本文档介绍针对针对安全防火墙中远程访问VPN服务的密码喷雾攻击所考虑的建议。
密码喷雾攻击是一种暴力攻击,攻击者在多个帐户中系统地使用几个常用的密码,尝试对多个用户帐户进行未经授权的访问。成功的密码喷雾攻击可能导致对敏感信息的未经授权的访问、数据泄露以及网络完整性受到潜在威胁
此外,即使这些攻击尝试访问失败,它们也会消耗来自安全防火墙的计算资源,并阻止有效用户连接到远程访问VPN服务。
当您的安全防火墙成为远程访问VPN服务中的密码喷雾攻击的目标时,您可以通过监控系统日志和运行特定的show命令来识别这些攻击。要查找的最常见行为包括:
VPN头端Cisco安全防火墙ASA或FTD显示密码喷雾攻击的症状,以及不寻常的拒绝身份验证尝试率。
检测此情况的最佳方法是查看系统日志。查找任何下一个ASA系统日志ID的异常数量:
%ASA-6-113015: AAA user authentication Rejected : reason = User was not found : local database : user = admin : user IP = x.x.x.x
%ASA-6-113005: AAA user authentication Rejected : reason = Unspecified : server = x.x.x.x : user = ***** : user IP = x.x.x.x
%ASA-6-716039: Group <DfltGrpPolicy> User <admin> IP <x.x.x.x> Authentication: rejected, Session Type: WebVPN.
在ASA上配置no logging hide username命令之前,用户名始终处于隐藏状态。
要进行验证,请登录ASA或FTD命令行界面(CLI)并运行show aaa-server命令。检查向任何已配置的AAA服务器发出的尝试和拒绝的身份验证请求的不寻常数量:
ciscoasa# show aaa-server
Server Group: LDAP-SERVER - - - - - >>>> Sprays against external server
Server Protocol: ldap
Server Hostname: ldap-server.example.com
Server Address: 10.10.10.10
Server port: 636
Server status: ACTIVE, Last transaction at unknown
Number of pending requests 0
Average round trip time 0ms
Number of authentication requests 2228536 - - - - - >>>> Unusual increments
Number of authorization requests 0
Number of accounting requests 0
Number of retransmissions 0
Number of accepts 1312
Number of rejects 2225363 - - - - - >>>> Unusual increments / Unusual rejection rate
Number of challenges 0
Number of malformed responses 0
Number of bad authenticators 0
Number of timeouts 1
Number of unrecognized responses 0
考虑并应用下述建议:
日志记录是网络安全的重要组成部分,涉及记录系统中发生的事件。由于没有详细的日志,在了解攻击方法方面存在差距,并妨碍对攻击方法的清晰分析。建议您启用远程系统日志服务器的日志记录,以改进跨各种网络设备的网络和安全事件的关联和审核。
有关如何配置日志记录的信息,请参阅以下特定于平台的指南:
Cisco ASA软件:
思科FTD软件:
为了帮助减轻这些暴力攻击对RAVPN连接的影响并降低发生这种攻击的可能性,您可以查看并应用以下配置选项:
针对远程访问VPN服务的威胁检测功能通过自动阻止超过配置阈值的主机(IP地址)来阻止来自IPv4地址的DoS(拒绝服务)攻击,从而阻止进一步的尝试,直到您手动删除IP地址的回避。有单独的服务可用于以下类型的攻击:
以下列出的思科安全防火墙版本当前支持这些威胁检测功能:
ASA软件:
FTD软件:
有关完整的详细信息和配置帮助,请参阅文档指南:
如果您的安全防火墙版本不支持远程访问VPN服务的威胁检测功能,请实施加强措施来降低这些攻击带来的风险:
有关详细信息,请参阅实施安全客户端AnyConnect VPN的加固措施指南。
当安全防火墙上启用防火墙状态(HostScan)时,用户可能会遇到无法与思科安全客户端(AnyConnect)建立VPN连接的情况。它可能会间歇性地遇到错误消息“Unable to complete connection(无法完成连接)”。客户端上未安装Cisco Secure Desktop。"

此行为是成功利用漏洞CVE-2024-20481的结果,下文将对此进行描述。
此漏洞源于密码喷雾攻击造成的资源耗尽,攻击者向目标设备发送大量VPN身份验证请求。成功利用此漏洞可导致RAVPN服务的拒绝服务。此漏洞的一个主要症状是用户间歇性地遇到“Unable to complete connection(无法完成连接)”。客户端上未安装Cisco Secure Desktop。" 当它们尝试使用Cisco安全客户端建立RAVPN连接时显示错误消息。
要解决此漏洞,必须升级到安全建议中列出的软件版本。此外,建议您在安全防火墙升级到这些版本后启用远程访问VPN的威胁检测功能,以防御针对RAVPN服务的DoS攻击。
有关完整详细信息,请参阅Cisco ASA和FTD软件远程访问VPN暴力拒绝服务漏洞安全建议。
如需其他帮助,请联系思科TAC。需要有效的支持合同: 思科全球支持联系方式.
| 版本 | 发布日期 | 备注 |
|---|---|---|
8.0 |
01-Jul-2026
|
已更新文章标题、简介、拼写、间距、替换文本、CCW提示和URL。 |
7.0 |
26-Oct-2024
|
已更新“相关行为”部分,以添加与本文档相关的最新漏洞。 |
6.0 |
20-Sep-2024
|
已更新远程访问VPN的威胁检测功能支持的版本。 |
5.0 |
06-Sep-2024
|
添加了“配置远程访问VPN的威胁检测”建议。 |
4.0 |
22-Apr-2024
|
更新了“背景信息”和“建议”部分。 |
3.0 |
15-Apr-2024
|
链接的Cisco Bug ID CSCwj45822,添加了“Hostscan Token Expiration”子节,添加了“RAVPN的其他强化实施”部分 |
2.0 |
01-Apr-2024
|
更新了文档标题,将“IoC”部分重命名为“观察到的异常模式”,并在“建议”部分下添加了更多详细信息。 |
1.0 |
26-Mar-2024
|
初始版本 |