L4 Flag anomaly

Bozuk ve egzotik TCP flag flood'ları

Geçersiz veya nadir TCP flag kombinasyonları (Xmas, ALL flags, URG-ACK-RST-SYN-FIN vb.) filtrelerin RFC-dışı paketleri nasıl ele aldığını test eder.

Nasıl çalışır?

  1. Paketler normal trafikte görülmeyen flag kombinasyonları taşır.
  2. Bazı cihazlar sessizce düşürür; bazıları pahalı işler veya yanlış sınıflar.
  3. Engarde attack kütüphanesindeki invalid-flag preset'leri kullanılabilir.
  4. Volumetrik testlerin kaçırdığı IPS/FW boşluklarını bulmaya yardımcı olur.

Paket akışı (örnek)

Standart dışı flag kombinasyonları (örnek: F+P+U Xmas tarzı).

Örnek akış — canlı PCAP değildir.

Örnekler Xmas, ALL, URG combo
Engarde invalid_flag preset
Katman L4 parse yolu

Engarde'de ne izlenmeli?

  • Her koruma katmanında drop vs. forward davranışı.
  • Malformed TCP sayaçlarında artış.

Bu simülasyonu çalıştırma

Engarde'da invalid-flag TCP preset (Xmas, ALL TCP Flags vb.) seçin. Önce lab/staging hedefinde çalıştırın.

Mitigasyon perspektifi

Edge'de malformed TCP için default-drop; scrubbing kurallarını politikanızla hizalayın.