利用路由器防御DoS攻击

潇湘夜雨
精选回答

利用路由器防御DoS攻击

拒绝服务(DoS)攻击是目前黑客广泛使用的一种攻击手段,它通过独占网络资源、使其他主机不 能进行正常访问,从而导致宕机或网络瘫痪。DoS攻击主要分为Smurf、SYN Flood和Fraggle三种,在Smurf攻击中,攻击者使用ICMP数据包阻塞服务器和其他网络资源;SYN Flood攻击使用数量巨大的TCP半连接来占用网络 资源;Fraggle攻击与Smurf攻击原理类似,使用UDP echo请求而不是ICMP echo请求发起攻击。尽管网络安全专家都在着力开发阻止DoS攻击的设备,但收效不大,因为DoS攻击利用了TCP协议本身的弱点。正确配置路由器能够有效防止DoS攻击。以Cisco路由器为例,Cisco路由器中的IOS软件具有许多防止DoS攻击的特性,保护路由器自身和内部网络的安全。
使用扩展访问列表
扩展访问列表是防止DoS攻击的有效工具。它既可以用来探测DoS攻击的类型,也可以阻止DoS攻击。Show ip access-list命令能够显示每个扩展访问列表的匹配数据包,根据数据包的类型,用户就可以确定DoS攻击的种类。如果网络中出现了大量建立TCP连接的请求,这表明网络受到了SYN Flood攻击,这时用户就可以改变访问列表的配置,阻止DoS攻击。
使用QoS
使用服务质量优化(QoS)特征,如加权公平队列(WFQ)、承诺访问速率(CAR)、一般流量整形(GTS)以及定制队列(CQ)等,都可以有效阻止DoS攻击。需要注意的是,不同的QoS策略对付不同DoS攻击的效果是有差别的。例如,WFQ对付Ping Flood攻击要比防止SYN Flood攻击更有效,这是因为Ping Flood通常会在WFQ中表现为一个单独的传输队列,而SYN Flood攻击中的每一个数据包都会表现为一个单独的数据流。此外,人们可以利用CAR来限制ICMP数据包流量的速度,防止Smurf攻击,也可以用来限制SYN数据包的流量速度,防止SYN Flood攻击。使用QoS防止DoS攻击,需要用户弄清楚QoS以及DoS攻击的原理,这样才能针对DoS攻击的不同类型采取相应的防范措施。
使用单一地址逆向转发
逆向转发(RPF)是路由器的一个输入功能,该功能用来检查路由器接口所接收的每一个数据包。如果路由器接收到一个源IP地址为10.10.10.1的数据包,但是CEF(Cisco Express Forwarding)路由表中没有为该IP地址提供任何路由信息,路由器就会丢弃该数据包,因此逆向转发能够阻止Smurf攻击和其他基于IP地址伪装的攻击。
使用RPF功能需要将路由器设为快速转发模式(CEF switching),并且不能将启用RPF功能的接口配置为CEF交换。RPF在防止IP地址欺骗方面比访问列表具有优势,首先它能动态地接受动态和静态路由表中的变化;第二RPF所需要的操作维护较少;第三RPF作为一个反欺骗的工具,对路由器本身产生的性能冲击,要比使用访问列表小得多。
使用TCP拦截
Cisco在IOS 11.3版以后,引入了TCP拦截功能,这项功能可以有效防止SYN Flood攻击内部主机。在TCP连接请求到达目标主机之前,TCP拦截通过拦截和验证来阻止这种攻击。TCP拦截可以在拦截和监视两种模式下工作。在拦截模式下,路由器拦截到达的TCP同步请求,并代表服务器建立与客户机的连接,如果连接成功,则代表客户机建立与服务器的连接,并将两个连接进行透明合并。在整个连接期间,路由器会一直拦截和发送数据包。对于非法的连接请求,路由器提供更为严格的对于half-open的超时限制,以防止自身的资源被SYN攻击耗尽。在监视模式下,路由器被动地观察流经路由器的连接请求,如果连接超过了所配置的建立时间,路由器就会关闭此连接在Cisco路由器上开启TCP拦截功能需要两个步骤:一是配置扩展访问列表,以确定需要保护的IP地址;二是开启TCP拦截。配置访问列表是为了定义需要进行TCP拦截的源地址和目的地址,保护内部目标主机或网络。在配置时,用户通常需要将源地址设为any,并且指定具体的目标网络或主机。如果不配置访问列表,路由器将会允许所有的请求经过。
使用基于内容的访问控制
基于内容的访问控制(CBAC)是对Cisco传统访问列表的扩展,它基于应用层会话信息,智能化地过滤TCP和UDP数据包,防止DoS攻击。
CBAC通过设置超时时限值和会话门限值来决定会话的维持时间以及何时删除半连接。对TCP而言,半连接是指一个没有完成三阶段握手过程的会话。对UDP而言,半连接是指路由器没有检测到返回流量的会话。CBAC正是通过监视半连接的数量和产生的频率来防止洪水攻击。每当有不正常的半连接建立或者在短时间内出现大量半连接的时候,用户可以判断是遭受了洪水攻击。CBAC每分钟检测一次已经存在的半连接数量和试图建立连接的频率,当已经存在的半连接数量超过了门限值,路由器就会删除一些半连接,以保证新建立连接的需求,路由器持续删除半连接,直到存在的半连接数量低于另一个门限值;同样,当试图建立连接的频率超过门限值,路由器就会采取相同的措施,删除一部分连接请求,并持续到请求连接的数量低于另一个门限值。通过这种连续不断的监视和删除,CBAC可以有效防止SYN Flood和Fraggle攻击。

路由器是企业内部网络的第一道防护屏障,也是黑客攻击的一个重要目标,如果路由器很容易被攻破,那么企业内部网络的安全也就无从谈起,因此在路由器上采取适当措施,防止各种DoS攻击是非常必要的。用户需要注意的是,以上介绍的几种,对付不同类型的DoS攻击的能力是不同的,对路由器CPU和资源的占用也有很大差别,在实际环境中,用户需要根据自身情况和路由器的性能来选择使用适当的方式。

只想当个好男人 2024-01-17 11:19:34

相关推荐

心里迷茫的伤感句子

1、暧昧的人,连再见都不知从何说起,因为本来就没有关系,因为我们谁也不是谁的谁。2、就算很失望,笑容依然要灿烂!3、学习要加,骄傲要减,机会要乘,懒惰要除。4、朋友之间很少谈论未来,但是未来他们往往还在一起;恋...
展开详情

火龙果水果保鲜的方法

1、在室内要尽量将火龙果放置在阴凉并且没有光的地方,一般情况下只能存放一天。2、火龙果在切开后有剩余,可用保鲜膜或袋子包起来,放在冰箱中冷藏。3、火龙果属于热带水果,因此在冰箱冷藏时,要将温度调为十五度,此方法...
展开详情

在西周以下哪一个诸侯国是功臣国

在西周以下宋国诸侯国是功臣国,西周初期,周公旦辅佐周成王平定三监之乱,遵循“兴灭继绝”的传统,于公元前1114年封商纣王的兄长微子启于商朝的旧都商丘,建立宋国,特准其用天子礼乐奉商朝宗祀,与周为客。宋国地位特殊...
展开详情

伊洛纳银猫在哪里抓

1、玩家可以在菜洞1层、2层的位置刷出银猫,玩家将银猫打出表情就可以进行捕捉了。2、地宫中的银猫属于中立,玩家无法进行抓捕,不过可以使用瓶子砸,砸成敌对的之后就可以抓了,也是打出表情之后进行抓捕。3、玩家在捕捉...
展开详情

土木工程帽子的区别

土木工程在工地佩戴的安全帽分为红色、黄色、蓝色、白色四种颜色。红色为管理人员;黄色为运行值班人员;蓝色为现场作业人员包括检修、试验、施工等;白色为外来检查以及参观人员。...
展开详情

精选推荐更多>

亏贼是什么意思

亏贼的意思是损害。
亏贼,读音为kuī zéi,汉语词语。
出处:《墨子·兼爱下》:“又与今人之贱人,执其兵刃毒药水火,以交相亏贼,此又天下之害也。”
亏(拼音:kuī),汉语一级通用规范汉字(常用字)。“亏”和它的繁体字“虧”原是音义都不同的两个字。简体“亏”原是“于”的异体字,字形、字义关系不详,清代王筠认为是“吁”的本字,假借为动词“往”义,并由此引申出“到达”、“在”、“比”义,进而虚化出一系列介词用法,这些意思后世多写作“于”。“亏”字后来成为“虧”的简化字。
出处:《易·谦卦》:“天道亏盈而益谦。”
例句:《战国策·魏策一》:“夫事秦必割地效质,故兵未用而国已亏矣。”
近义词:损、缺。

什么是标兵

标兵,读作:biāo bīng,意思是:
1、阅兵场上用来标志界线的兵士。泛指群众集会中用来标志某种界线的人。
2、比喻可以作为榜样的人或单位:树立标兵;服务标兵、生产标兵、安全标兵、质量标兵。
出处:
1、明沈德符《野获编·督抚·整饬兵备之始》:“但承平日久,仍如守土之吏,无标兵可练,无军饷可支。”
2、《花月痕》第四十六回:“试问各道节度共带枢部之衔,且有标兵之掌,如何说得不知兵。”
3、姚雪垠《李自成》第一卷第八章:“他杀得性起,不再同刘芳亮等互相照应,率领着自己的标兵追着一股敌人不放。”
造句:
1、他对自己能当选学习标兵感到十分荣耀。
2、王大伯过去是捕猎的能手,现在是野生动物保护的标兵。
3、他的母亲不仅在厂里是生产标兵,在家里也是个好主妇,大家都称赞她精明强干。
4、丘盈盈是我们班当之无愧的学习标兵。
5、我们学校中午都会公布星级达标班级,每到念我们几星的时候,我的心就会七上八下,生怕没有得到了标兵班。

此之谓大丈夫的之意思

“此之谓大丈夫”的“之”是结构助词,不译。出自《富贵不能淫》。
原文节选:戒之曰:“往之女家,必敬必戒,无违夫子!”以顺为正者,妾妇之道也。居天下之广居,立天下之正位,行天下之大道。得志,与民由之;不得志,独行其道。富贵不能淫,贫贱不能移,威武不能屈,此之谓大丈夫。
译文:告诫她说:“到了你的丈夫的家里,一定要恭敬,一定要谨慎,不要违背你的丈夫!”以顺从为做人原则的,是妾妇之道。居住在天下最宽广的住宅“仁”里,站立在天下最正确的位置“礼”上,行走在天下最宽广的道路“义”上。能实现理想时,就同人民一起走这条正道;不能实现理想时,就独自行走在这条正道上。富贵不能使他的思想迷惑,贫贱不能使他的操守动摇,威武不能使他的意志屈服,这才叫作有志气有作为的大丈夫。
孟子的挖苦是深刻而尖锐的,对公孙衍、张仪之流可以说是深恶痛绝了。遗憾的是,虽然孟子对这种“以顺为正”的妾妇之道已如此痛恨,但两千多年来,这样的“妾妇”却一直生生不已,层出不穷。时至今日,一夫一妻已受法律保护,“妾妇”难存,但“妾妇说”却未必不存,甚或还在大行其道哩。

苏轼哪里人

苏轼是眉州眉山(今四川省眉山市)人,祖籍河北栾城。苏轼(1037年1月8日—1101年8月24日),字子瞻,一字和仲,号铁冠道人、东坡居士,世称苏东坡、苏仙、坡仙,汉族,北宋文学家、书法家、美食家、画家,历史治水名人。
苏轼对社会的看法和对人生的思考都毫无掩饰地表现在其文学作品中,其中又以诗歌最为淋漓酣畅。在二千七百多首苏诗中,干预社会现实和思考人生的题材十分突出。苏轼对社会现实中种种不合理的现象抱着“一肚皮不入时宜”的态度,始终把批判现实作为诗歌的重要主题。更可贵的是,苏轼对社会的批判并未局限于新政,也未局限于眼前,他对封建社会中由来已久的弊政、陋习进行抨击,体现出更深沉的批判意识。
苏轼在词的创作上取得了非凡的成就,就一种文体自身的发展而言,苏词的历史性贡献又超过了苏文和苏诗。苏轼继柳永之后,对词体进行了全面的改革,最终突破了词为“艳科”的传统格局,提高了词的文学地位,使词从音乐的附属品转变为一种独立的抒情诗体,从根本上改变了词史的发展方向。
苏轼擅长写行书、楷书,与黄庭坚、米芾、蔡襄并称为“宋四家”。他曾经遍学晋、唐、五代的各位名家之长,再将王僧虔、徐浩、李邕、颜真卿、杨凝式等名家的创作风格融会贯通后自成一家。
苏轼在文、诗、词三方面都达到了极高的造诣,堪称宋代文学最高成就的代表。而且苏轼的创造性活动不局限于文学,他在书法、绘画等领域内的成就都很突出,对医药、烹饪、水利等技艺也有所贡献。苏轼典型地体现着宋代的文化精神。
常见热点问答
热点搜索
1-20
21-40
41-60
61-80
81-100
101-120
121-140
141-160
161-180
181-200
作文大全
1-20
21-40
41-60
61-80
81-100
101-120
121-140
141-160
161-180
181-200