Вы просматриваете старую версию данной страницы. Смотрите текущую версию.

Сравнить с текущим просмотр истории страницы

« Предыдущий Версия 2 Текущий »

4.1 Защита от DoS / DDoS

Защиты могут быть включены в конфигурации в семействе команд firewall screen. Включение логирования осуществляется включением команд семейства logging firewall screen

Пример:

%FIREWALL-W-WARN: screen 'ip-spoofing' (VRF_test) denied icmp 10.0.1.2 (lt 2 06:3a:61:66:72:7c) -> 10.0.1.2

Паттерн:

%FIREWALL-W-WARN: screen '%s1' (%s2) %s3 %s4 %s5 (%s6 %s7) -> %s8

Параметры:

%s1 — тип защиты (win-nuke | large-icmp | port-scan | syn-flood | destination-limit | source-limit | icmp-threshold | udp-threshold | ip-sweep | ip-spoofing | icmp-frag | udp-frag | syn-frag | unknown-proto | ip-frag | icmp-type-reserved | icmp-type-quench | icmp-type-echo-request | icmp-type-time-exceeded | icmp-type-unreachable | syn-fin-flags | fin-no-ack-flags | no-flags | land-attack | tcp-all-flags)

(%s2) — имя VRF (может отсутствовать, если не задано)

%s3 — действие (detected | denied)

%s4 — протокол

%s5 — IP-адрес (IPv6-адрес) источника

%s6 — имя интерфейса

%s7 — MAC-адрес интерфейса (если доступен)

%s8 — IP-адрес (IPv6-адрес) назначения

4.2 Срабатывания zone-based firewall

Включается командой log в конфигурации zone-pair при задании action для правила.

Пример:

%FIREWALL-I-LOG: zone-pair 'untrust trust' rule 1 (VRF_test) denied icmp 10.0.0.10 (gi1/0/2 50:3e:aa:02:98:87) -> 1.1.1.2 dscp 0

Паттерн для IPv4-трафика:

%FIREWALL-I-LOG: zone-pair '%s1 %s2' rule %d3 (%s4) %s5 %s6 %s7:%d7 (%s8 %s9) -> %s10:%d10, dscp %d11

Паттерн для IPv6-трафика:

%FIREWALL-I-LOG: zone-pair '%s1 %s2' rule %d3 (%s4) %s5 %s6 [%s7]:%d7 (%s8 %s9) -> [%s10]:%d10

Параметры:

%s1 — зона источника

%s2 — зона назначения

%d3 — номер правила срабатывания

(%s4) — имя VRF (может отсутствовать, если не задано)

%s5 — действие (permitted | denied)

%s6 — протокол

%s7:%d7 — IP-адрес источника : номер порта

[%s7]:%d7 — IPv6-адрес источника : номер порта

%s8 — имя интерфейса

%s9 — MAC-адрес интерфейса (если доступен)

%s10:%d10 — IP-адрес назначения : номер порта

[%s10]:%d10 — IPv6-адрес назначения : номер порта

%d11 — DSCP-метка (только для IPv4-трафика)

%d12 — количество пакетов

4.3 Срабатывания HTTP(s) proxy

Включается командой log enable в конфигурации http-профиля.

Пример:

%FIREWALL-I-LOG: http proxy 'Filter' (VRF_test) denied (JavaScript) 192.168.1.100:34618 (gi1/0/2) -> 104.20.83.39:80

Паттерн:

%FIREWALL-I-LOG: %s1 proxy '%s2' (%s3) %s4 (%s5) %s6:%d6 (%s7) -> %s8:%d8

Параметры:

%s1 — тип прокси (http | https)

%s2 — имя профиля срабатывания

(%s3)  имя VRF (может отсутствовать, если не задано)

%s4 — действие (permitted | redirected | denied)

%s5 — причина фильтрации (JavaScript | activex | cookie) (может отсутствовать)

%s6:%d6 — IP-адрес источника : номер порта

%s7 — имя интерфейса срабатывания (при наличии)

%s8:%d8 IP-адрес назначения : номер порта

4.4 Срабатывания NAT-трансляции

Включение логирования осуществляется включением команд семейства logging nat. Здесь NAT proxy — это proxy-arp.

Пример:

%NAT-I-LOG: SNAT ruleset 'mine_awesome_set' rule 1 (VRF_test) permitted translation for tcp 192.168.1.254:65023 to 172.16.0.100:23

Паттерн:

%NAT-I-LOG: %s1 ruleset %s2 rule %d2 (%s3) %s4 translation for %s5 %s6:%d6 %s7

Параметры:

%s1 — тип NAT (source | destinaton | proxy)

ruleset %s2 rule %d2 — имя профиля и номер правила срабатывания (для source / destination NAT)

(%s3)  имя VRF (может отсутствовать, если не задано)

%s4 — действие (permitted | disabled)

%s5 — протокол

%s6:%d6 — IP-адрес источника : номер порта

%s7 — назначение трансляции (при наличии)

%s7.1 - to port %d — в указанный номер порта

%s7.2 - to %s:%d — в указанный IP-адрес источника : номер порта

4.5 Срабатывания ARP inspection

Включение логирования осуществляется включением команды logging firewall arp-inspection.

Пример:

%FIREWALL-W-WARN: arp-inspection (VRF_test)  0a:00:27:00:00:00(192.168.56.11) -> 08:00:27:50:cf:2e(192.168.56.101) denied (gi1/0/1 0a:00:27:00:00:00)

Паттерн:

%FIREWALL-W-WARN: arp-inspection (%s1) %s2(%s3) -> %s4(%s5) %s6 (%s7 %s8)

Параметры:

(%s1)  имя VRF (может отсутствовать, если не задано)

%s2 — MAC-адрес источника

%s3 — IP-адрес источника

%s4 — MAC-адрес назначения

%s5 — IP-адрес назначения

%s6 — действие (detected | denied)

%s7 — имя интерфейса срабатывания

%s8 — MAC-адрес интерфейса

  • Нет меток