您好,欢迎访问十大品牌网^_^ 用户名: 密码: 【新企业注册】
,会员中心 | 退出登录新能源汽车-混合动力汽车-电动汽车酒窖消毒-杀菌-灭菌巧克力
中国品牌网[Tenpp.com]_中国消费者品牌网站
  • 首页
  • 品牌
  • 创意
  • 家居
  • 家装
  • 家电
  • 科技
  • 健康
  • 亲子
  • 穿戴
  • 美肤
  • 吃喝
  • 文体/器材
  • 出行/服务
  • 日用/办公
  • 工/农/能
  • 网购
  • 企业/品牌
无标题文档
手机通讯 手机通讯 手机 电脑设备 电脑设备 键盘 智能设备 智能设备 翻译 办公设备 办公设备 打印 摄影摄像 摄影摄像 相机 数码外设 数码外设 声卡 存储网络 存储网络 硬盘 影音音箱 影音音箱 音响
教育电子 教育电子 平板 大家电 大家电 电视 吸尘除尘 吸尘除尘 电拖 电风扇 电风扇 塔扇 饮水净水 饮水净水 茶吧 个人护理 个人护理 剃须 健身器材 健身器材 跑步 耳塞耳机 耳塞耳机 耳麦
首页科技网络设备

[路由器]Cisco路由器上防止分布式拒绝服务攻击的一些建

2011-08-29 08:31:21 作者:购看科技编辑 来源:电脑知识 网友评论 0 条

1、使用 ip verfy unicast reverse-path 网络接口命令

这个功能检查每一个经过路由器的数据包。在路由器的CEF(Cisco ExpressForwarding)表该数据包所到达网络接口的所有路由项中,如果没有该数据包源IP地址的路由,路由器将丢弃该数据包。例如,路由器接收到一个源IP地址为1.2.3.4的数据包,如果CEF路由表中没有为IP地址1.2.3.4提供任何路由(即反向数据包传输时所需的路由),则路由器会丢弃它。

单一地址反向传输路径转发(Unicast Reverse PathForwarding)在ISP(局端)实现阻止SMURF攻击和其它基于IP地址伪装的攻击。这能够保护网络和客户免受来自互联网其它地方的侵扰。使用Unicast RPF需要打开路由器的"CEF swithing"或"CEF distributedswitching"选项。不需要将输入接口配置为CEF交换(switching)。只要该路由器打开了CEF功能,所有独立的网络接口都可以配置为其它交换(switching)模式。RPF(反向传输路径转发)属于在一个网络接口或子接口上激活的输入端功能,处理路由器接收的数据包。

在路由器上打开CEF功能是非常重要的,因为RPF必须依靠CEF.Unicast RPF包含在支持CEF的Cisco IOS 12.0及以上版本中,但不支持Cisco IOS 11.2或11.3版本。

2、使用访问控制列表(ACL)过滤RFC 1918中列出的所有地址

参考以下例子:

interface xy

ip access-group 101 in

access-list 101 deny ip 10.0.0.0 0.255.255.255 any

access-list 101 deny ip 192.168.0.0 0.0.255.255 any

access-list 101 deny ip 172.16.0.0 0.15.255.255 any

access-list 101 permit ip any any

3、参照RFC 2267,使用访问控制列表(ACL)过滤进出报文

参考以下例子:

-- ISP端边界路由器 -- 客户端边界路由器 --

ISP端边界路由器应该只接受源地址属于客户端网络的通信,而客户端网络则应该只接受源地址未被客户端网络过滤的通信。以下是ISP端边界路由器的访问控制列表(ACL)例子:

access-list 190 permit ip any

access-list 190 deny ip any any [log]

interface

ip access-group 190 in

以下是客户端边界路由器的ACL例子:

access-list 187 deny ip any

access-list 187 permit ip any any

access-list 188 permit ip any

access-list 188 deny ip any any

interface

ip access-group 187 in

ip access-group 188 out

如果打开了CEF功能,通过使用单一地址反向路径转发(Unicast RPF),能够充分地缩短访问控制列表(ACL)的长度以提高路由器性能。为了支持Unicast RPF,只需在路由器完全打开CEF;打开这个功能的网络接口并不需要是CEF交换接口。

4、使用CAR(Control Access Rate)限制ICMP数据包流量速率

参考以下例子:

interface xy

rate-limit output access-group 2020 3000000 512000 786000 conform-action

transmit exceed-action drop

access-list 2020 permit icmp any any echo-reply

请参阅IOS Essential Features 获取更详细资料。

5、设置SYN数据包流量速率

interface

rate-limit output access-group 153 45000000 100000 100000 conform-action

transmit exceed-action drop

rate-limit output access-group 152 1000000 100000 100000 conform-action

transmit exceed-action drop

access-list 152 permit tcp any host eq www

access-list 153 permit tcp any host eq www established

在实现应用中需要进行必要的修改,替换:

45000000为最大连接带宽

1000000为SYN flood流量速率的30%到50%之间的数值。

burst normal(正常突变)和 burst max(最大突变)两个速率为正确的数值。

注意,如果突变速率设置超过30%,可能会丢失许多合法的SYN数据包。使用"show interfaces rate-limit"命令查看该网络接口的正常和过度速率,能够帮助确定合适的突变速率。这个SYN速率限制数值设置标准是保证正常通信的基础上尽可能地小。

警告:一般推荐在网络正常工作时测量SYN数据包流量速率,以此基准数值加以调整。必须在进行测量时确保网络的正常工作以避免出现较大误差。

另外,建议考虑在可能成为SYN攻击的主机上安装IP Filter等IP过滤工具包。

6、搜集证据并联系网络安全部门或机构

如果可能,捕获攻击数据包用于分析。建议使用SUN工作站或Linux等高速计算机捕获数据包。常用的数据包捕获工具包括TCPDump和snoop等。基本语法为:

tcpdump -i interface -s 1500 -w capture_file

snoop -d interface -o capture_file -s 1500

本例中假定MTU大小为1500.如果MTU大于1500,则需要修改相应参数。将这些捕获的数据包和日志作为证据提供给有关网络安全部门或机构。


您可能想了解的品牌:
十佳交换机品牌:http://www.goukk.com/00035jhj-WL_index.htm
十佳路由器品牌:http://www.goukk.com/00032wxlyq-WL_index.htm
十佳无线网卡品牌:http://www.goukk.com/000570wk_index.htm

关键词:路由器上防止分布式拒绝服务攻击的一些建

相关文章

  • 【可视对讲】门铃八根线颜色接法是什...
  • 【可视对讲】遥控门铃原理 遥控门铃...
  • 【可视对讲】电子门铃如何选择 电子...
  • 【可视对讲】家用门铃种类有哪些 它...
  • 【可视对讲】可视对讲系统受关注 它...
  • 【可视对讲】可视对讲系统工作原理 ...
  • 【可视对讲】门铃安装攻略 可视门铃...
  • 【可视对讲】可视门铃哪个品牌好 可...
  • 【可视对讲】可视门铃好不好 可视门...
  • 【可视对讲】叮零智能门铃离线之后怎...
  • 【可视对讲】360可视门铃的弊端存在吗

[错误报告] [推荐] [收藏] [打印] [关闭] [返回顶部]

已有0位网友发表了看法
  • 验证码:
    点击换一张

品牌分类导航

建材/门窗 家具/家纺 家电/厨电
建材/门窗 家具/家纺 家电/厨电
美妆/护肤 母婴/童装 教育/文具
美妆/护肤 母婴/童装 教育/文具
电脑/数码 服装/箱包 运动/户外
电脑/数码 服装/箱包 运动/户外
药品/医疗 汽车/骑行 仪器/机械
药品/医疗 汽车/骑行 仪器/机械
     
食品/零食 餐饮/小吃 百货/宠物
食品/零食 餐饮/小吃 百货/宠物
     

最新图片文章

  • [交换机]交换机工作原理
    [交换机]交换机
  • [交换机]交换机的分类
    [交换机]交换机

热点文章

  • 【行车记录仪】车子熄火后行车记录仪能正常工作
  • 解决ThinkPad X200找不到无线网卡硬件的问题
  • [网卡]网卡三个主要功能
  • 解决网卡导致网内间无法通讯故障
  • Sygate的设置方法
  • 小小网卡惹是非
  • 常见无线网络故障的排除思路
  • RJ-11难倒了高手
  • 板载网卡故障的维修思路和方法
  • 网卡损坏导致常见的几种网络故障

更多最新加入企业品牌

  • Alo Yoga-美国COLOR IMAGE APPAREL有限公司-瑜伽用品Alo Yoga-美国COLOR IMAGE APP...
    美国知名高端瑜伽服品牌,采用高性能织物生产,擅长利用拼接...
  • 凡圣瑜伽-北京千易盛体育文化发展有限公司-瑜伽服饰凡圣瑜伽-北京千易盛体育文化发...
    集设计、生产、销售为一体的专业瑜伽服饰企业,推崇“轻贴曲...
  • 粒子狂热PARTICLE FEVER-上海尺间科技有限公司粒子狂热PARTICLE FEVER-上海尺...
    高端设计师运动品牌,注重科技性和功能性,强调审美和工艺,...
  • TITIKA缇缇卡-缇缇卡服饰(杭州)有限公司-运动服饰TITIKA缇缇卡-缇缇卡服饰(杭州...
    加拿大女性运动品牌,倡导功能性与时尚设计相融合,以时尚运...
  • 玛娅MAIA ACTIVE-玛伊娅服饰(上海)有限公司-瑜伽服玛娅MAIA ACTIVE-玛伊娅服饰(上...
    知名轻运动装行业新锐品牌,专为亚洲女生打造的运动品牌,集...
  • LornaJane-活跃女装(深圳)有限公司-运动内衣、瑜伽服LornaJane-活跃女装(深圳)有限...
    澳大利亚高端女性运动品牌,知名女性运动服饰品牌,专注兼具时...
网站首页 | 网站地图 | RSS订阅中心 | 广告预订 | 中国品牌网 | 十大品牌网 | 免责声明
 CopyRight 2010  中国品牌网Tenpp.com版权所有(十大品牌数据唯一查询网站)、复制请注明出去、未经书面授权 禁止转载十大名单(数据)
湘ICP备08102121号-4