Zonenschutzprofil - Hochwassererkennung
13857
Created On 04/13/22 20:52 PM - Last Modified 08/23/23 22:32 PM
Symptom
Warnung bezüglich einer Flut von Paketen, die von .firewall
Environment
- PAN-OS
Cause
Das Gerät erlebt eine Flut von Datenverkehr.
Resolution
So beheben Sie diese Warnung:
- Verwenden Sie den Wert Verbindungen pro Sekunde (CPS), die identifizierte Eingangszone und den Typ der Datenverkehrsflut:
- Wenden Sie restriktivere Sicherheitsrichtlinien auf den Datenverkehr an, der von ihnen stammt.
- Passen Sie die Werte an, die zum Konfigurieren des Zonenschutzprofils verwendet werden, das der identifizierten Zone zugeordnet ist.
- Erstellen Sie a DOS policy für den Datenverkehr, der aus dem identifizierten Netzwerk und der identifizierten Zone stammt.
- Weitere Hilfe bei der Identifizierung der Quelle, des Typs und des Ziels der Verkehrsflut finden Sie unter:
- So beheben DOS Sie Angriffe, die den Befehl verwenden CLI :
show session info
show session all filter min-kb <value> show session all filter count yes
show running resource-monitor show running resource-monitor ingress-backlogs
Datenverkehrsprotokolle Überwachen Sie >Protokolle > Datenverkehr und die ACC Registerkarte.
- So beheben DOS Sie Angriffe, die den Befehl verwenden CLI :
- Weitere Hilfe bei der Eindämmung der Verkehrsflut firewall finden Sie unter:
- So konfigurieren Sie den DoS-Schutz gegen das Überfluten neuer Sitzungen Schritte 2, 3 und 4, in denen a DOS policy mit der Aktion "Schützen" und der Adresse angewendet werden kann, die mit "source-ip only" oder "src-dest-ip-both" übereinstimmt.
- So konfigurieren Sie den Hochwasserschutz unter Netzwerk- > Netzwerkprofile > Zonenschutz > Zonenschutzprofil > Hochwasserschutz und wenden ihn auf die Eingangszone der Verkehrsflut an.
- So wenden Sie den Paketpufferschutz an, um zu verhindern, dass Datenverkehrsflut Ressourcen verbraucht firewall : Global unter Device > Setup> Session Settings und pro Zone unter Network > Zones.
- Weitere Informationen finden Sie unter Best Practices für DoS und Zonenschutz.
Additional Information
Abwehr von DoS- und volumetrischen DDoS-Angriffen.
Hohe Auslastung des On-Chip-Deskriptors und des Paketpuffers aufgrund der Verweigerung, was zu einer Latenz des Datenverkehrs führt und unter den Schritten 3 und 4 der policy Auflösungs- > Risikominderung und Vorbehalten einbricht.