IP レピュテーションは、不要な要求を送信する IP アドレスを識別するツールです。IP レピュテーションリストを使用すると、レピュテーションの悪い IP アドレスからのリクエストを拒否できます。処理しない要求をフィルタリングして、Web アプリケーションファイアウォールのパフォーマンスを最適化します。リセット、要求のドロップ、またはレスポンダーポリシーを構成して、特定のレスポンダーアクションを実行します。
IP レピュテーションを使用して防止できる攻撃には、次のようなものがあります:
-
ウイルスに感染したパーソナルコンピュータ。(自宅のPC)は、インターネット上のスパムの唯一の最大のソースです。IP レピュテーションは、不要な要求を送信している IP アドレスを識別できます。IP レピュテーションは、既知の感染元からの大規模な DDoS 攻撃、DoS 攻撃、または異常な SYN フラッド攻撃をブロックする場合に特に役立ちます。
-
一元管理および自動化されたボットネット。攻撃者はパスワードを盗むことで人気を博しています。何百ものコンピュータが連携してパスワードを解読するのに時間がかからないからです。ボットネット攻撃を開始して、よく使われる辞書の単語を使用するパスワードを見つけ出すのは簡単です。
-
侵害された Web サーバー。攻撃はそれほど一般的ではありません。なぜなら、意識とサーバーのセキュリティが高まっているため、ハッカーやスパマーはより簡単な標的を探します。ハッカーが妥協してスパム(ウイルスやポルノなど)を送信するために使用できるWebサーバーやオンラインフォームはまだあります。このようなアクティビティは、SpamRats などのレピュテーションリストを使用して検出してすばやくシャットダウンしたり、ブロックしたりするのが簡単です。
-
Windowsエクスプロイト。(マルウェア、シェルコード、ルートキット、ワーム、またはウイルスを提供または配布するアクティブIPなど)。
-
既知のスパマーとハッカー。
-
マスメールマーケティングキャンペーン。
-
フィッシングプロキシ (フィッシングサイトをホストしているIPアドレス、および広告クリック詐欺やゲーム詐欺などのその他の詐欺)。
-
匿名プロキシ (プロキシおよび匿名化サービスを提供するIP (オニオンルーター別名TORを含む)。
NetScalerアプライアンスは、 動的に生成された悪意のあるIPデータベースとそれらのIPアドレスのメタデータのサービスプロバイダーとしてWebrootを使用します 。メタデータには、位置情報の詳細、脅威カテゴリ、脅威数などが含まれます。Webroot 脅威インテリジェンスエンジンは、数百万のセンサーからリアルタイムデータを受信します。高度な機械学習と行動分析を使用して、データを自動的かつ継続的にキャプチャ、スキャン、分析、スコアリングします。脅威に関するインテリジェンスは継続的に更新されます。
NetScalerアプライアンスは、Webrootの使用IPレピュテーションデータベースを使用して、受信リクエストの評判が悪いかどうかを検証します。データベースには、IP アドレス分類に基づく IP 脅威カテゴリの膨大なコレクションがあります。次に、IP 脅威のカテゴリとその説明を示します。
-
スパムソース。スパム送信元には、プロキシを介したスパムメッセージのトンネリング、異常な SMTP アクティビティ、フォーラムスパムアクティビティが含まれます。
-
Windows エクスプロイト。Windows Exploits カテゴリには、マルウェア、シェルコード、ルートキット、ワーム、またはウイルスを提供または配布するアクティブな IP アドレスが含まれます
-
ウェブ攻撃。Web 攻撃カテゴリには、クロスサイトスクリプティング、iFrame インジェクション、SQL インジェクション、クロスドメインインジェクション、またはドメインパスワードブルートフォース攻撃が含まれます
-
ボットネット。ボットネットカテゴリには、ボットネット、C&Cチャネル、ボットマスターが制御する感染したゾンビマシンが含まれます
-
スキャナー。スキャナーカテゴリには、プローブ、ホストスキャン、ドメインスキャン、パスワードブルートフォース攻撃など、すべての偵察が含まれます
-
サービス拒否。サービス拒否カテゴリには、DOS、DDOS、異常同期フラッド、異常トラフィック検出が含まれます
-
評判。マルウェアに感染していることが現在わかっている IP アドレスからのアクセスを拒否します。このカテゴリには、Webroot レピュテーションインデックススコアが平均的に低い IP も含まれます。このカテゴリを有効にすると、マルウェアの配布ポイントに接触していると特定されたソースからのアクセスが防止されます。
-
フィッシング。フィッシングカテゴリには、フィッシングサイトをホストしているIPアドレス、広告クリック詐欺、ゲーム詐欺などのその他の種類の詐欺行為が含まれます
-
プロキシ。プロキシカテゴリには、プロキシサービスとデフサービスを提供する IP アドレスが含まれます。
-
モバイルの脅威。モバイル脅威カテゴリには、悪意のあるモバイルアプリケーションや望ましくないモバイルアプリケーションの IP アドレスが含まれます。このカテゴリは、Webroot モバイル脅威調査チームのデータを活用します。
-
Tor プロキシ。Tor Proxy カテゴリには、Tor ネットワークの出口ノードとして動作する IP アドレスが含まれます。終了ノードはプロキシチェーンに沿った最後のポイントで、オリジネータの意図したデスティネーションに直接コネクトします。
ネットワーク内の任意の場所で脅威が検出されると、IP アドレスに悪意のあるフラグが付けられ、ネットワークに接続されているすべてのアプライアンスが即座に保護されます。IP アドレスの動的な変更は、高度な機械学習を使用して高速かつ正確に処理されます。
Webrootのデータシートに記載されているように、Webrootのセンサーネットワークは、スパムソース、Windowsエクスプロイト、ボットネット、スキャナーなど、多くの主要なIP脅威タイプを識別します。(データシートのフロー図を参照してください。)
NetScalerアプライアンスは、iprepクライアントプロセスを使用してWebrootからデータベースを取得します。iprepクライアントは HTTP GET メソッドを使用して、Webroot から絶対 IP リストを初めて取得します。その後、デルタの変更を 5 分ごとに 1 回チェックします。
-
IPレピュテーション機能を使用する前に、NetScalerアプライアンスにインターネットアクセスがあり、DNSが構成されていることを確認してください。
-
ウェブルートデータベースにアクセスするには、Citrix ADCアプライアンスがポート443でapi.bcti.brightcloud.comに接続できる必要があります。HA またはクラスタ展開の各ノードは、Webroot からデータベースを取得し、この完全修飾ドメイン名(FQDN)にアクセスできる必要があります。
-
Webroot は現在 AWS でレピュテーションデータベースをホストしています。したがって、NetScalerは、レピュテーションデータベースをダウンロードするためにAWSドメインを解決できる必要があります。また、ファイアウォールはAWSドメインに対して開いている必要があります。
IP レピュテーション機能が有効の場合、各パケットエンジンが正しく機能するには、少なくとも 4 GB が必要です。
**高度なポリシー式。**Web Application Firewall やレスポンダーなど、サポートされているモジュールにバインドされたポリシーで高度なポリシー式(デフォルトの構文式)を使用して、IP レピュテーション機能を設定します。クライアントの IP アドレスが悪意のあるものかどうかを検出するために使用できる式を示す 2 つの例を次に示します。
-
CLIENT.IP.SRC.IPREP_IS_MALICIALICE: この式は、クライアントが悪意のある IP リストに含まれている場合に TRUE と評価されます。
-
CLIENT.IP.SRC.IPREP_THREAT_CATEGORY (カテゴリ): この式は、クライアント IP が悪意のある IP であり、指定された脅威カテゴリにある場合に TRUE と評価されます。
脅威カテゴリに指定できる値は次のとおりです。
SPAM_SOURCES, WINDOWS_EXPLOITS, WEB_ATTACKS, ボットネット, スキャナ, DOS, レピュテーション, フィッシング, プロキシ, ネットワーク, CLOUD_PROVIDERS, MOBILE_脅威, TOR_PROXY。
IP レピュテーション機能は、送信元と宛先 IP アドレスの両方をチェックします。ヘッダー内の悪意のある IP を検出します。ポリシー内のPI式がIPアドレスを識別できる場合、IPレピュテーションチェックはそれが悪意があるかどうかを判断します。
iPrep ログメッセージ。/var/log/iprep.logファイルには、Webroot データベースとの通信に関する情報をキャプチャする便利なメッセージが含まれています。この情報には、Webroot 通信中に使用される資格情報、Webroot との接続の失敗、更新に含まれる情報(データベース内の IP アドレス数など)が含まれます。
ポリシーデータセットを使用して IP のブロックリストまたは許可リストを作成する。許可リストを維持して、Webroot データベースでブロックリストに登録されている特定の IP アドレスへのアクセスを許可できます。また、Webroot レピュテーションチェックを補完するために、IP アドレスのカスタマイズされたブロックリストを作成することもできます。これらのリストは、 ポリシーデータセットを使用して作成できます。データセットは、IPv4 アドレスのマッチングに最適な特殊なパターンセットです。データセットを使用するには、まずデータセットを作成し、そのデータセットに IPv4 アドレスをバインドします。パケット内の文字列を比較するポリシーを設定する場合は、適切な演算子を使用し、パターンセットまたはデータセットの名前を引数として渡します。
IP レピュテーション評価中に例外として処理するアドレスの許可リストを作成するには、次の手順を実行します。
**IP レピュテーションの有効化または無効化。**IP レピュテーションは、ライセンスベースの一般レピュテーション機能の一部です。レピュテーション機能を有効または無効にすると、IP レピュテーションが有効または無効になります。
一般的な手順。IP レピュテーションの展開には、次のタスクが含まれます。
-
NetScalerアプライアンスにインストールされているライセンスにIPレピュテーションがサポートされていることを確認します。プレミアムおよびスタンドアロンのアプリケーションファイアウォールライセンスは、IP レピュテーション機能をサポートします。
-
IP レピュテーションおよびアプリケーションファイアウォール機能を有効にします。
-
アプリケーションファイアウォールプロファイルを追加します。
-
PI 式を使用して、IP レピュテーションデータベース内の悪意のある IP アドレスを識別するアプリケーションファイアウォールポリシーを追加します。
-
アプリケーションファイアウォールポリシーを適切なバインドポイントにバインドします。
-
悪意のあるアドレスから受信した要求がns.logファイルに記録され、要求がプロファイルの指定どおりに処理されたことを示します。