文档

防护配置

更新时间:

云防火墙内置威胁检测引擎,实施拦截互联网上的恶意流量入侵活动和常规攻击行为,并提供精准地威胁检测虚拟补丁。通过防护配置功能设置威胁引擎的运行模式,配置威胁情报、基础防御、智能防御和虚拟补丁,帮助您更精准地识别和阻断入侵风险。本文介绍威胁引擎运行模式、及不同类型的攻击的拦截对策,如何配置防护模式。

威胁引擎运行模式说明

威胁引擎运行模式分为观察模式、拦截模式。观察模式针对攻击行为仅记录及告警,拦截模式会对攻击行为阻断。根据规则的严格程度,拦截模式可以分为以下3种。

分类

适用场景

特点

示例

宽松模式

防护粒度较粗,主要覆盖低误报规则,适合业务对误报要求高的场景。

明确漏洞利用关键字、关键参数,有明显的攻击报文和行为,无误报可能性。

Struts 2远程代码执行(CVE-2018-11776)、Spark REST API未授权访问(CVE-2018-11770)、Jenkins远程命令执行(CVE-2018-1000861)。

中等模式

防护粒度介于宽松和严格之间,适合日常运维的常规规则场景。

涉及每种攻击类型,综合利用各类漏洞利用分析方式,即为常规规则,基本无误报的可能性。

Oracle WebLogic Server远程代码执行(CVE-2020-2551)、Microsoft WindowsRDP Client远程代码执行(CVE-2020-1374)、SMBv1拒绝服务攻击(CVE-2020-1301)。

严格模式

防护粒度最精细,主要覆盖基本全量规则,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。

栈溢出、缓冲区溢出等高危害性,其中绝大部分四层漏洞,需经过协议分析、关键字匹配、多次跳转、关键字偏移等攻击确认。

Squid Proxy HTTP Request Processing缓冲区溢出(CVE-2020-8450)、Nginx 0-Length Headers Leak拒绝服务(CVE-2019-9516)、Oracle WebLogic rda_tfa_ref_date命令注入(CVE-2018-2615)。

针对不同攻击类型,威胁引擎设计了不同的拦截策略,具体内容,请参见入侵防御原理介绍

前提条件

已开启互联网边界防火墙。更多内容,请参见互联网边界防火墙

配置威胁引擎运行模式

云防火墙服务开通后,威胁引擎默认启用拦截模式。具体开启哪种程度的拦截模式,云防火墙会根据您流量的实际情况判断和默认选择。只有开启拦截模式后,威胁情报、基础防御和虚拟补丁功能才会开启相应的威胁拦截。如未开启拦截模式,入侵防御功能只会对各类威胁和恶意流量进行监控。

  1. 登录云防火墙控制台在左侧导航栏,选择攻击防护 > 防护配置

  2. 威胁引擎运行模式区域,设置威胁引擎的运行模式。

    威胁引擎可选择以下两种模式:

    • 观察模式:开启观察模式,对恶意流量监控并告警。

    • 拦截模式:开启拦截模式,对恶意流量拦截,阻断入侵活动。

      针对您的防护需求,选择不同严格程度的拦截模式:

      • 拦截模式-宽松:防护粒度较粗,主要覆盖低误报规则,适合业务对误报要求高的场景。

      • 拦截模式-中等:防护粒度较宽松,介于宽松和严格之间,精准度较高,适合日常运维的常规防护场景。

      • 拦截模式-严格:防护粒度精细,覆盖全量规则,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。

设置防护白名单

高级设置区域,单击防护白名单。将您确定为可信的IPv4和IPv6出入双向流量的目的IP地址、源IP地址添加到防护白名单。添加到防护白名单中IP的流量不会被基础防护、智能防御、虚拟补丁规则拦截。自定义目的IP白名单和源IP白名单分别最多添加50个IP地址。

说明

防护白名单仅对基础防御、智能防御和虚拟补丁生效,防护白名单对威胁情报不生效。如果需要将威胁情报相关IP加入白名单,需配置访问控制策略。更多信息,请参见互联网边界(出入双向流量)云防火墙防护流量时的规则匹配顺序是什么?

设置威胁情报

高级设置区域,开启威胁情报开关,云防火墙可扫描侦查威胁情报,并提供中控情报阻断。威胁情报可将阿里云全网检测到的恶意IP同步到云防火墙,如:恶意访问源、扫描源、暴力破解的源IP等,并对其精准拦截,可提前感知网络威胁源。建议您开启威胁情报。

设置基础防御

高级设置区域,开启基础规则开关,云防火墙默认为您开启部分常见威胁相关的检测规则。基础防御可提供基础的入侵防御能力,包括暴力破解拦截、命令执行漏洞拦截、对被感染后连接C&C(命令控制)的行为管控,可为您的资产提供基础的防护能力。建议您开启基础防御。

如果默认规则无法满足您的需求,您可以单击右侧的自定义选择,对单个或多个基础防御规则自定义设置。自定义设置仅支持修改基础防御规则的放行状态,即观察、拦截、关闭。

仅云防火墙企业版和旗舰版支持自定义设置基础防御规则。

设置智能防御

高级设置区域,开启智能防御开关,云防火墙可以学习云上攻击数据,提高威胁和攻击的识别准确率。建议您开启智能防御。

目前智能防御仅支持观察模式。

设置虚拟补丁

高级设置区域,开启虚拟补丁开关,云防火墙可为您实时防护热门的高危漏洞和应急漏洞。虚拟补丁针对可被远程利用的高危漏洞和应急漏洞,在网络层提供热补丁,实时拦截漏洞攻击行为,避免修复主机漏洞时对业务产生的中断影响。虚拟补丁无需在您的服务器上进行安装。虚拟补丁关闭后将无法实时自动更新。建议开启所有的虚拟补丁。

单击右侧的自定义选择,对单个或部分基础虚拟补丁规则自定义设置。在虚拟补丁-自定义选择对话框的部分规则会展示重点关注的标签,代表检测到攻击非常频繁的威胁,需要您重点关注并及时排查。

仅云防火墙企业版和旗舰版支持自定义设置虚拟补丁规则。

相关文档

  • 本页导读 (1)
文档反馈