Bu Blogda Ara

DDos etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
DDos etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

Logsign - Alarm Oluşturma - Fortigate DDOS olayları

Merhaba

Bu makalemizde aşağıdaki senaryoyu işleyeceğiz:

DNS sunucumuza göre yazdığımız DDOS kuralına son 2 dakika içerisinde hit eden tekil ip adresi sayısı 50'yi geçerse güvenlik yöneticilerine mail ile haber vereceğiz:

Fortigate tarafında DNS sunucumuzdaki DNS servisi ile ilgili yazdığımız kuralın ID nosu 7 olsun. Tüm scan (tcp,udp) olaylarını gözardı edeceğiz.

1) LİSTE OLUŞTURMA

Query : EventSource.IP:"Buraya Fortigate ip adresini yazıyoruz" EventMap.Type:"Attack" Source.Position:"out" Event.SubCategory:"anomaly" !Details.Attack:*scan* Policy.ID:"7"

Bunu liste içerisinde tanımlayacağız.Bunun için Logsign üzerinde "Alert" altındaki "Assets and Behaviours" altına gireceğiz. "New List" e tıklayıp "Advanced Mode" butonuna tıkladıktan sonra aşağıdaki şekilde ayarlamaları yapalım:

Type: Statistical
Group Column: Destination IP
Value Column: Source IP
Criteria: Unique Count
Trigger Level:  > 50
Check events in last: 120 (saniye)
Update Period : 120 (saniye)
Purge Period: 600 (saniye)















2) ALERT OLUŞTURMA

Logsign tarafında "Alerts" altındaki "Alert Rules" bölümüne girerek aşağıdaki şekilde ayarlama yapıyoruz:
















3) Fortigate tarafında test amaçlı olarak kural içerisindeki "scan" ile ilgili olan değerler hariç diğer değerleri biraz düşürelim (örneğin: ip_destination_session) ve Logsign search bölümüne girerek listenin oluşmaya başladığını görelim. Bu örneğimizde hem liste hem de alert ile ilgili satırları görmekteyiz. Logsign üzerinde mail ayarları doğru yapıldığı sürece admin'e de mail sorunsuz gönderilecektir.

EventMap.Type: List
List.Name: 01_TAPDK_internet_to_DNS_DDOS_Fortigate_Attack_Son_2dak_50_denfazlaIP








Umarım faydalı olmuştur

Murat TAŞ

Fortigate - DDOS koruması konfigürasyonu (internetten iç sunuculara doğru)

Merhaba,

Bu makalede Fortigate Firewall içerisindedeki DDOS korumamızı internetten iç sunucularımıza doğru nasıl devreye alabileceğimizi göreceğiz.

Benzer şekilde iç networkümüzdeki kullanıcı networkümüz ile sunucu networkümüz arasında da DDOS'u devreye almak çok mantıklı olacaktır.

1) DDOS özelliğini aktive etmek

Öncelikle DOS policy özelliğini aktif etmeliyiz. Bunun için System altındaki Feature Select bölümüne giriyoruz ve Additional Features altındaki DoS policy bölümünü aktif moda alıyoruz:





















2) Sunucudaki her bir servis için ayrı ayrı DDOS kuralı oluşturmak
  
Daha sonra her bir sunucumuzdaki çalışan servisler için ayrı ayrı DoS policy yapıyoruz. Mesela dış ip adresi 210.210.210.10 olan bir sunucumuz varsa ve bu sunucu üzerinde web ve dns servisleri çalışıyorsa bu sunucu için hem web hem de dns olmak üzere iki tane ddos kuralı yazmalıyız.

Web için olanı burada örnek olarak oluşturalım:

Fortigate üzerine "Policy Objects" altındaki "IPv4 Dos Policy" bölümüne giriyoruz ve aşağıdaki şekilde ayarlama yapıyoruz:

Source interface : İnternet interface'imiz, 

Destination ip: Sunucumuzun dış ip adresini seçiyoruz.(yoksa "addresses" altından oluşturmalıyız)

Services : HTTP ve HTTPS seçiyoruz.

ip_dst_session : 250 (gözlemleyip gerekirse artıralım veya azaltalım)

tcp_dst_session: 250 (gözlemleyip gerekirse artıralım veya azaltalım) (Eğer Dns yani udp bazlı bir servisi DDOS koruması yapacaksak bu durumda udp_dst_session değerini belirlemeliyiz)

Diğer default değerleri biraz düşürüyoruz. "Status" ve "logging" değerlerini aktive edip, tüm değerleri "Pass" olarak işaretliyoruz. Çünkü şimdilik sadece "monitor" edeceğiz. Bloklamayı daha sonra yapacağız.

Kuralımız (Policy) hazır. Kuralımızın ID yani numarasını not edelim (Bu örnekte : 8)




3) Kuralı monitör etmek
Değerleri yavaş yavaş düşürerek herhangi bir hit olup olmadığına loglardan bakacağız. Bunun için "Log& Report" bölümündeki "Anomaly" bölümüne giriyoruz:

Burada "Add Filter" bölümüne girip "Policy ID: 8" olarak seçtiğimizde kuralımıza hit eden DDos loglarını göreceğiz:

Bu örneğimizde kural içerisinde "tcp_port_scan: 5" olarak ayarladığımız için 6 kez port scan yapan ip adresini görebiliyoruz. Kural içerisinde "pass" olarak belirlediğimiz için loglarda "Action" değerimiz "detected" olarak görünecek:





Bu şekilde diğer sunuculardaki tüm servisler için ayrı ayrı kural yazıp loglarımızı en az 1 hafta boyunca gözlemlemeliyiz. Değerleri azar azar düşürerek uygun değerleri bulmaya çalışacağız. Eğer çok fazla sayıda ip adresi hit etmiyorsa artık "block" moda geçmeye hazırız demektir. 

Kural içerisinde "Block" seçerek ddos saldırılarını engellemeye başlayabiliriz. Burada dikkat edilmesi gereken bir NAT ip adresi arkasından internete çıkan ve dolayısıyla bizim web sayfamıza gelen Kurumsal ip adreslerini bloklamamak önemli. Bunun için en fazla beraber çalıştığımız kurumların ip adres bloklarını öğrenerek onlara özel kural yazmak sağlıklı olacaktır.

Logsign-DDOS alarm oluşturma adlı makalemizde, Fortigate üzerinde oluşan DDOS loglarını Logsign üzerinden güvenlik yöneticilerine alert (uyarı) olarak nasıl gönderebileceğimizi göreceğiz. 

Umarım faydalı olmuştur.

Murat TAŞ