A proteção contra varredura identifica comportamentos e assinaturas de scanners para bloquear varreduras em larga escala em seus sites. O sistema bloqueia ou adiciona automaticamente as fontes de ataque à lista de bloqueios, reduzindo o risco de intrusão e eliminando tráfego desnecessário proveniente de varreduras.
Pré-requisitos
Informações básicas
As regras de proteção contra varredura dividem-se nos seguintes tipos:
Proteção contra varredura de alta frequência: Adiciona automaticamente à lista de bloqueios uma fonte de ataque que aciona repetidamente as regras de proteção básica do objeto protegido em um curto período. Em seguida, o sistema bloqueia ou monitora todas as solicitações dessa fonte por uma duração especificada.
Bloqueio de travessia de diretórios: Adiciona automaticamente à lista de bloqueios uma fonte de ataque que acessa múltiplos diretórios inexistentes no objeto protegido em um curto período. Em seguida, o sistema bloqueia ou monitora todas as solicitações dessa fonte por uma duração especificada.
Bloqueio de scanners: Bloqueia ou monitora solicitações provenientes de ferramentas comuns de varredura, como SQLMap, AWVS, Nessus, AppScan, WebInspect, Netsparker, Nikto e RSAS.
Criar uma política de mitigação - proteção contra varredura
Ao configurar a proteção contra varredura pela primeira vez, crie um modelo de regra de proteção contra varredura e defina suas regras.
Faça login no console do DCDN.
-
Na página Create Policy, configure as informações de proteção.
Módulo de configuração
Item de configuração
Descrição
Policy Information
Policy Type
Selecione Scan Protection.
Policy Name
Insira um nome personalizado para a política. O nome pode conter letras, dígitos e sublinhados (_). O comprimento máximo é de 64 caracteres.
Make Default
Especifique se esta política deve ser definida como padrão para o tipo de mitigação atual.
Uma política padrão aplica-se a todos os nomes de domínio protegidos não associados a uma política de mitigação personalizada, incluindo novos domínios adicionados e domínios removidos de políticas personalizadas. Não é necessário associá-la a um nome de domínio protegido específico.
Nota-
É possível definir apenas uma política padrão para cada tipo de mitigação. Não é possível alterar a política padrão após sua criação.
-
Se já existir uma política padrão para o tipo de mitigação atual, esta opção ficará indisponível.
Rule Information
Rules
Selecione a ação a ser executada quando uma solicitação corresponder à regra. Opções:
-
Block: Bloqueia solicitações correspondentes à regra e retorna uma página de bloqueio ao cliente.
-
Monitor: Não bloqueia solicitações correspondentes à regra.
Utilize o modo Monitor para testar uma nova regra. Após confirmar que a regra não gera falsos positivos, altere a ação para Block.
High-frequency Scanning Blocking
Status
Ative ou desative a proteção contra varredura de alta frequência.
Configuração padrão: O sistema adiciona uma fonte de ataque (o Blocked Object, IP por padrão) à lista de bloqueios por uma Block Duration de 30 minutos se as seguintes condições forem atendidas dentro de um Detection Period de 60 segundos: Acionar regras de proteção básica mais de 20 vezes; acionar mais de 2 regras de proteção diferentes (Number of Triggered Protection Rules Is Greater Than). Durante a duração do bloqueio, o sistema bloqueia ou monitora todas as solicitações da fonte com base na regra.
Clique em Modify Configuration para personalizar os parâmetros conforme descrito nas linhas a seguir.
Block Object
Selecione o tipo de fonte de ataque a monitorar:
-
IP: Monitora a frequência de ataques do mesmo endereço IP de cliente.
-
Session: Monitora a frequência de ataques da mesma sessão de cliente.
NotaO WAF tenta inserir um cookie iniciado com
acw_tcna resposta usando o métodosetcookiepara marcar diferentes sessões de cliente. -
Custom: Monitora a frequência de ataques de objetos com as mesmas características de solicitação. Especifique as características da solicitação das seguintes formas:
-
Custom Header: Monitora a frequência de solicitações de ataque contendo um cabeçalho específico.
-
Custom Parameter: Monitora a frequência de solicitações de ataque contendo um parâmetro específico.
-
Custom Cookie: Monitora a frequência de solicitações de ataque contendo um cookie específico.
-
Time Range
Defina o intervalo de tempo para detecção de solicitações HTTP.
-
Intervalo de valores: 5 a 1800.
-
Unidade: segundos.
Trigger Threshold
Dentro do Time Range, defina o número máximo de vezes que um único objeto monitorado pode acionar as regras de proteção básica do objeto protegido atual.
Intervalo de valores: 3 a 50.000.
Triggered Rules
Dentro do Time Range, defina o número de regras de proteção básica distintas que um único objeto monitorado pode acionar para o objeto protegido atual.
Intervalo de valores: 1 a 50.
Blocking Time
Defina a duração do bloqueio de solicitações de um objeto que atinja a regra.
-
Intervalo de valores: 60 a 86.400.
-
Unidade: segundos.
Directory Traversal Blocking
Status
Ative ou desative o bloqueio de travessia de diretórios.
Configuração padrão: O sistema adiciona uma fonte de ataque (o Blocked Object, IP por padrão) à lista de bloqueios por uma Block Duration de 30 minutos se as seguintes condições forem atendidas dentro de um Detection Period de 10 segundos: Enviar mais de 50 solicitações para o objeto protegido (Requests to Protected Object Exceed); a proporção de códigos de resposta 404 exceder 70% (404 Response Code Ratio Exceeds); o número de diretórios inexistentes acessados exceder 50 (Number of Non-existent Directories Exceeds). Durante a duração do bloqueio, o sistema bloqueia ou monitora todas as solicitações da fonte.
Clique em Modify Configuration para personalizar os parâmetros conforme descrito nas linhas a seguir.
Block Object
Selecione o tipo de fonte de ataque a monitorar:
-
IP: Monitora a frequência de ataques do mesmo endereço IP de cliente.
-
Session: Monitora a frequência de ataques da mesma sessão de cliente.
NotaO WAF tenta inserir um cookie iniciado com
acw_tcna resposta usando o métodosetcookiepara marcar diferentes sessões de cliente. -
Custom: Monitora a frequência de ataques de objetos com as mesmas características de solicitação. Especifique as características da solicitação das seguintes formas:
-
Custom Header: Monitora a frequência de solicitações de ataque contendo um cabeçalho específico.
-
Custom Parameter: Monitora a frequência de solicitações de ataque contendo um parâmetro específico.
-
Custom Cookie: Monitora a frequência de solicitações de ataque contendo um cookie específico.
-
Time Range
Defina o período de detecção.
-
Intervalo de valores: 5 a 1800.
-
Unidade: segundos.
Requests
Dentro do Time Range, defina o número máximo de solicitações que um único objeto monitorado pode enviar para um único nome de domínio.
Intervalo de valores: 3 a 50.000.
HTTP 404 Status Code Percentage
Defina a porcentagem máxima de códigos de resposta 404.
-
Intervalo de valores: 1 a 100.
-
Unidade: % (porcentagem).
Non-existent Directories
Dentro do Time Range, defina o número máximo de diretórios inexistentes (excluindo arquivos estáticos, como imagens) que um único objeto monitorado pode acessar.
Intervalo de valores: 2 a 50.000.
Blocking Time
Defina a duração do bloqueio de solicitações de um objeto que atinja a regra.
-
Intervalo de valores: 60 a 86.400.
-
Unidade: segundos.
Scanner Blocking
Status
Ative ou desative o bloqueio de scanners.
Protected Domain Names
Protected Domain Names
Selecione os nomes de domínio aos quais deseja aplicar esta política de mitigação.
NotaUm nome de domínio protegido pode ser associado a apenas uma política de mitigação do mesmo tipo.
Se você selecionar um nome de domínio já associado a outra política do mesmo tipo, a política atual substituirá a anterior para esse nome de domínio.
-