisbedreiging voor detectie van bedreigingen. Weergave Standaardsnelheden met show run all threat-detection:
ciscoasa(config)# show run all threat-detection threat-detection rate dos-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate dos-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate bad-packet-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate bad-packet-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate acl-drop rate-interval 600 average-rate 400 burst-rate 800 threat-detection rate acl-drop rate-interval 3600 average-rate 320 burst-rate 640 threat-detection rate conn-limit-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate conn-limit-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate icmp-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate icmp-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate scanning-threat rate-interval 600 average-rate 5 burst-rate 10 threat-detection rate scanning-threat rate-interval 3600 average-rate 4 burst-rate 8 threat-detection rate syn-attack rate-interval 600 average-rate 100 burst-rate 200 threat-detection rate syn-attack rate-interval 3600 average-rate 80 burst-rate 160 threat-detection rate fw-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate fw-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate inspect-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate inspect-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate interface-drop rate-interval 600 average-rate 2000 burst-rate 8000 threat-detection rate interface-drop rate-interval 3600 average-rate 1600 burst-rate 6400
Tune een categorie door de opdracht bedreigingsdetectiesnelheid uit te voeren. Elke categorie kan maximaal drie tarieven hebben (tarief 1, 2 en 3). Het percentage ID dat werd overschreden, wordt vermeld in 733100:
ciscoasa(config)# threat-detection rate acl-drop rate-interval 1200 average-rate 250 burst-rate 550
In dit voorbeeld wordt 733100 gegenereerd wanneer de ACL daalt boven 250/sec over 1200 seconden of 550/sec over 40 seconden (1200/30).
Het trefwoord scanning-threat in deze opdracht wordt gedeeld met de detectie van de scandreiging. U kunt scansnelheden instellen, zelfs als de basisdetectie van bedreigingen is uitgeschakeld.
Voer de opdracht bedreigingsdetectiestatistieken uit om geavanceerde statistieken in te schakelen. Zonder trefwoord zijn alle statistische typen ingeschakeld:
ciscoasa(config)# threat-detection statistics ? configure mode commands/options: access-list Keyword to specify access-list statistics host Keyword to specify IP statistics port Keyword to specify port statistics protocol Keyword to specify protocol statistics tcp-intercept Trace tcp intercept statistics <cr>
Geen statistieken voor bedreigingsdetectie (geen opties) verwijdert alle statistische opdrachten, inclusief de standaard toegangslijst voor statistieken voor bedreigingsdetectie.
ACL-statistieken (standaard op):
ciscoasa(config)# threat-detection statistics access-list
Host, poort of protocol, met optioneel aantal snelheidsintervallen:
ciscoasa(config)# threat-detection statistics host number-of-rate 2 ciscoasa(config)# threat-detection statistics port number-of-rate 2 ciscoasa(config)# threat-detection statistics protocol number-of-rate 3
TCP Intercept-statistieken (ook beschikbaar in meervoudige contextmodus):
ciscoasa(config)# threat-detection statistics tcp-intercept ciscoasa(config)# threat-detection statistics tcp-intercept rate-interval 60 burst-rate 800 average-rate 600
ciscoasa(config)# threat-detection scanning-threat ciscoasa(config)# threat-detection rate scanning-threat rate-interval 1200 average-rate 10 burst-rate 20 ciscoasa(config)# threat-detection scanning-threat shun ciscoasa(config)# threat-detection scanning-threat shun duration 1000 ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.1 255.255.255.255 ciscoasa(config)# threat-detection scanning-threat shun except object-group no-shun
U kunt shun en behalve op één regel combineren en de opdracht meerdere keren invoeren om meer adressen of objectgroepen vrij te stellen.
ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.0 255.255.255.0
ciscoasa(config)# threat-detection service invalid-vpn-access ciscoasa(config)# threat-detection service remote-access-client-initiations hold-down 10 threshold 20 ciscoasa(config)# threat-detection service remote-access-authentication hold-down 10 threshold 20
Schakel een service uit zonder de vorm van dezelfde opdracht. Reset tellers met duidelijke bedreigingsdetectie service.
Raadpleeg Dreigingsdetectie configureren voor VPN-services voor externe toegang op ASA Secure Firewall (document-ID 222315) voor een speciale doorloop.
Basisdetectie van bedreigingen heeft zeer weinig invloed op de prestaties. Geavanceerde hoststatistieken en het scannen van bedreigingsdetectie zijn meer resource-intensief omdat ze gegevens per host en per object opslaan. Statistieken van host tijdelijk inschakelen terwijl u een specifiek probleem oplost.
Functies die anderszins toegestaan verkeer kunnen verlagen:
Bewaak het geheugen voor en nadat u geavanceerde of scanfuncties inschakelt:
ciscoasa# show threat-detection memory ciscoasa# show memory app-cache threat-detection detail
Geheugen voor bedreigingsdetectie weergeven (8.3(1)+) is de gedocumenteerde opdracht voor geheugen met geavanceerde statistieken. Geheugen-app-cache voor bedreigingsdetectie weergeven [detail] toont de chunk cache van de toepassing.
Let op de dreigingscategorie in 733100 en correleert met het detectiepercentage van de dreiging. Controleer dan show asp drop voor de drop redenen.
Gebruik om een specifieke reden de ASP-drop capture:
ciscoasa# capture drop type asp-drop acl-drop ciscoasa# show capture drop 1 packet captured 1: 18:03:00.205189 10.10.10.10.60670 > 192.168.1.100.53: udp 34 Drop-reason: (acl-drop) Flow is denied by configured rule
Dit voorbeeld is een UDP/53-pakket van 10.10.10.10 tot 192.168.1.100.
Als 733100 scanning meldt, schakelt u de detectie van bedreigingen tijdelijk in zodat de ASA aanvallers en doelIP's kan opnemen.
Basisdetectie van bedreigingen telt meestal het verkeer dat de ASP al heeft laten vallen, dus er is geen extra valactie vereist. Uitzonderingen zijn SYN-aanvallen en scanbedreigingen waarbij verkeer is betrokken dat door de ASA gaat.
Als de druppels legitiem zijn voor het milieu, verhoog dan de basisrenteintervallen. Als ze aanvalsverkeer zijn, blokkeren of beperken ze upstream (ACL's, QoS) vóór de ASA.
Voor SYN-aanvallen, ontken de bron in een ACL of stel TCP Intercept in om het doel te beschermen (dat in plaats daarvan een conn-limit-dreiging kan produceren). Voor het scannen kunt u ontkennen in een ACL of het scannen van bedreigingsdetectie met shun inschakelen.
733101 geeft de doelhost/het doelsubnet of de aanvaller weer. Voer voor de volledige lijsten de opdracht Dreigingsdetectie scannen-bedreiging tonen uit.
Opnames op de aanvaller- en doelgerichte interfaces helpen de scan te bevestigen.
Als de scan onverwacht is, blokkeer of beperk de snelheid stroomopwaarts. Door shun toe te voegen, kan de ASA alle pakketten van de aanvaller laten vallen voor de geconfigureerde duur. Als laatste redmiddel, blokkeren op de ASA met een ACL of TCP Intercept.
Als het vals positief is, verhoogt u de intervallen voor het scannen van bedreigingen.
733102 geeft de scanning-threat shun target weer. Voer de opdracht Dreigingsdetectie-schuim tonen alleen uit voor het scannen van bedreigingsschuimen. Run show shun voor elke actieve shun op de ASA (scannen, VPN-bedreigingsdetectie en handmatige shun).
Voor een echte aanval, ook blokkeren zo ver stroomopwaarts mogelijk, zodat tussenliggende apparaten niet het verkeer te verwerken. Verwijder bij false positives de scanning shun:
ciscoasa# clear threat-detection shun ciscoasa# clear threat-detection shun 10.1.1.6
Deze syslogs noemen een host die al is beveiligd door TCP Intercept. 733104 is burstpercentage; 733105 is gemiddelde snelheid. Controleren:
ciscoasa# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs ---------------------------------------------------------------------------------- 1 192.168.1.2:5000 inside 1249 9503 2249245 Last: 10.0.0.3 (0 secs ago) 2 192.168.1.3:5000 inside 10 10 6080 10.0.0.200 (0 secs ago)
Controleer of de verbindingslimieten voldoende zijn. Blokkeer de aanvaller indien mogelijk stroomopwaarts. Voor een fout-positief, pas de dreigingsdetectiestatistieken tcp-interceptie tarieven.
733201 Namen van de service en peer die de drempel hebben overschreden. Bevestigen met:
ciscoasa# show threat-detection service ciscoasa# show threat-detection service remote-access-authentication details ciscoasa# show shun
IP's die zijn gemeden, worden uit de lijst met servicevermeldingen verwijderd; de blokkeerteller neemt toe. Als de host legitiem is (gedeelde PAT, verkeerd geconfigureerde client), verwijdert u de shun:
ciscoasa# no shun 192.168.100.101 ciscoasa# no shun 192.168.100.101 interface outside
Als het adres wordt gemeden op meer dan één interface en u de interface weglaten, geen shun verwijdert de shun van slechts één interface (route-lookup). Geef de interface op om extra interfaces te wissen; clear shun verwijdert alle shuns op alle interfaces.
Voer geen duidelijke schijn van bedreigingsdetectie uit voor VPN-shuns; die opdracht is alleen van toepassing op het scannen van bedreigingsdetecties.
Als geldige gebruikers worden gemeden, verhoogt u de hold-down / drempel (vooral achter PAT) of schakelt u de service uit totdat u deze afstemt.
Gebruik deze laboratoriummethoden om te testen en problemen op te lossen. Voer ze alleen in een geïsoleerde omgeving uit.
ACL Drop, Firewall en Scanning basiscategorieën beschouwen allemaal acl-drop. Om ze samen te activeren:
1. Creëer een ACL op de externe interface die TCP ontkent aan een binnendoel (10.11.11.11):
access-list outside_in extended line 1 deny tcp any host 10.11.11.11 access-list outside_in extended permit ip any any access-group outside_in in interface outside
2. Voer van een externe aanvaller (10.10.10.10) een TCP SYN-scan uit:
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
Let op: T5 draait nmap zo snel mogelijk. De aanvaller-pc kan nog steeds te traag zijn voor standaardsnelheden. Verlaag de geconfigureerde tarieven voor de categorie die u wilt zien. Door ARI en BRI op 0 in te stellen, wordt de basisdetectie van bedreigingen ongeacht de snelheid geactiveerd.
3. Basisbedreigingen worden geregistreerd, bijvoorbeeld:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 10; Current average rate is 9 per second, max configured rate is 5; Cumulative total count is 5538 %ASA-4-733100: [ ACL drop] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1472 %ASA-4-733100: [ Firewall] drop rate-1 exceeded. Current burst rate is 18 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1483
Opmerking: in dit voorbeeld werden ACL-drop en Firewall ARI/BRI ingesteld op 0, zodat ze altijd worden geactiveerd (max. geconfigureerde snelheden worden weergegeven als 0.)
1. TCP toestaan tot het binnendoel:
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. Als het doel niet bestaat of verbindingen opnieuw instelt, moet een zwart gat met een statische ARP-ingang:
arp inside 10.11.11.11 dead.dead.dead
3. Maak een eenvoudig TCP-interceptbeleid (embryonale/conn-limiet):
access-list tcp extended permit tcp any any
class-map tcp
match access-list tcp
policy-map global_policy
class tcp
set connection conn-max 2
service-policy global_policy global
Van de aanvaller, scan:
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
ciscoasa(config)# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs -------------------------------------------------------------------------------- 1 10.11.11.11:18589 outside 0 0 1 10.10.10.10 (36 secs ago) 2 10.11.11.11:47724 outside 0 0 1 10.10.10.10 (36 secs ago)
1. TCP toestaan om het doel te bereiken (het scannen van bedreigingsdetectietracks is alleen toegestaan, gecreëerde stromen):
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. Indien nodig, blackhole met statische ARP. Verbindingen die door een echte server zijn gereset, worden niet meegeteld.
arp inside 10.11.11.11 dead.dead.dead
3. Scan van de aanvaller. Lagere tarieven of stel ARI/BRI in op 0 als nmap niet snel genoeg is.
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
4. Verwachte logbestanden wanneer shun is ingeschakeld:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 404 %ASA-4-733101: Host 10.10.10.10 is attacking. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 700 %ASA-4-733102: Threat-detection adds host 10.10.10.10 to shun list
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
5.0 |
16-Sep-2026
|
Bijgewerkte spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, bijgewerkte URL's voor HTTP's en vaste CCW-waarschuwingen. |
4.0 |
20-Jun-2023
|
opnieuw publiceren |
3.0 |
20-Jun-2023
|
Bijgewerkte PII, introductie, stijlvereisten, machinevertaling, gronden en opmaak. |
1.0 |
31-Aug-2012
|
Eerste vrijgave |