
# 配置反弹Shell检测防御
#### 操作场景
在企业网络环境中，面对日益复杂的网络攻击，尤其是反弹Shell攻击，传统的安全措施往往难以有效防御。云防火墙支持针对反弹Shell攻击的防御，开启后可拦截相关反弹Shell攻击。
本章节介绍如何配置反弹Shell检测防御。
#### 约束与限制
- 基础版不支持攻击防御功能。
- 入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。
 
#### 对业务的影响
开启IPS基础防御的拦截模式后，入侵防御IPS功能会拦截各类威胁和恶意流量。建议您调整防护模式时，优先开启"观察模式"，等待业务运行一段时间排查误拦截后，再逐步更换至"拦截模式"。
#### 防御模式
- 观察模式：发现反弹shell攻击后，仅记录至[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)。
- 拦截Session：发现反弹shell攻击后，拦截当次会话。
- 拦截IP：发现反弹shell攻击后，云防火墙会阻断该攻击IP一段时间。
  ![](https://support.huaweicloud.com/usermanual-cfw/public_sys-resources/note_3.0-zh-cn.png)
  配置"拦截IP"后，云防火墙会持续对IP进行阻断，如果涉及地址转换或者存在代理的场景，需要谨慎评估拦截IP的影响。
  
 
#### 开启反弹Shell检测防御
1. 已开启至少一项流量防护： 
   - 开启EIP流量防护请参见[开启互联网边界流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0031.html)。
   
   - 开启VPC流量防护请参见[开启VPC边界流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0078.html)。
   
   - 开启私网IP流量防护请参见[开启NAT网关流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0266.html)。
   
   
   
   
2. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
3. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
4. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
5. 在左侧导航栏中，选择"防护策略 \> 攻击防御 \> 入侵防御"，进入入侵防御界面。
6. 保持"基础防御"右侧开关开启。
7. 在"反弹Shell检测防御"模块中，单击反弹Shell检测防御后的开关，弹出反弹Shell检测防御设置页面。
8. 在反弹Shell检测防御设置页面中，配置防御动作、防御模式等信息。 
   表1反弹Shell检测 
   | 参数名称 | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   |:---|:---|
   | 动作   | - 观察模式：发现反弹shell攻击后，仅记录至[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)。  - 拦截Session：发现反弹shell攻击后，拦截当次会话。  - 拦截IP：发现反弹shell攻击后，云防火墙会阻断该攻击IP一段时间。 说明： 配置"拦截IP"后，云防火墙会持续对IP进行阻断，如果涉及地址转换或者存在代理的场景，需要谨慎评估拦截IP的影响。    |
   | 持续时长 | "动作"选择"拦截IP"时，可设置阻断时间，范围为60\~3600s。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | 模式   | - 低误报：防护粒度较粗，单次会话中攻击次数达到4次时触发观察或拦截，确保攻击处理没有误报。  - 高检测：防护粒度精细，单次会话中攻击次数达到2次时触发观察或拦截，确保攻击能够及时被发现并处理。                                                                                                                                                                                                                                                                                              |
      
   
   
9. 单击"确认"。
 
#### 后续操作
整体防护概况请参见[事件中心](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0228.html)，详细日志信息请参见[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)。
#### 相关操作
- 调整防御动作：单击"反弹Shell检测防御"中的"配置"，并在弹出的配置框中，选择需要的防御动作后，单击"确认"。
- 调整阈值：单击"反弹Shell检测防御"中的"配置"，并在弹出的配置框中，设置阈值后，单击"确认"。
- 关闭反弹shell防御：单击"反弹Shell检测防御"后的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002547804315.png "点击放大")，并在弹出的确认框中单击"确定"。
 
