Vous pouvez utiliser les écrans IDS pour définir des limites de session pour le trafic provenant d’adresses ou de sous-réseaux individuels et à destination d’adresses ou de sous-réseaux individuels. Vous êtes ainsi protégé contre les attaques par sondage et par flooding du réseau. Le tableau 1 présente les options de limite de session qui protègent contre certaines attaques courantes par sondage et par flooding réseau.
Tableau 1 : options d’écran IDS pour le type d’attaques réseau
Type d’attaque réseau |
[edit services screen ids-options screen-name limit-sessions] Options à définir
|
Balayage d’adresses ICMP |
by-source by-protocol icmp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
Inondation ICMP |
by-destination by-protocol icmp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
Analyse des ports TCP |
(by-destination | by-source) by-protocol tcp {
maximum-sessions number;
packet-rate number;
}
|
Saturation TCP SYN |
(by-destination | by-source) by-protocol tcp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
Inondation UDP |
by-destination by-protocol udp {
maximum-sessions number;
packet-rate number;
session-rate number;
}
|
Pour configurer les limites de session dans un écran IDS :
- Si vous souhaitez appliquer des limites de session à une agrégation de toutes les sessions vers des sous-réseaux de destination individuels ou à partir de sous-réseaux sources individuels plutôt que d’adresses individuelles, configurez l’agrégation.
- Pour appliquer des limites de session à une agrégation de toutes les sessions à partir d’un sous-réseau IPv4 individuel, spécifiez la longueur du préfixe de sous-réseau. La plage est comprise entre 1 et 32.
[edit services screen ids-option screen-name aggregations]
user@host# set source-prefix-mask prefix-value
Par exemple, l’instruction suivante configure une longueur de préfixe IPv4 de 24, et les sessions de 192.0.2.2 et 192.0.2.3 sont comptées comme des sessions du sous-réseau 192.0.2.0/24/24.
[edit services screen ids-option screen1 aggregations]
user@host# set source-prefix-mask 24
- Pour appliquer des limites de session à une agrégation de toutes les sessions à partir d’un sous-réseau IPv6 individuel, spécifiez la longueur du préfixe du sous-réseau. La plage est comprise entre 1 et 128.
[edit services screen ids-option screen-name aggregations]
user@host# set source-prefix-ipv6-mask prefix-value
Par exemple, l’instruction suivante configure une longueur de préfixe IPv6 de 64, et les sessions de 2001 :db8:1234:72a2 ::2 et 2001 :db8:1234:72a2 ::3 sont comptées comme des sessions du sous-réseau 2001 :db8:1234:72a2 ::/64.
[edit services screen ids-option screen1 aggregations]
user@host# set source-prefix-ipv6-mask 64
- Pour appliquer des limites de session à une agrégation de toutes les sessions d’un sous-réseau IPv4 individuel, spécifiez la longueur du préfixe du sous-réseau. La plage est comprise entre 1 et 32.
[edit services screen ids-option screen-name aggregations]
user@host# set destination-prefix-mask prefix-value
- Pour appliquer des limites de session à une agrégation de toutes les sessions d’un sous-réseau IPv6 individuel, spécifiez la longueur du préfixe du sous-réseau. La plage est comprise entre 1 et 128.
[edit services screen ids-option screen-name aggregations]
user@host# set destination-prefix-ipv6-mask prefix-value
- Si vous souhaitez appliquer des limites de session à partir d’une source pour un protocole IP particulier :
- Configurez le nombre maximal de sessions simultanées autorisées à partir d’une adresse IP source ou d’un sous-réseau individuel pour un protocole IP particulier.
[edit services screen ids-option screen-name limit-session by-source ]
user@host# set by-protocol (icmp | tcp | udp) maximum-sessions number
- Configurez le nombre maximal de paquets par seconde autorisés à partir d’une adresse IP source ou d’un sous-réseau individuel pour un protocole particulier.
[edit services screen ids-option screen-name limit-session by-source ]
user@host# set by-protocol (icmp | tcp | udp) packet-rate number
- Configurez le nombre maximal de connexions par seconde autorisées à partir d’une adresse IP source ou d’un sous-réseau individuel pour un protocole particulier.
[edit services screen ids-option screen-name limit-session by-source ]
user@host# set by-protocol (icmp | tcp | udp) session-rate number
- Si vous souhaitez appliquer des limites de session à une destination pour un protocole IP particulier :
- Configurez le nombre maximal de sessions simultanées autorisées vers une adresse IP de destination ou un sous-réseau individuel pour un protocole IP particulier.
[edit services screen ids-option screen-name limit-session by-destination]
user@host# set by-protocol (icmp | tcp | udp) maximum-sessions number
- Configurez le nombre maximal de paquets par seconde autorisés vers une adresse IP de destination ou un sous-réseau individuel pour un protocole particulier.
[edit services screen ids-option screen-name limit-session by-destination ]
user@host# set by-protocol (icmp | tcp | udp) packet-rate number
- Configurez le nombre maximal de connexions par seconde autorisées vers une adresse IP de destination ou un sous-réseau individuel pour un protocole particulier.
[edit services screen ids-option screen-name limit-session by-destination ]
user@host# set by-protocol (icmp | tcp | udp) session-rate number
- Si vous souhaitez appliquer des limites de session à partir d’une source, quel que soit le protocole IP :
- Configurez le nombre maximal de sessions simultanées autorisées à partir d’une adresse IP source ou d’un sous-réseau individuel.
[edit services screen ids-option screen-name limit-session by-source ]
user@host# set maximum-sessions number
- Configurez le nombre maximal de paquets par seconde autorisés à partir d’une adresse IP source ou d’un sous-réseau individuel
[edit services screen ids-option screen-name limit-session by-source ]
user@host# set packets-rate number
- Configurez le nombre maximal de connexions par seconde autorisées à partir d’une adresse IP source ou d’un sous-réseau individuel.
[edit services screen ids-option screen-name limit-session by-source ]
user@host# set session-rate number
- Si vous souhaitez appliquer des limites de session à une destination, quel que soit le protocole IP :
- Configurez le nombre maximal de sessions simultanées autorisées sur une adresse IP de destination ou un sous-réseau individuel.
[edit services screen ids-option screen-name limit-session by-destination ]
user@host# set maximum-sessions number
- Configurez le nombre maximal de paquets par seconde autorisés vers une adresse IP de destination ou un sous-réseau individuel
[edit services screen ids-option screen-name limit-session by-destination ]
user@host# set packets-rate number
- Configurez le nombre maximal de connexions par seconde autorisées vers une adresse IP de destination ou un sous-réseau individuel.
[edit services screen ids-option screen-name limit-session by-destination]
user@host# set session-rate number
- Spécifiez le pourcentage d’utilisation du processeur de la carte de services qui déclenche l’installation d’un filtre dynamique sur les PFE des cartes de ligne pour le trafic suspect. La valeur par défaut est 90.
[edit services screen]
user@host# set cpu-throttle percentage percent
Outre le seuil de pourcentage d’utilisation du processeur, le débit de paquets ou le débit de connexion d’une adresse source ou de destination individuelle doit dépasser quatre fois la limite de sessions affichée sur l’écran IDS avant l’installation du filtre dynamique. Les filtres dynamiques ne sont pas créés à partir des écrans IDS qui utilisent l’agrégation de sous-réseaux.
Le filtre dynamique supprime le trafic suspect au niveau du PFE, sans que le trafic ne soit traité par l’écran IDS. Lorsque le débit de paquets ou de connexion ne dépasse plus quatre fois la limite indiquée sur l’écran IDS, le filtre dynamique est supprimé.