ネットワーク違反の詳細

最終公開日 : Oct 02, 2026

HTTP スローロリス

スローロリスは、HTTPヘッダーを可能な限り遅くターゲットアプリケーションに送信するサービス拒否攻撃です。ターゲットアプリケーションはヘッダーの到着を待機させられ、複数の同様の接続が開かれると、リクエストを処理できなくなる可能性があります。NetScalerインスタンスが大量のHTTPリクエストを受信すると、HTTPヘッダーが増加し、リクエストの完了に長い時間がかかります。このプロセスはアプリケーションサーバーのリソースを使い果たし、HTTP Slow Loris攻撃につながる可能性があります。
HTTP Slow Lorisインジケーターを使用すると、HTTP Slow Loris攻撃につながったリクエストを分析できます。
スローロリス
問題をトラブルシューティングするための推奨されるアクション:
  • 不完全ヘッダー遅延 (incompHdrDelay) 設定をより小さい値に調整することを検討してください。
  • デフォルトでは、NetScalerインスタンスはこれらの不完全なリクエストを破棄します。
イベントの詳細で、以下を表示できます:
  • 影響を受けるアプリケーション。2つ以上のアプリケーションが違反の影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • すべての違反を示すグラフ
  • 違反発生時刻
  • 不完全なリクエストの総数をスローロリス攻撃として示す検出メッセージ

DNS スローロリス

DNS Slow Lorisインジケーターは、NetScalerが複数のパケットにまたがる多数のDNSリクエストを受信したときに検出します。このプロセスはDNSサーバーのリソースを使い果たし、DNS Slow Loris攻撃につながる可能性があります。デフォルトでは、NetScalerインスタンスはこれらのDNS スローロリスリクエストを破棄し、この問題をトラブルシューティングするためのさらなるアクションは必要ありません。
DNS スローロリス
「イベントの詳細」で、以下を表示できます。
  • 影響を受けるアプリケーション。2つ以上のアプリケーションが違反の影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • すべての違反を示すグラフ
  • 違反発生時刻
  • 総DNSリクエストがslow loris攻撃であることを示す検出メッセージ

HTTP スローポスト

Slow Postは、HTTP POSTヘッダーをターゲットアプリケーションに送信できるサービス拒否攻撃です。ヘッダーでは、本文メッセージのサイズは正しく指定されていますが、メッセージ本文は低速で送信されます。ターゲットアプリケーションは待機を余儀なくされ、複数の同様の接続が開かれると、リクエストを処理できなくなる可能性もあります。
このプロセスは、アプリケーションサーバーのリソースを使い果たし、HTTP Slow Post攻撃につながる可能性があります。
HTTP Slow Postインジケーターを使用して、スローポスト攻撃につながったリクエストを分析できます。
HTTP スローポスト
この問題をトラブルシューティングするための推奨されるアクションは、NetScaler HTTPプロファイルでリクエストタイムアウトを有効にして構成することです。詳細については、HTTP構成を参照してください。
「イベントの詳細」で、以下を表示できます。
  • 影響を受けるアプリケーション。2つ以上のアプリケーションが違反の影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • すべての違反を示すグラフ
  • 違反発生時刻
  • 合計POSTリクエストがslow loris攻撃として検出されたことを示す検出メッセージ

NXDOMAINフラッド攻撃

NXDOMAINフラッド攻撃は、DNSサーバーまたはNetScalerインスタンス(DNSプロキシサーバーとして構成されている場合)を標的とし、大量の存在しないリクエストまたは無効なリクエストを送信する分散型サービス拒否(DDoS)攻撃です。この攻撃は、DNSサーバーまたはNetScalerインスタンスに影響を与え、速度低下やリクエストへの応答がない状態を引き起こす可能性があります。
NXDOMAINフラッド攻撃インジケーターを使用して、リクエストがNXDOMAIN攻撃につながったかどうかを分析できます。
NXDOMAIN(/en-us/netscaler-console-service/media/nxdomain.png)
問題をトラブルシューティングするための推奨されるアクション:
  • DNSサーバーとDNSプロキシサーバーの両方で、異常に高いリソース消費がないか確認します。
  • NetScalerインスタンスでリクエストレートの制限を適用します。
  • 不審なクライアントIPアドレスを特定し、ブロックします。
  • ほとんどの名前がNXDOMAINになる場合、識別可能なパターンに従い、そのようなリクエストを破棄するようにDNSポリシーを構成します。
  • 正当なDNSレコードのメモリを節約するために、NetScalerインスタンスでネガティブレコードの制限を構成します。詳細については、DNS DDoS攻撃の軽減を参照してください。
イベントの詳細で、以下を表示できます。
  • 影響を受けるアプリケーション。2つ以上のアプリケーションが違反の影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • すべての違反を示すグラフ

HTTP デシンク攻撃

HTTPデシンク攻撃では、単一のHTTPリクエストが次のように解釈されます。
  • フロントエンドサーバー(仮想サーバー)への単一のリクエスト
  • バックエンドサーバーへの2つのリクエスト
このシナリオでは、バックエンドサーバーは2番目のリクエストが別のクライアントからのものと解釈します。仮想サーバーとバックエンドサーバー間の接続は、異なるリクエストに対して再利用されます。悪意のあるクライアントからの最初のクライアントリクエストが悪意のあるデータで処理された場合、次のクライアントリクエストはカスタマイズされたリクエストになる可能性があります。この活動は、コンテンツ長と転送エンコーディングという2つのヘッダーの組み合わせを悪用することで攻撃を引き起こす可能性があります。
HTTP Desync Attackインジケーターを使用すると、NetScalerインスタンスが以下の存在によって発生したHTTPデシンク攻撃を受けているかどうかを分析できます。
  • 単一のHTTPトランザクションにおけるコンテンツ長と転送エンコーディングヘッダー
  • 単一のHTTPトランザクションにおける異なる値を持つ複数のコンテンツ長ヘッダー
    HTTPデシンク攻撃の図](/en-us/netscaler-console-service/media/http-desync-attack.png)
推奨されるアクションでは、無効なHTTPトランザクションを破棄することを検討するよう提案しています。
イベントの詳細では、以下を表示できます。
  • 影響を受けるアプリケーション。この違反によって2つ以上のアプリケーションが影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • 違反の詳細を示すグラフ。棒グラフにマウスポインターを合わせると、無効なリクエスト/レスポンスの合計を表示できます。
  • 違反の検出メッセージ。合計リクエスト/レスポンスを示します。
    • 異なる値を持つ複数のコンテンツ長ヘッダーを含む
    • コンテンツ長と転送エンコーディングの両方のヘッダーを含む

ブライヒェンバッハー攻撃

NetScalerインスタンスは、暗号化されたメッセージの特定のバイトシーケンスが復号化時に正しいパディング形式を持っているかどうかを検出します。
Bleichenbacher攻撃インジケーターを使用して、NetScalerインスタンスが誤った暗号化データを含むSSL/TLSハンドシェイク接続を受信しているかどうかを分析できます。
ブライヒェンバッハー
推奨されるアクションは、NetScalerインスタンスがハンドシェイク接続を終了し、この攻撃を軽減するため、それ以上の操作は不要であることを示しています。
イベントの詳細では、以下を表示できます。
  • 影響を受けるアプリケーション。この違反によって2つ以上のアプリケーションが影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • 違反の詳細を示すグラフ。棒グラフにマウスポインタを合わせると、検出された誤ったハンドシェイク接続の合計数を表示できます。
  • 違反の検出メッセージ。誤った暗号化データを持つ仮想サーバー上のハンドシェイク接続の合計数を示します。

セグメントスマック攻撃

セグメントスマック攻撃は、攻撃者がTCPセッション中に順序付けされていない小さなサイズのパケットを送信できるサービス拒否(DoS)攻撃です。これらのカスタマイズされたTCPパケットは、CPUとメモリに影響を与え、NetScalerインスタンスでサービス拒否を引き起こす可能性があります。
セグメントスマック攻撃インジケーターを使用して、NetScalerインスタンスが設定されたキュー制限よりも多くのTCPパケットを受信したかどうかを分析できます。詳細については、TCP構成を参照してください。
セグメントスマック攻撃
管理者として、NetScalerインスタンスがこれらの過剰なTCPパケットをすべて破棄することでこの攻撃を軽減するため、それ以上の操作は不要です。
「イベントの詳細」では、以下を表示できます。
  • 影響を受けるNetScalerインスタンス
  • 違反の詳細を示すグラフ。棒グラフにマウスカーソルを合わせると、検出された不正なクライアント接続の総数を表示できます。
  • 違反の検出メッセージ。切断されたクライアント接続の総数を示します。
    セグメントスマックアタック1

SYNフラッド攻撃

SYNフラッド攻撃は、偽装されたIPアドレスを使用して数千の接続要求を送信することで、ターゲットマシンに影響を与える可能性のあるサービス拒否(DoS)攻撃です。NetScalerインスタンスがSYNフラッド攻撃を受けている場合、インスタンスは悪意のある各要求に対して接続を開こうとし、その後、決して届かない確認応答パケットを待ちます。
TCPプロファイルのSYNCOOKIEは、NetScalerアプライアンスへのSYN攻撃を防ぎます。デフォルトでは、NetScalerインスタンスのSYNCOOKIEは有効になっています。NetScalerインスタンスがSYNフラッド攻撃を受ける可能性が高いのは、SYNCOOKIEが無効になっている場合のみです。詳細については、「レイヤー3~4 SYNサービス拒否保護」を参照してください。
SYNフラッド攻撃インジケーターを使用して、NetScalerインスタンスがSYN攻撃を受けているかどうかを分析できます。
SYNフラッド攻撃
管理者として、「推奨されるアクション」では、TCPプロファイルでSYN COOKIEを有効にすることをお勧めします。
「イベントの詳細」では、以下を表示できます。
  • 影響を受けるアプリケーション。この違反によって2つ以上のアプリケーションが影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • SYN攻撃の詳細を示すグラフ
  • 検出メッセージ。アプリケーションがSYN攻撃を検出された合計回数を示します。

スモールウィンドウアタック

スモールウィンドウアタックは、より小さいサイズのウィンドウまたはウィンドウサイズ0のTCPパケットを数千個送信することで、ターゲットマシンに影響を与える可能性のあるサービス拒否 (DoS) 攻撃です。ウィンドウサイズ0は、ターゲットマシンがそれ以上の通知があるまでデータの送信を停止しなければならないことを示します。ターゲットマシンに同様の接続をできるだけ多く送信することで、ターゲットマシンのメモリが最大限に利用され、応答しなくなります。
スモールウィンドウアタックインジケーターを使用して、NetScalerインスタンスがソックスストレス攻撃を受けているかどうかを分析できます。
スモールウィンドウアタック
デフォルトでは、NetScalerインスタンスは、そのようなすべてのTCPスモールウィンドウパケットを破棄することで、この攻撃を軽減します。したがって、管理者として、それ以上の操作は必要ありません。
イベントの詳細では、以下を表示できます。
  • 影響を受けるアプリケーション。2つ以上のアプリケーションがこの違反の影響を受けている場合は、リストからアプリケーションを選択することもできます。
  • 攻撃の詳細を示すグラフ。棒グラフにマウスポインタを合わせると、検出されたTCPスモールウィンドウパケットの総数を表示します。
  • 破棄されたTCPスモールウィンドウパケットの総数を示す検出メッセージ。