Cloudflare WAF ile Port Taraması (Nmap / Shodan Taramaları) Nasıl Engellenir? (Kural (Rule/Signature) Yazma Rehberi)

0 Cavablar 2 Baxış
·
İştirakçılar
Mövzunu Açan #0
İnternet güvenliğinde, port taraması, sistemlerin açıklarını tespit etmek ve saldırganların hareketlerini izlemek adına yaygın kullanılan bir yöntemdir. Nmap ve Shodan gibi araçlar, geniş çaplı ve otomatik port taramaları yaparak sistemlerin zayıf noktalarını ortaya çıkarabilir. Bu noktada, Cloudflare WAF (Web Application Firewall) kullanarak bu tür taramaları nasıl engelleyebileceğinizi detaylandırmak önemli hale gelir.

İlk olarak, port taraması belirli portlara yönelik yoğun ve alışılmadık istekler içerir. Bu istekleri tespit etmek ve engellemek için, Cloudflare WAF’in kurallarla yapılandırılması gerekir. Cloudflare, gelen trafiği öncelikle IP ve URI bazında analiz eder, ancak port taramasını doğrudan tespit etmek için, genellikle HTTP istekleri üzerinden türetilebilecek belirtilere odaklanılır.

Kurallarla Tespit ve Engelleme Yöntemleri

  1. İstek Sıklığını İzleme:

Port taraması yapan saldırganlar, genellikle kısa süre içerisinde çok sayıda farklı port veya endpoint’e ulaşmaya çalışır. Bu durumu tespit etmek için, belirli IP’den gelen istek sayısı veya belirli URL patternlarına aşırı yoğunlukta istek olup olmadığını izleyen kurallar yazılabilir.

  1. Özel URL veya Header Analizi:

Bazı tarama araçları, port taraması yaparken belirli headerlar veya belirli URL parametreleri kullanabilir. Bu özellikler tespit edilerek, şüpheli trafik engellenebilir.

  1. İstek Metodu ve Parametre Kontrolü:

Normal kullanıcı trafiği genellikle belli bir kalıp gösterir. Port taraması ise, genellikle HEAD, GET veya OPTIONS metodlarını aşırı sık kullanmak veya beklenmedik parametreler göndermek şeklinde kendini gösterebilir.

Örnek Cloudflare WAF Kuralları

Cloudflare, Kural (Rule) ve Signature (İmza) yazmak için, onların Firewall Rules veya Managed Rules kullanabilir. Aşağıda, port taramasıyla ilişkili olabilecek belirli kuralların örneği verilmiştir:

  • IP bazlı yoğunluk kuralı:

Örneğin:
CODE
12
  (ip.src in {list of suspicious IPs}) and (count(http.request.full_uri) > 100 in 1 minute)
  


  • Belirli URL parametreleri veya methodları üzerinden şüpheli istekleri yakalama:

CODE
12
  (http.request.method in {"GET", "HEAD", "OPTIONS"}) and (http.request.uri.path matches ".*") and (http.request.headers["User-Agent"] contains "Nmap")  
  


  • Belirli portlara karşılık gelen istekleri tespit:

Bu, doğrudan port tespiti mümkün olmasa da, port taraması yapan araçların belirli davranış kalıpları veya tarama sıklıkları Cloudflare kurallarıyla engellenebilir.

Özet ve Sonuç

Cloudflare WAF, port taraması gibi saldırıları doğrudan tespit etmek yerine, trafik analizi ve davranış kalıplarını kullanarak engellemeye yöneliktir. Bu nedenle, trafik yoğunluğu, istek frekansı, header ve URL analizi gibi kriterleri kullanarak, otomatik veya manuel kurallar oluşturmak gerekir. Ek olarak, IP kara listeleme ve rate limiting (oran sınırlandırma) gibi özellikler de, port taraması girişimlerini önlemede etkin rol oynar.

Sonuç olarak, port taramalarını engellemek için, Cloudflare WAF üzerinde uygun kuralların düzenlenmesi, trafik davranışlarının dikkatli izlenmesi ve gerektiğinde otomatik engelleme kurallarıyla desteklenmesi şarttır. Bu süreç, sistem güvenliğinizi artırırken, saldırganların hareket alanını önemli ölçüde sınırlar.

Cavab vermək üçün daxil olmalısınız.

0 sitat seçildi