Wie man eine IP für einen bestimmten Zeitraum blockiert, wenn man Port Scan oder Host-Sweep erkennt

Wie man eine IP für einen bestimmten Zeitraum blockiert, wenn man Port Scan oder Host-Sweep erkennt

89501
Created On 09/25/18 17:39 PM - Last Modified 06/14/23 07:17 AM


Symptom


Symptome

Dieser Artikel beschreibt das Blockieren einer Quelle-IP oder des Datenverkehrs von einer bestimmten Quell-und Ziel-IP für einen bestimmten Zeitraum, wenn Port Scan oder Host-Sweep erkannt wird.

Diagnose

Mit Hilfe der Aufklärungs Schutzeinstellungen können wir einen Port-Scan oder Host-Sweep auf Basis einer Source-IP oder einer Kombination aus Source-IP und Destination-IP für einen bestimmten Zeitraum verfolgen und blockieren. Wenn ein Port-Scan oder Host-Sweep für eine bestimmte Quelle IP oder Kombinations Quelle und Ziel-IP erkannt wird, wird der weitere Datenverkehr von dieser Quelle IP oder von dieser speziellen Quelle IP und Destination IP für das angegebene Intervall gelöscht.



Resolution


Um Block IP-Funktion im Aufklärungs Schutz zu konfigurieren:

 

  1. Im Inneren des WebGUI gehen Sie zu: Netzwerk > Netzwerk Profile > Zonen Schutz > Zonen SchutzProfil > Aufklärungs Schutz.
  2. Ändern Sie die Aktion von Alert auf Block IP und wählen Sie die Spur entweder nach Quelle oder Quelle und Ziel-IP, basierend auf Ihrer Anforderung.
    Screenshot 2015-10-06 um 11.46.05 Uhr. png

  3. Nachdem die Spur nach Feld ausgewählt ist, wählen Sie die Dauer (in secs)--Mindestwert ist 1 Sekunde und der maximale Wert beträgt 3600 Sekunden. Wenn der Port-Scan/Host-Sweep-Schutz ausgelöst wird, wird der gesamte weitere Datenverkehr von dieser Quelle-IP oder von dieser Quelle zur Destination IP (basierend auf der Option, die in tthe Rack by field ausgewählt wird) für den angegebenen Zeitraum gesperrt.Screenshot 2015-10-06 um 11.47.32 Uhr. pngScreenshot 2015-10-06 um 11.48.03 Uhr. png


  4. Dann verpflichten Sie die Änderungen, um diese aktiv zu machen.

 

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClHSCA0&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language