Sophos NGFW Cấu hình tính năng ngăn chặn tấn công DoS

Xin chào mọi người! Trong quản trị an toàn thông tin doanh nghiệp, tấn công từ chối dịch vụ (DoS / DDoS - Denial of Service) là hình thức tấn công làm kiệt quệ tài nguyên xử lý (CPU/RAM) hoặc băng thông đường truyền của hệ thống bằng cách gửi một lượng lớn gói tin liên tục trong thời gian cực ngắn.

Bài viết hôm nay sẽ hướng dẫn chi tiết cách triển khai tính năng DoS Protection trên tường lửa Sophos NGFW để ngăn chặn các kiểu tấn công làm tràn băng thông (SYN Flood, ICMP Flood, UDP Flood...). Đặc biệt, bài viết sẽ giải thích bản chất vì sao phải cấu hình từng ngưỡng thông số trong môi trường Lab, cũng như cách thiết lập Luật ngoại trừ (DoS Bypass Rule) để tránh việc tường lửa tự "khóa cổ" chính người quản trị.

MỤC LỤC​

  • PHẦN 1: TẠI SAO PHẢI CẤU HÌNH NGƯỠNG DOS THẤP TRONG MÔI TRƯỜNG LAB?
  • PHẦN 2: CẤU HÌNH CÁC NGƯỠNG CHỐNG TẤN CÔNG (DOS SETTINGS)
  • PHẦN 3: TẠO LUẬT NGOẠI TRỪ CHO MÁY QUẢN TRỊ (DOS BYPASS RULE)
  • PHẦN 4: KIỂM THỬ THỰC TẾ & NGHIỆM THU NHẬT KÝ (LOG VIEWER)
    • 4.1. Kịch bản kiểm thử bằng Linux Client (hping3 - SYN Flood)
    • 4.2. Kịch bản kiểm thử bằng Windows Client (Ping Flood - ICMP Flood)
    • 4.3. Đánh giá và nghiệm thu Log hệ thống

PHẦN 1: TẠI SAO PHẢI CẤU HÌNH NGƯỠNG DOS THẤP TRONG MÔI TRƯỜNG LAB?​

Trên thiết bị Sophos NGFW thực tế ngoài doanh nghiệp, các ngưỡng bảo vệ DoS mặc định thường được đặt rất cao (Ví dụ: 12,000 gói tin/phút hoặc 200 gói tin/giây) để đáp ứng lượng truy cập khổng lồ từ hàng trăm nhân viên mà không gây cản trở lưu lượng hợp lệ.

Tuy nhiên, trong môi trường Lab (máy ảo QEMU/VMware), hệ thống mạng của chúng ta chỉ có vài máy Client. Nếu giữ nguyên ngưỡng mặc định, máy ảo Client của bạn sẽ không đủ tài nguyên phần cứng để tạo ra lượng traffic tấn công lớn đến mức đó, dẫn đến việc tường lửa không nhận diện được cuộc tấn công.

Do đó, mục tiêu của bài Lab là: Hạ ngưỡng chịu đựng của tường lửa xuống mức thật thấp để chúng ta dễ dàng kích hoạt cơ chế tự vệ ngay khi vừa gửi lệnh tấn công, qua đó quan sát được cách hệ thống từ chối (Drop) gói tin và ghi nhận nhật ký cảnh báo.

PHẦN 2: CẤU HÌNH CÁC NGƯỠNG CHỐNG TẤN CÔNG (DOS SETTINGS)​

  1. Đăng nhập vào giao diện quản trị WebAdmin của Sophos NGFW bằng quyền Administrator.
  2. Tại menu bên trái, điều hướng đến: PROTECT > Intrusion prevention > chọn tab DoS & spoof protection ở thanh công cụ phía trên.
  3. Cuộn màn hình xuống khu vực DoS settings. Giao diện được chia thành 2 hướng giám sát:
    • Source: Đếm và cấm các gói tin tấn công xuất phát từ IP Nguồn (Ví dụ: Một máy tính bị nhiễm mã độc trong mạng LAN đang cố tấn công ra ngoài).
    • Destination: Đếm và bảo vệ IP Đích bị nhắm tới (Ví dụ: Bảo vệ máy chủ Web/Firewall khỏi lượng traffic lớn dội vào).
  4. Tiến hành điều chỉnh thông số cho kiểu tấn công bạn muốn kiểm thử (Trong Lab này, ta thiết lập cho SYN floodICMP/ICMPv6 flood):

Thông sốGiá trị LabGiải thích chi tiết lý do cấu hình
Packet rate (Packet/min)500 - 600Giới hạn số gói tin tối đa được phép truyền qua trong 1 Phút. Hạ từ mặc định 12,000 xuống 600 để chỉ cần truyền quá 600 gói/phút là tường lửa coi như tấn công DoS.
Burst rate (Packet/sec)10Giới hạn số gói tin tối đa trong 1 Giây (cho phép bùng nổ traffic đột ngột). Đặt mức 10 nghĩa là chỉ cần 1 giây máy trạm gửi vượt quá 10 gói tin là sẽ bị chặn ngay lập tức.
Apply FlagTích chọnBắt buộc tích chọn. Nếu không chọn ô này, tường lửa chỉ đếm số liệu thống kê chứ không tiêu hủy (Drop) gói tin tấn công.
  1. Kiểm tra các thiết lập bảo vệ tầng mạng (Layer 2 & Layer 3) bên dưới:
    • Dropped source routed packets: Đã tích sẵn (Ngăn hacker tự chỉnh định tuyến đường đi của gói tin để lách luật).
    • Disable ICMP/ICMPv6 redirect packet: Đã tích sẵn (Chặn hacker dùng gói tin ICMP Redirect để chuyển hướng lưu lượng mạng trái phép).
    • ARP hardening: Có thể để trống hoặc bật (Giúp bảo vệ chặt chẽ bảng ARP trong LAN, phòng chống tấn công ARP Spoofing).
  2. Nhấn nút Apply màu xanh dương ở góc dưới bên trái để lưu cấu hình.
1785989960956.png


PHẦN 3: TẠO LUẬT NGOẠI TRỪ CHO MÁY QUẢN TRỊ (DOS BYPASS RULE)​

VẤN ĐỀ TRONG THỰC TẾ LAB: Chính vì ở Phần 2 chúng ta đã ép ngưỡng DoS xuống mức cực thấp (10 gói/giây), nếu máy tính đang dùng để quản trị tường lửa (Admin PC) thao tác nhấn làm mới trang (F5) liên tục, tải biểu đồ Log, hoặc ping test mạng, Sophos sẽ hiểu nhầm chính máy Admin đang tấn công DoS và khóa chặt kết nối quản trị!

Giải pháp: Tạo một luật ngoại trừ (DoS Bypass Rule) để báo cho tường lửa biết: "Hãy miễn trừ kiểm tra DoS đối với địa chỉ IP của máy quản trị viên này".
  1. Ngay bên dưới bảng DoS settings, cuộn xuống tìm khu vực DoS bypass rule ➔ Nhấn nút Add màu xanh dương.
  2. Cấu hình các thông số cho quy tắc ngoại trừ:
    • Name: Bypass_Admin_PC (Tên định danh quy tắc).
    • Source zone / Source: Chọn vùng LAN và chọn chính xác địa chỉ IP của máy tính Admin đang cấu hình WebAdmin.
    • Destination zone / Destination: Để Any (Bất kỳ đích đến nào).
    • Bypass: Tích chọn các loại hình muốn miễn trừ (Khuyên dùng chọn All hoặc tích chọn SYN flood, ICMP flood, UDP flood, TCP flood).
  3. Nhấn nút Save để hoàn tất cấu hình ngoại trừ.
1785990037764.png

PHẦN 4: KIỂM THỬ THỰC TẾ & NGHIỆM THU NHẬT KÝ (LOG VIEWER)​

Sau khi cấu hình xong, ta tiến hành kiểm chứng khả năng ngăn chặn của Sophos bằng cách dùng một máy trạm Client đóng vai trò Kẻ tấn công (Attacker) tạo ra lưu lượng vượt ngưỡng 10 packets/sec. Bạn có thể chọn 1 trong 2 kịch bản kiểm thử dưới đây tùy theo hệ điều hành máy ảo đang sử dụng:

4.1. Kịch bản kiểm thử bằng Linux Client (hping3 - SYN Flood)​

Sử dụng công cụ hping3 trên Linux (Kali Linux / Ubuntu / CentOS) để mô phỏng một cuộc tấn công cạn kiệt tài nguyên TCP SYN Flood vào cổng WAN/LAN của tường lửa:

  1. Mở ứng dụng Terminal trên máy Client Linux.
  2. Chạy câu lệnh tấn công với các tham số được giải thích chi tiết như sau:
    sudo hping3 --syn --flood -p 80 10.120.170.82
    • sudo hping3: Gọi công cụ tạo gói tin mạng nâng cao (yêu cầu quyền quản trị root).
    • --syn: Chỉ định loại cờ (Flag) trong gói tin TCP là SYN (Tạo yêu cầu mở kết nối ảo liên tục mà không bao giờ hoàn tất bắt tay 3 bước).
    • --flood: Chế độ bắn xối xả nhanh nhất có thể (gửi hàng ngàn gói tin mỗi giây, không chờ gói phản hồi ACK).
    • -p 80: Nhắm vào cổng dịch vụ Web 80 của tường lửa.
    • 10.120.170.82: Địa chỉ IP của tường lửa Sophos NGFW.

      1785990096548.png

4.3. Đánh giá và nghiệm thu Log hệ thống (Bằng chứng báo cáo)​

Để chứng minh tường lửa đã phát hiện đúng tấn công và thực thi ngăn chặn bảo vệ hệ thống, ta nghiệm thu tại 2 vị trí trên giao diện quản trị:

1. Kiểm tra bộ đếm trực tiếp trên DoS Settings:​

  • Tại trang menu DoS attacks, quan sát cột Source Traffic DroppedDestination Traffic Dropped.
  • Kết quả: Con số 0 ban đầu sẽ lập tức nhảy lên hàng trăm hoặc hàng ngàn gói tin bị tiêu hủy.
1785990201586.png


Chúc các bạn triển khai thành công bài Lab DoS Protection trên Sophos NGFW! Việc nắm vững nguyên lý chịu tải và cấu hình đúng ngưỡng Bypass sẽ giúp hệ thống vừa an toàn trước các cuộc tấn công Flooding, vừa không ảnh hưởng đến hoạt động hợp lệ của doanh nghiệp.
 
Back
Top