...
Данная команда включает защиту от winnuke - атак. При включенной защите блокируются TCP-пакеты с установленным флагом URG и 139 портом назначения.
...
| Блок кода |
|---|
esr(config)# ip firewall screen dos-defense winnuke |
ip firewall screen
...
dos-
...
defense zero-port
Данная команда включает блокировку TCP-пакетов с установленным флагом FIN и не установленным флагом ACKзащиту от zero-port атак. При включенной защите блокируются TCP/UDP-пакеты с установленным портом источника или назначения равным нулю.
Использование отрицательной формы команды (no) отключает блокировку TCP-пакетов с установленным флагом FIN и неустановленным флагом ACKзащиту от zero-port-атак.
Синтаксис
[no] ip firewall screen spydos-blockingdefense finzero-no-ackport
Параметры
Команда не содержит параметров.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spydos-blockingdefense finzero-no-ackport |
ip firewall screen spy-blocking
...
fin-
...
no-
...
ack
Данная команда включает блокировку всех ICMP-пакетов 3 типа (destination-unreachable), включая пакеты, сгенерированные самим маршрутизаторомTCP-пакетов с установленным флагом FIN и не установленным флагом ACK.
Использование отрицательной формы команды (no) отключает блокировку ICMPTCP-пакетов 3 типас установленным флагом FIN и неустановленным флагом ACK.
Синтаксис
[no] ip firewall screen spy-blocking icmpfin-type destinationno-unreachableack
Параметры
Команда не содержит параметров.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking icmpfin-type destinationno-unreachableack |
ip firewall screen spy-blocking icmp-type
...
destination-
...
unreachable
Данная команда включает блокировку всех ICMP-пакетов 8 3 типа (echodestination-requestunreachable), включая пакеты, сгенерированные самим маршрутизатором.
Использование отрицательной формы команды (no) отключает блокировку ICMP-пакетов 8 3 типа.
Синтаксис
[no] ip firewall screen spy-blocking icmp-type echodestination-requestunreachable
Параметры
Команда не содержит параметров.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking icmp-type echodestination-requestunreachable |
ip firewall screen spy-blocking icmp-type
...
echo-request
Данная команда включает блокировку всех ICMP -пакетов 2 и 7 типов (reservedпакетов 8 типа (echo-request), включая пакеты, сгенерированные самим маршрутизатором.
Использование отрицательной формы команды (no) отключает блокировку ICMP-пакетов 2 и 7 типов8 типа.
Синтаксис
[no] ip firewall screen spy-blocking icmp-type reservedecho-request
Параметры
Команда не содержит параметров.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking icmp-type reservedecho-request |
ip firewall screen spy-blocking icmp-type
...
reserved
Данная команда включает блокировку всех ICMP-пакетов 4 типа (source quench2 и 7 типов (reserved), включая пакеты, сгенерированные самим маршрутизатором.
Использование отрицательной формы команды (no) отключает блокировку ICMP-пакетов 4 типа2 и 7 типов.
Синтаксис
[no] ip firewall screen spy-blocking icmp-type source-quenchreserved
Параметры
Команда не содержит параметров.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking icmp-type source-quenchreserved |
ip firewall screen spy-blocking icmp-type
...
source-
...
quench
Данная команда включает блокировку всех ICMP-пакетов 11 4 типа (time exceededsource quench), включая пакеты, сгенерированные самим маршрутизатором.
Использование отрицательной формы команды (no) отключает блокировку ICMP-пакетов 11 4 типа.
Синтаксис
[no] ip firewall screen spy-blocking icmp-type timesource-exceededquench
Параметры
Команда не содержит параметров.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking icmp-type timesource-exceededquench |
ip firewall screen spy-blocking
...
icmp-type time-exceeded
Данная команда включает защиту от IP-sweep атак. При включенной защите, если в течение заданного в параметрах интервала приходит более 10 ICMP-запросов от одного источника, первые 10 запросов пропускаются маршрутизатором, а 11 и последующие отбрасываются на оставшееся время интервала.блокировку всех ICMP-пакетов 11 типа (time exceeded), включая пакеты, сгенерированные самим маршрутизатором.
Использование отрицательной формы команды (no) отключает защиту от ip-sweep атакблокировку ICMP-пакетов 11 типа.
Синтаксис
ip firewall screen spy-blocking ip-sweep <THRESHOLD> [ <TIME> ]no[no] ip firewall screen spy-blocking icmp-type iptime-sweepexceeded
Параметры
<THRESHOLD> – количество пакетов ip sweep атаки в секунду, задается в диапазоне [1..10000].
<TIME> – время блокировки в миллисекундах [1..1000000].
Команда не содержит параметров.
Значение по умолчанию
Отключено.Без указания времени блокировки при включении устанавливается значение 10000.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking ipicmp-sweeptype 1000 |
...
time- |
...
exceeded |
ip firewall screen spy-blocking
...
ip-
...
sweep
Данная команда включает защиту от port scan IP-sweep атак. Если При включенной защите, если в течение секунды на один источник приходит более <THRESHOLD> TCP-пакетов с флагом SYN на разные TCP-порты или более <THRESHOLD> UDP-пакетов на разные UDP-порты, то такое поведение фиксируется как port scan атака, и все последующие пакеты такого рода от источника блокируются на второй заданный интервал времени (<TIME>)заданного в параметрах интервала приходит более 10 ICMP-запросов от одного источника, первые 10 запросов пропускаются маршрутизатором, а 11 и последующие отбрасываются на оставшееся время интервала.
Использование отрицательной формы команды (no) отключает защиту от port scan ip-sweep атак.
Синтаксис
ip firewall screen spy-blocking portip-scansweep <THRESHOLD> [ <TIME> ]
no ip firewall screen spy-blocking portip-scansweep
Параметры
<THRESHOLD> – количество пакетов port scan ip sweep атаки в секунду, указывается задается в диапазоне [1..10000].
<TIME> – время блокировки атакующего узла в миллисекундах [1..1000000].
...
Без указания времени блокировки при включении , устанавливается значение 10000.
...
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking ip-sweep 1000 |
ip firewall screen spy-blocking port-scan
Данная команда включает защиту от port scan атак. Если в течение секунды на один источник приходит более <THRESHOLD> TCP-пакетов с флагом SYN на разные TCP-порты или более <THRESHOLD> UDP-пакетов на разные UDP-порты, то такое поведение фиксируется как port scan атака, и все последующие пакеты такого рода от источника блокируются на второй заданный интервал времени (<TIME>).
Использование отрицательной формы команды (no) отключает защиту от port scan атак.
Синтаксис
ip firewall screen spy-blocking port-scan <THRESHOLD> [ <TIME> ]no ip firewall screen spy-blocking port-scanПараметры
<THRESHOLD> – количество пакетов port scan атаки в секунду, указывается в диапазоне [1..10000].
<TIME> – время блокировки атакующего узла в миллисекундах [1..1000000].
Значение по умолчанию
Отключено.
Без указания времени блокировки при включении, устанавливается значение 10000.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking port-scan 100 1000 |
ip firewall screen spy-blocking spoofing
...
Использование отрицательной формы команды (no) отключает защиту от ip spoofing атак.
Синтаксис
[no] ip firewall screen spy-blocking spoofing
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking spoofing |
...
Использование отрицательной формы команды (no) отключает исключение группы из защиты от ip-spoofing атак.
Синтаксис
[no] ip firewall screen spy-blocking spoofing exclude <object-group>
Параметры
<object-group> – список разрешённых для spoofing подсетей в Object Group.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking spoofing exclude <object-group> |
| Scroll Pagebreak |
|---|
ip firewall screen spy-blocking syn-fin
...
Использование отрицательной формы команды (no) отключает блокировку TCP-пакетов, с установленными флагами SYN и FIN.
Синтаксис
[no] ip firewall screen spy-blocking syn-fin
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking syn-fin |
...
Использование отрицательной формы команды (no) отключает блокировку TCP-пакетов, со всеми флагами или с набором флагов: FIN,PSH,URG.
Синтаксис
[no] ip firewall screen spy-blocking tcp-all-flag
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
10
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking tcp-all-flag |
...
Использование отрицательной формы команды (no) отключает блокировку TCP-пакетов, с нулевым полем flags.
Синтаксис
[no] ip firewall screen spy-blocking tcp-no-flag
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen spy-blocking tcp-no-flag |
...
Использование отрицательной формы команды (no) отключает блокировку фрагментированных ICMP-пакетов.
Синтаксис
[no] ip firewall screen suspicious-packets icmp-fragment
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
10
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets icmp-fragment |
...
Использование отрицательной формы команды (no) отключает блокировку фрагментированных пакетов.
Синтаксис
[no] ip firewall screen suspicious-packets ip-fragment
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets ip-fragment |
...
Использование отрицательной формы команды (no) отключает блокировку ICMP-пакетов длиной более 1024 байт.
Синтаксис
[no] ip firewall screen suspicious-packets large-icmp
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets large-icmp |
...
Использование отрицательной формы команды (no) отключает блокировку фрагментированных TCP- пакетов, с флагом SYN.
Синтаксис
[no] ip firewall screen suspicious-packets syn-fragment
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets syn-fragment |
...
Использование отрицательной формы команды (no) отключает блокировку фрагментированных UDP-пакетов.
Синтаксис
[no] ip firewall screen suspicious-packets udp-fragment
Параметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets udp-fragment |
...
Использование отрицательной формы команды (no) отключает блокировку пакетов, с ID протокола в заголовке IP равном 137 и более.
Синтаксис
...
IP равном 137 и более.
Синтаксис
[no] ip firewall screen suspicious-packets unknown-protocolsПараметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets unknown-protocols |
Управление оповещением о сетевых атаках
clear ip firewall screens counters
Данная команда очищает статистику по обнаруженным сетевым атакам.
Синтаксис
clear ip firewall screens countersПараметры
Команда не содержит параметров.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
1510
Командный режим
CONFIGROOT
Пример
| Блок кода |
|---|
esr(config)#esr# clear ip firewall screen suspicious-packets unknown-protocols |
...
screens counters |
ip firewall logging interval
...
Использование отрицательной формы команды (no) возвращает таймер к значению по умолчанию.
Синтаксис
ip firewall logging interval <NUM>
no ip firewall logging interval
Параметры
<NUM> – интервал времени в секундах [30 .. 2147483647].
Значение по умолчанию
30
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# ip firewall logging interval 60 |
...
Использование отрицательной формы команды (no) отключает механизм обнаружения и логирования обнаруженных и отраженных DoS-атак.
Синтаксис
[no] logging firewall screen dos-defense <ATACK_TYPE>
Параметры
<ATACK_TYPE> – тип DoS-атаки, принимает значения:
- icmp-threshold;
- land;
- limit-session-destination;
- limit-session-source;
- syn-flood;
- udp-threshold;
- winnuke.
- zero-port.
Подробное описание DoS-атак приведено в разделе Управление логированием и защитой от сетевых атак#Управление защитой от сетевых атак.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# logging firewall screen dos-defense land |
...
Использование отрицательной формы команды (no) отключает механизм обнаружения и логирования обнаруженной и блокированной шпионской активности.
Синтаксис
[no] logging firewall screen spy-blocking { <ATACK_TYPE> | icmp-type <ICMP_TYPE> }Параметры
<ATACK_TYPE> – тип шпионской активности, принимает значения:
...
Подробное описание шпионских активностей приведено в разделе Управление логированием и защитой от сетевых атак#Управление защитой от сетевых атак.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# logging firewall screen spy-blocking icmp-type echo-request |
...
Использование отрицательной формы команды (no) отключает механизм обнаружения и логирования обнаруженных и блокированных нестандартных пакетов.
Синтаксис
[no] logging firewall screen suspicious-packets <PACKET_TYPE>
Параметры
< PACKET_TYPE> – тип нестандартных пакетов, принимает значения:
...
Подробное описание защиты от нестандартных пакетов приведено в разделе Управление логированием и защитой от сетевых атак#Управление защитой от сетевых атак.
Значение по умолчанию
Отключено.
Необходимый уровень привилегий
15
Командный режим
CONFIG
Пример
| Блок кода |
|---|
esr(config)# logging firewall screen suspicious-packets icmp-fragment |
...
Данная команда позволяет просматривать статистику по обнаруженным сетевым атакам.
Синтаксис
show ip firewall screens counters
Параметры
Команда не содержит параметров.
Необходимый уровень привилегий
10
Командный режим
ROOT
Пример
| Блок кода |
|---|
esr# show ip firewall screens counters
DDoS:
Destination limit screen: --
Source limit screen: --
ICMP threshold screen: 1
UDP threshold screen: --
SYN flood screen: 0
Land attack screen: 1
Winnuke attack screen: --
Zero port attack screen: --
Suspicious packets:
ICMP fragmented screen: --
UDP fragmented screen: --
Large ICMP screen: 4
Fragmented SYN screen: --
Unknown protocol screen: --
Fragmented IP screen: --
Spying:
Port scanning screen: --
IP sweep secreen: --
SYN-FIN screen: --
TCP all flags screen: --
FIN no ACK screen: --
TCP no flags screen: --
Spoofing screen: --
ICMP types:
ICMP reserved screen: --
ICMP quench screen: --
ICMP echo request screen: --
ICMP time exceeded screen: --
ICMP unreachable screen: -- |
...