Datenverkehr kontrollieren
8.1 Unterstützung beim Schutz
vor Denial of Service (DoS)
Mit dieser Funktion unterstützt Sie das Gerät beim Schutz gegen ungültigen
oder gefälschten Datenpaketen, der auf den Ausfall bestimmter Dienste oder
Geräte abzielt. Sie haben die Möglichkeit, Filter festzulegen, die den
Datenstrom zum Schutz vor Denial-of-Service-Angriffen begrenzen. Die akti-
vierten Filter überprüfen eingehende Datenpakete und verwerfen diese,
sobald sich eine Übereinstimmung zu den Filterkriterien ergibt.
Der Dialog
Netzsicherheit > DoS > Global
Sie die unterschiedlichen Filter aktivieren können. Zum Aktivieren markieren
Sie die betreffenden Kontrollkästchen.
Im Rahmen „TCP/UDP" können Sie bis zu 4 Filter aktivieren, die ausschließ-
lich auf TCP-und UDP-Pakete Einfluss nehmen. Mittels dieser Filter können
Sie die Port-Scans deaktivieren, mit deren Hilfe Angreifer versuchen könn-
ten, Geräte und angebotene Dienste zu erkennen. Die Filter arbeiten wie
folgt:
Filter
Null-Scan-Filter aktivieren Das Gerät erkennt TCP-Pakete, bei denen keine TCP-Flags
Xmas-Filter aktivieren
SYN/FIN-Filter aktivieren Das Gerät erkennt TCP-Pakete, bei denen die TCP-Flags SYN und
Minimal-Header-Filter
aktivieren
Tab. 7:
DoS-Filter für TCP-Pakete
Der Rahmen „ICMP" bietet Ihnen 2 Filtermöglichkeiten für ICMP-Pakete. Die
Fragmentierung eingehender ICMP-Pakete lässt grundsätzlich auf einen
Angriff schließen. Wenn Sie diesen Filter aktivieren, erkennt das Gerät frag-
mentierte ICMP-Pakete und verwirft diese. Über den Parameter „Erlaubte
Paketgröße" können Sie zudem die maximal zulässige Größe der Nutzlast
von ICMP-Paketen festlegen. Das Gerät verwirft Datenpakete, welche diese
Byte-Angabe überschreiten.
146
Aktion
gesetzt sind und verwirft diese.
Das Gerät erkennt TCP-Pakete, bei denen die TCP-Flags FIN,
URG und PUSH gleichzeitig gesetzt sind und verwirft diese.
FIN gleichzeitig gesetzt sind und verwirft diese.
Das Gerät erkennt TCP-Pakete, bei denen der TCP-Header zu kurz
ist und verwirft diese.
8.1 Unterstützung beim Schutz vor
Denial of Service (DoS)
beinhaltet 2 Rahmen, in denen
UM BasicConfig HiOS-2S RSPE
Release 6.1 09/2016