كيف تمنع مراقبة حركة مرور الطبقة 4 حركة المرور إذا كانت تتلقى حركة مرور متطابقة فقط؟
البيئة:
مراقب حركة المرور من المستوى الرابع - تم تكوين الطراز L4TM لحظر حركة المرور المشبوهة
الحل:
يحتوي جهاز أمان الويب (WSA) من Cisco على خدمة مراقبة حركة مرور البيانات (L4TM) المدمجة للطبقة 4 التي يمكنها حظر الجلسات المريبة عبر جميع منافذ الشبكة (TCP/UDP 0-65535).
أن يكون قادر أن يراقب أو يمنع هذا جلسة حركة مرور ينبغي كنت أرسلت إلى ال WSA، إما ب يستعمل TAP (إختبار منفذ) أداة، أو ب يشكل نسخة مطابقة ميناء على شبكة أداة (فسحة بين دعامتين ميناء على cisco أداة). وضع L4TM In-line غير مدعوم حتى الآن.
على الرغم من أنه يتم نسخ حركة المرور فقط (منسوخا) من الجلسات الأصلية إلى الجهاز، إلا أن WSA يمكنه حظر حركة المرور المريبة إما عن طريق إنهاء جلسة TCP أو إرسال رسائل ICMP "المضيف الذي يتعذر الوصول إليه" لجلسات UDP.
لجلسات عمل TCP
عندما يستقبل WSA L4TM حزمة من خادم أو منه وتطابق حركة مرور البيانات إجراء حظر، يرسل L4TM مخطط بيانات TCP RST (إعادة ضبط) إلى العميل أو الخادم وفقا للسيناريو. مخطط بيانات TCP RST هو مجرد حزمة عادية مع تعيين علامة TCP RST على 1.
يقوم مستقبل RST بالتحقق من صحته أولا، ثم يقوم بتغيير الحالة. إذا كان المستقبل في حالة الاستماع، فإنه يتجاهل ذلك. إذا كان المستلم في حالة SYN-RECEIVED وكان سابقا في حالة LISTEN، فيعود المتلقي إلى حالة LISTEN، وإلا فإن المتلقي يجهض الاتصال ويذهب إلى حالة CLOSED. إذا كان المستلم في أي حالة أخرى، فإنه يجهض الاتصال وينصح المستخدم ويذهب إلى حالة الإغلاق.
هناك حالتان يتعين النظر فيهما (في كلتا الحالتين يكون المستخدمون/العملاء وراء جدار حماية):
لجلسات عمل UDP
يتم تنفيذ سلوك مماثل بواسطة WSA عندما تكون حركة المرور المشبوهة من جلسة UDP، ولكن بدلا من إرسال TCP RST، يرسل L4TM رسائل ICMP المضيف الذي يتعذر الوصول إليه (نوع ICMP 3 الرمز 1) إلى العميل أو الخادم. ومع ذلك، لا يوجد انتحال عناوين IP في هذه الحالات حيث تشير رسالة بروتوكول ICMP إلى أن المضيف يتعذر الوصول إليه وبالتالي لا يمكن إرسال الحزم. سيكون مصدر IP في هذه الحالة هو IP الخاص ب WSA.
يتم إرسال حزم RST و ICMP هذه من WSA باستخدام جدول توجيه البيانات، عبر M1 أو P1 أو P2، وفقا للنشر.