iT邦幫忙

2

Fortigate / FortiAnalyzer 高手來吧 : 你們怎樣去自動封鎖那些混蛋嘗試亂登入到防火牆

  • 分享至 

  • xImage

想信一直有搞FORTIGATE都會懂的問題

https://ithelp.ithome.com.tw/upload/images/20240626/20102031eVX7HoI5Xu.png

先來幾個假設:

  1. WAN口不給關HTTPS/HTTP/SSH
  2. 不給用SSLVPN
  3. 不給搞TRUST HOST
  4. 不給搞LOCAL IN POLICY
  5. LOGIN錯XX次就自動鎖XX分鐘那些內置指令也不算
  6. 以上總之就是不給, 歡迎來嘴

我是想看看有沒Automation / PLAY BOOK實作方案可以參考

看更多先前的討論...收起先前的討論...
mathewkl iT邦高手 1 級 ‧ 2024-06-26 15:03:44 檢舉
0的前提我會選擇逃走,就算法律上責任是老闆扛,但實作和挨罵的是慘慘網管
bluegrass iT邦高手 1 級 ‧ 2024-06-26 15:30:43 檢舉
6. 不給逃, 你扛
froce iT邦大師 1 級 ‧ 2024-06-26 15:45:12 檢舉
防火牆就第一台接觸網路的設備了,ansible playbook不是就佈署工具而已,怎麼能管ban人的事?不太可能吧。
froce iT邦大師 1 級 ‧ 2024-06-26 15:58:04 檢舉
然後...就算上面的能做都有可能被入侵了
https://www.ithome.com.tw/news/163443
別開玩笑了。
我只會給一句話。基本封鎖就好。
但不要想靠「封」來解決問題。那是解決不了的。
如果你知道目前有多少 proxy 可用的話。你就會知道靠「封」沒用。
如容易被ddos的情況下。那就只能靠「導」了。

因為,有時並不是要登入你的設備。只是單純的要搞掛你的網路而已。
Kailis iT邦研究生 1 級 ‧ 2024-06-26 17:31:36 檢舉
0 , 我也是遇到相同問題 , 嗑瓜看有沒有解答中
haward79 iT邦研究生 1 級 ‧ 2024-06-27 00:34:35 檢舉
0,同上,我也是遇到相同問題
跳板真的封不完,我的作法是限制來源IP,至少對我來說挺有用
supermaxfight iT邦研究生 4 級 ‧ 2024-06-27 11:01:59 檢舉
以前我小時候做過一件事...那些服務我全開,然後對應到一台假的設備...
就算他成功進來也只是瞎忙
只是我不知道這種作法現在行不行就是了
DennisLu iT邦好手 1 級 ‧ 2024-06-27 11:42:20 檢舉
遇到一個ban一個 沒什麼意義,人家是機器人殭屍大軍,也不是真的人在忙。
簡單又省錢的作法 就是只放行信任來源的IP而已,沒有關掉只是只放行信任的。

不然就公司大到可以要求原廠內建failed to ban功能或多階段驗證機制
然後原廠放出來公版 造福其他中小公司
望空 iT邦新手 1 級 ‧ 2024-06-27 13:48:08 檢舉
我是偷偷做地區封鎖...當時的老闆只希望不要那麼多log,不會管你動啥手腳.(直到他某一天出差東歐的時候心血來潮...)
supermaxfight iT邦研究生 4 級 ‧ 2024-06-27 14:26:35 檢舉
北歐三小國+荷蘭
我是封鎖荷蘭 俄羅斯 北韓
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
tonylinese
iT邦新手 5 級 ‧ 2024-06-26 18:14:06

只有TRUST HOST的白名單管理方式才是最佳解....

你用黑名單的方式去管理會浪費效能....

都是一打多 白名單最多不到100

黑名單你就不知道要新增多少個了少說也是萬把個

久了以後光是addresses web GUI 按下去你firewall可能就會卡住

2
sd3388
iT邦好手 1 級 ‧ 2024-06-27 10:27:33

相信很多各牌防火牆的使用管理者根本不知道bluegrass大說的是什麼清況
但我相信只要有真實IP對外網的設備都會有這種現象
主機或伺服器等運用都可以靠前面有防火牆來阻擋
即便使用Proxy應用,也是輕易能夠解決
只要穿過防火牆就能夠想辦法作用

現在是防火牆本身受到騷擾
所以至少購買要選在gartner領先象限的設備
有一定可受公評的可靠程度

bluegrass大大應該問一下"客戶"為啥要搞這一齣
如果想解決問題
何必搬一堆石頭來砸自己的腳
如果只是想堵嘴純粹來鬥
其實沒有半點意義

因為只要有IP就會被Try,踢掉還會再來

鍵盤在別人手上,你是管得著嗎?
更何況肯定是用爬蟲、字典等程式性的運作方式
解釋看看客戶能否理解

0
mytiny
iT邦超人 1 級 ‧ 2024-06-27 16:03:25

網上先進討論的很熱烈
在下不才也來插一腳
先說比較認同sd3388大大的看法

其實這個現象很早就有
只是大家不太重視
直到前陣子FGT被揭露有關的漏洞及弱點
所以不要怕
OS給它升到7.2最新
這是目前原廠建議的版本的做法

其實FGT的工具遠比大家想到的都多
因為是付費服務的解法
所以僅提供幾個大致的方向供先進們思考

  1. DDoS防護
  2. 介面遞迴
  3. 虛擬配對VWP
  4. firewall ACL
  5. 情資資料IoC

喜歡搞FGT的可以再多研究研究
至於SI們(包括bluegrass大大),
有代理商跟原廠可以靠呀!

我要發表回答

立即登入回答