スキャン保護は、スキャン動作とスキャナーのシグネチャを識別して、お客様のウェブサイトへの大規模なスキャンをブロックします。攻撃ソースがブロックされるか、自動的にブラックリストに登録されることで、侵入のリスクが軽減され、スキャンによる不要なトラフィックが排除されます。
前提条件
Webアプリケーションファイアウォール (WAF) が有効になっています。 詳細については、「WAFの使用を開始する (new edition) 」をご参照ください。
保護するドメイン名がWAFに追加されます。 詳細については、「保護のためのドメイン名の追加」をご参照ください。
背景情報
スキャン保護ルールは、次のタイプに分類されます。
-
高頻度スキャン保護: 短時間のうちに保護対象の基本的な保護ルールを複数回トリガーする攻撃元を、自動的にブラックリストに登録します。その後、この攻撃元からのすべてのリクエストは、指定された期間、ブロックまたは監視されます。
-
ディレクトリトラバーサルブロッキング: 短時間のうちに保護対象の存在しない複数のディレクトリにアクセスする攻撃元を自動的にブラックリストに登録します。その後、この攻撃元からのすべてのリクエストは、指定された期間ブロックされるか、監視されます。
-
スキャナーブロッキング: SQLMap、AWVS、Nessus、AppScan、WebInspect、Netsparker、Nikto、および RSAS などの一般的なスキャンツールからのリクエストをブロックまたは監視します。
緩和ポリシーの作成 - スキャン保護
スキャン保護を初めて設定する場合は、スキャン保護ルールテンプレートを作成してから、そのルールを設定する必要があります。
- DCDNコンソールにログインします。
左側のナビゲーションウィンドウで、.
On the保護ポリシーページをクリックします。ポリシーの作成.
-
ポリシーの作成 ページで、保護情報を設定します。
設定モジュール
設定項目
説明
[ポリシー情報]
[ポリシータイプ]
スキャン保護 を選択します。
[ポリシー名]
カスタムポリシー名を入力します。名前には、英字、数字、アンダースコア (_) を使用できます。名前の長さは最大 64 文字です。
[デフォルトに設定]
このポリシーを現在の緩和タイプのデフォルトとして設定するかどうかを指定します。
デフォルトポリシーは、カスタム緩和ポリシーに関連付けられていないすべての保護対象ドメイン名 (新しく追加されたドメイン名やカスタム緩和ポリシーから削除されたドメイン名を含む) に適用されます。特定の保護対象ドメイン名に関連付ける必要はありません。
説明-
各緩和タイプに設定できるデフォルトポリシーは 1 つのみです。デフォルトポリシーは作成後に変更できません。
-
現在の緩和タイプにデフォルトポリシーが既に存在する場合、このスイッチは使用できません。
[ルール情報]
[ルール]
リクエストがルールに一致した場合に実行するアクションを選択します。オプション:
-
ブロック: ルールに一致するリクエストをブロックし、クライアントにブロックページを返します。
-
監視: ルールに一致するリクエストをブロックしません。
新しいルールをテストするには、[モニター] モードを使用します。ルールで誤検知が発生しないことを確認したら、アクションを[ブロック]に変更します。
[高周波スキャンのロック]
[ステータス]
高頻度スキャン保護をオンまたはオフにします。
デフォルト設定: 60 秒の検出期間内に、攻撃元 (ブロック対象、デフォルトでは IP) が、基本保護ルールを 20 回を超えてトリガーし、かつ 2 つを超える異なる保護ルール (トリガーされた保護ルールの数が次より大きい) をトリガーした場合、その攻撃元は 30 分のブロック期間、ブラックリストに追加されます。ブロック期間中、その攻撃元からのすべてのリクエストは、ルールに基づいてブロックまたは監視されます。
[設定の変更] をクリックして、以下の行の説明に従ってパラメーターをカスタマイズします。
[閉鎖されたオブジェクト]
監視する攻撃ソースのタイプを選択します。
-
[IP]:同じクライアント IP アドレスからの攻撃頻度を監視します。
-
[セッション]:同じクライアントセッションからの攻撃頻度を監視します。
説明WAF は、
setcookieメソッドを使用してacw_tcで始まるクッキーをレスポンスに挿入し、異なるクライアントセッションをマークしようとします。 -
[カスタム]:同じリクエスト特性を持つオブジェクトからの攻撃頻度を監視します。次の方法でリクエスト特性を指定できます。
-
[カスタムヘッダー]:特定のヘッダーを含む攻撃リクエストの頻度を監視します。
-
[カスタムパラメータ]:特定のパラメーターを含む攻撃リクエストの頻度を監視します。
-
[カスタムクッキー]:特定のクッキーを含む攻撃リクエストの頻度を監視します。
-
[検出時間範囲]
HTTP リクエストを検出する時間範囲を設定します。
-
値の範囲:5~1800。
-
単位:秒。
[基本の保護ルールのトリガー]
検出時間範囲 内で、単一の監視対象が現在の保護対象の基本保護ルールをトリガーできる最大回数を設定します。
値の範囲:3~50,000。
[トリガールールの数は { } を超えます]
検出時間範囲 内で、現在の保護対象オブジェクトに対して単一の監視対象オブジェクトがトリガーできる、異なる基本保護ルールの数を設定します。
値の範囲:1~50。
[ブロックされた時間]
ルールにヒットしたオブジェクトからのリクエストをブロックする期間を設定します。
-
値の範囲:60~86,400。
-
単位:秒。
[ディレクトリ横断ロック]
[ステータス]
ディレクトリトラバーサルブロックをオンまたはオフにします。
デフォルト設定: 10 秒の 検出期間 内に、攻撃元 (ブロック対象、デフォルトでは IP) が、保護対象に 50 を超えるリクエストを送信し (保護対象へのリクエスト数超過)、404 応答コードの比率が 70% を超え (404 応答コード率超過)、存在しないディレクトリへのアクセス数が 50 を超える (存在しないディレクトリ数超過) という条件を満たした場合、その攻撃元は 30 分の ブロック期間、ブラックリストに追加されます。ブロック期間中、その攻撃元からのすべてのリクエストはブロックまたは監視されます。
設定の変更 をクリックして、次の行の説明に従ってパラメーターをカスタマイズします。
[閉鎖されたオブジェクト]
監視する攻撃ソースのタイプを選択します。
-
[IP]:同じクライアント IP アドレスからの攻撃頻度を監視します。
-
[セッション]:同じクライアントセッションからの攻撃頻度を監視します。
説明WAF は、
setcookieメソッドを使用してacw_tcで始まるクッキーをレスポンスに挿入し、異なるクライアントセッションをマークしようとします。 -
[カスタム]:同じリクエスト特性を持つオブジェクトからの攻撃頻度を監視します。次の方法でリクエスト特性を指定できます。
-
[カスタムヘッダー]:特定のヘッダーを含む攻撃リクエストの頻度を監視します。
-
[カスタムパラメータ]:特定のパラメーターを含む攻撃リクエストの頻度を監視します。
-
[カスタムクッキー]:特定のクッキーを含む攻撃リクエストの頻度を監視します。
-
[検出時間範囲]
検出期間を設定します。
-
値の範囲:5~1800。
-
単位:秒。
[保護されたオブジェクトに対するリクエストが超過しています]
検出時間範囲で、単一の監視対象が単一のドメイン名に送信できる最大リクエスト数を設定します。
値の範囲:3~50,000。
[404 応答コードの比率は超過しています]
404 ステータスコードの最大比率を設定します。
-
値の範囲:1~100。
-
単位:% (パーセント)。
[存在しないディレクトリの数が超過しています]
検出時間範囲 内で、単一の監視対象がアクセスできる、存在しないディレクトリ (画像などの静的ファイルを除く) の最大数を設定します。
値の範囲:2~50,000。
[ブロックされた時間]
ルールにヒットしたオブジェクトからのリクエストをブロックする期間を設定します。
-
値の範囲:60~86,400。
-
単位:秒。
[スキャンツールのロック]
[ステータス]
スキャナーブロックをオンまたはオフにします。
[保護されたドメイン名]
[保護されたドメイン名]
この緩和ポリシーを適用するドメイン名を選択します。
説明保護対象ドメイン名は、同じタイプの緩和ポリシーに 1 つのみ関連付けることができます。
同じタイプの別のポリシーに既に関連付けられているドメイン名を選択すると、現在のポリシーがそのドメイン名の以前のポリシーを置き換えます。
-
クリックポリシーの作成.
デフォルトでは、作成した保護ポリシーは有効になっています。