Данный раздел находится на уровне network zone. Команда для создания новой зоны:
Admin@nodename# create network zone
Далее необходимо указать параметры зоны:
Параметр
Описание
name
Название зоны.
description
Описание зоны.
dos-protection-syn
Защита зоны от сетевого флуда для протокола TCP (SYN-flood):
enabled: включение/отключение защиты.
on.
off.
aggregate:
on — считаются все пакеты, входящие в интерфейсы данной зоны.
off — пакеты считаются отдельно для каждого IP-адреса.
alert-threshold: порог уведомления; если количество запросов превышает данный порог, то происходит запись события в системный журнал.
drop-threshold: порог отбрасывания пакетов; если количество запросов превышает указанное значение, то UserGate отбрасывает пакеты и записывает данное событие в системный журнал.
excluded-ips: список IP-адресов серверов, которые необходимо исключить из защиты.
dos-protection-udp
Защита зоны от сетевого флуда для протокола UDP:
enabled: включение/отключение защиты.
on.
off.
aggregate:
on — считаются все пакеты, входящие в интерфейсы данной зоны.
off — пакеты считаются отдельно для каждого IP-адреса.
alert-threshold: порог уведомления; если количество запросов превышает данный порог, то происходит запись события в системный журнал.
drop-threshold: порог отбрасывания пакетов; если количество запросов превышает указанное значение, то UserGate отбрасывает пакеты и записывает данное событие в системный журнал.
excluded-ips: список IP-адресов серверов, которые необходимо исключить из защиты.
dos-protection-icmp
Защита зоны от сетевого флуда для протокола ICMP:
enabled: включение/отключение защиты.
on.
off.
aggregate:
on — считаются все пакеты, входящие в интерфейсы данной зоны.
off — пакеты считаются отдельно для каждого IP-адреса.
alert-threshold: порог уведомления; если количество запросов превышает данный порог, то происходит запись события в системный журнал.
drop-threshold: порог отбрасывания пакетов; если количество запросов превышает указанное значение, то UserGate отбрасывает пакеты и записывает данное событие в системный журнал.
excluded-ips: список IP-адресов серверов, которые необходимо исключить из защиты.
enabled-services
Параметры контроля доступа зоны:
"PING": разрешение использования команды ping адреса UserGate.
SNMP: доступ к UserGate по протоколу SNMP (UDP 161).
Control XML RPC: XML-RPC для управления. Позволяет управлять продуктом по API (TCP 4040).
"CLI over SSH": доступ к серверу для управления им с помощью CLI (command line interface), порт TCP 2200.
"Log Analyzer": сервис анализатора журналов Log Analyzer. Необходимо разрешить на зонах, с которых LogAn будет получать данные от серверов UserGate (TCP 1269).
"Log collector": сервис для разрешения получения информации с удалённых устройств по протоколу Syslog (по умолчанию используется порт TCP 514).
"Administrative Console": доступ к веб-консоли управления (TCP 8001).
"Auth Agent": сервис аутентификации RADIUS accounting (UDP 1813). (Доступно начиная с релиза ПО 7.2.0).
service-addresses
Указание разрешённых IP-адресов для сервисов:
service: выбор сервисов (список соответствует enabled-services).
allowed-addresses: разрешённые IP-адреса:
geoip — код GeoIP.
ip-list — заранее созданный в библиотеке элементов список IP-адресов.
antispoof-enable
Включение/отключение защиты от IP-спуфинга:
on.
off.
antispoof-negate
Возможные значения:
on.
off.
При antispoof-negate on адреса источников, указанные в значении ip-spoofing-networks, будут являться адресами, которые не могут быть получены на интерфейсах данной зоны. В этом случае будут отброшены пакеты с указанными IP-адресами источников.
sessions-limit-enabled
Включение ограничения количества одновременных сессий с одного IP-адреса:
on.
off.
sessions-limit-exclusions
Добавление списка IP-адресов, для которых ограничение на количество одновременных сессий не будет действовать.
sessions-limit-threshold
Максимально возможное количество одновременных сессий с одного IP-адреса.
geoip
Коды GeoIP, которые используются в защите от IP-спуфинга.
ip-list
Список IP-адресов, которые используются в защите от IP-спуфинга.
Пример создания новой зоны:
Admin@nodename# create network zone name Test_zone description "Test_zone description" antispoof-enable on enabled-services [ "Any ICMP" DNS ] dos-protection-icmp enabled on
Для редактирования параметров зоны:
Admin@nodename# set network zone <zone-name>
Пример редактирования параметров зоны:
Admin@nodename# set network zone Test_zone dos-protection-syn enabled on
Команда удаления зоны или её параметров:
Admin@nodename# delete network zone <zone-name>
Параметры, доступные для удаления:
Параметр
Описание
dos-protection-syn
Защита зоны от сетевого флуда для протокола TCP (SYN-flood):
excluded-ips: список IP-адресов серверов, которые необходимо исключить из защиты.
dos-protection-udp
Защита зоны от сетевого флуда для протокола UDP:
excluded-ips: список IP-адресов серверов, которые необходимо исключить из защиты.
dos-protection-icmp
Защита зоны от сетевого флуда для протокола ICMP:
excluded-ips: список IP-адресов серверов, которые необходимо исключить из защиты.
enabled-services
Установленные ранее параметры контроля доступа в данной зоне
geoip
Kоды GeoIP, которые используются в защите от IP-спуфинга.
ip-list
Cписок IP-адресов, которые используются в защите от IP-спуфинга.