国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

Cisco路由器上如何防止DDoS
2007-10-12   網(wǎng)絡(luò)

Cisco路由器上防止分布式拒絕服務(wù)(DDoS)攻擊的一些建議







  1、使用 ip verfy unicast reverse-path 網(wǎng)絡(luò)接口命令











  這個(gè)功能檢查每一個(gè)經(jīng)過(guò)路由器的數(shù)據(jù)包。在路由器的CEF(Cisco Express Forwarding)表該數(shù)據(jù)包所到達(dá)網(wǎng)絡(luò)接口的所有路由項(xiàng)中,如果沒(méi)有該數(shù)據(jù)包源IP地址的路由,路由器將丟棄該數(shù)據(jù)包。例如,路由器接收到一個(gè)源IP地址為1.2.3.4的數(shù)據(jù)包,如果CEF路由表中沒(méi)有為IP地址1.2.3.4提供任何路由(即反向數(shù)據(jù)包傳輸時(shí)所需的路由),則路由器會(huì)丟棄它。







  單一地址反向傳輸路徑轉(zhuǎn)發(fā)(Unicast Reverse Path Forwarding)在ISP(局端)實(shí)現(xiàn)阻止SMURF攻擊和其它基于IP地址偽裝的攻擊。這能夠保護(hù)網(wǎng)絡(luò)和客戶免受來(lái)自互聯(lián)網(wǎng)其它地方的侵?jǐn)_。使用Unicast RPF需要打開(kāi)路由器的"CEF swithing"或"CEF distributed switching"選項(xiàng)。不需要將輸入接口配置為CEF交換(switching)。只要該路由器打開(kāi)了CEF功能,所有獨(dú)立的網(wǎng)絡(luò)接口都可以配置為其它交換(switching)模式。RPF(反向傳輸路徑轉(zhuǎn)發(fā))屬于在一個(gè)網(wǎng)絡(luò)接口或子接口上激活的輸入端功能,處理路由器接收的數(shù)據(jù)包。



在路由器上打開(kāi)CEF功能是非常重要的,因?yàn)镽PF必須依靠CEF。Unicast RPF包含在支持CEF的Cisco IOS 12.0及以上版本中,但不支持Cisco IOS 11.2或11.3版本。







  2、使用訪問(wèn)控制列表(ACL)過(guò)濾RFC 1918中列出的所有地址







  參考以下例子:







  interface xy



  ip access-group 101 in



  access-list 101 deny ip 10.0.0.0 0.255.255.255 any



  access-list 101 deny ip 192.168.0.0 0.0.255.255 any



  access-list 101 deny ip 172.16.0.0 0.15.255.255 any



  access-list 101 permit ip any any







  3、參照RFC 2267,使用訪問(wèn)控制列表(ACL)過(guò)濾進(jìn)出報(bào)文







  參考以下例子:







  {ISP中心} -- ISP端邊界路由器 -- 客戶端邊界路由器 -- {客戶端網(wǎng)絡(luò)}







  ISP端邊界路由器應(yīng)該只接受源地址屬于客戶端網(wǎng)絡(luò)的通信,而客戶端網(wǎng)絡(luò)則應(yīng)該只接受源地址未被客戶端網(wǎng)絡(luò)過(guò)濾的通信。以下是ISP端邊界路由器的訪問(wèn)控制列表(ACL)例子:







  access-list 190 permit ip {客戶端網(wǎng)絡(luò)} {客戶端網(wǎng)絡(luò)掩碼} any



  access-list 190 deny ip any any [log]







  interface {內(nèi)部網(wǎng)絡(luò)接口} {網(wǎng)絡(luò)接口號(hào)}



  ip access-group 190 in







  以下是客戶端邊界路由器的ACL例子:







  access-list 187 deny ip {客戶端網(wǎng)絡(luò)} {客戶端網(wǎng)絡(luò)掩碼} any



  access-list 187 permit ip any any







  access-list 188 permit ip {客戶端網(wǎng)絡(luò)} {客戶端網(wǎng)絡(luò)掩碼} any



  access-list 188 deny ip any any







  interface {外部網(wǎng)絡(luò)接口} {網(wǎng)絡(luò)接口號(hào)}



  ip access-group 187 in



  ip access-group 188 out







  如果打開(kāi)了CEF功能,通過(guò)使用單一地址反向路徑轉(zhuǎn)發(fā)(Unicast RPF),能夠充分地縮短訪問(wèn)控制列表(ACL)的長(zhǎng)度以提高路由器性能。為了支持Unicast RPF,只需在路由器完全打開(kāi)CEF;打開(kāi)這個(gè)功能的網(wǎng)絡(luò)接口并不需要是CEF交換接口。







  4、使用CAR(Control Access Rate)限制ICMP數(shù)據(jù)包流量速率







  參考以下例子:







  interface xy



  rate-limit output access-group 2020 3000000 512000 786000 conform-action



  transmit exceed-action drop







  access-list 2020 permit icmp any any echo-reply







  請(qǐng)參閱IOS Essential Features 獲取更詳細(xì)資料。











  5、設(shè)置SYN數(shù)據(jù)包流量速率











  interface {int}



  rate-limit output access-group 153 45000000 100000 100000 conform-action



  transmit exceed-action drop



  rate-limit output access-group 152 1000000 100000 100000 conform-action



  transmit exceed-action drop







  access-list 152 permit tcp any host eq www



  access-list 153 permit tcp any host eq www established







  在實(shí)現(xiàn)應(yīng)用中需要進(jìn)行必要的修改,替換:







  45000000為最大連接帶寬



  1000000為SYN flood流量速率的30%到50%之間的數(shù)值。



  burst normal(正常突變)和 burst max(最大突變)兩個(gè)速率為正確的數(shù)值。







  注意,如果突變速率設(shè)置超過(guò)30%,可能會(huì)丟失許多合法的SYN數(shù)據(jù)包。使用"show interfaces rate-limit"命令查看該網(wǎng)絡(luò)接口的正常和過(guò)度速率,能夠幫助確定合適的突變速率。這個(gè)SYN速率限制數(shù)值設(shè)置標(biāo)準(zhǔn)是保證正常通信的基礎(chǔ)上盡可能地小。







  警告:一般推薦在網(wǎng)絡(luò)正常工作時(shí)測(cè)量SYN數(shù)據(jù)包流量速率,以此基準(zhǔn)數(shù)值加以調(diào)整。必須在進(jìn)行測(cè)量時(shí)確保網(wǎng)絡(luò)的正常工作以避免出現(xiàn)較大誤差。







  另外,建議考慮在可能成為SYN攻擊的主機(jī)上安裝IP Filter等IP過(guò)濾工具包。







  6、搜集證據(jù)并聯(lián)系網(wǎng)絡(luò)安全部門或機(jī)構(gòu)











  如果可能,捕獲攻擊數(shù)據(jù)包用于分析。建議使用SUN工作站或Linux等高速計(jì)算機(jī)捕獲數(shù)據(jù)包。常用的數(shù)據(jù)包捕獲工具包括TCPDump和snoop等。基本語(yǔ)法為:







  tcpdump -i interface -s 1500 -w capture_file







  snoop -d interface -o capture_file -s 1500







  本例中假定MTU大小為1500。如果MTU大于1500,則需要修改相應(yīng)參數(shù)。將這些捕獲的數(shù)據(jù)包和日志作為證據(jù)提供給有關(guān)網(wǎng)絡(luò)安全部門或機(jī)構(gòu)。

熱詞搜索:

上一篇:xp修復(fù)控制臺(tái)命令和用法
下一篇:路由器的安全配置

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩精品一区二区三区视频 | 国产亚洲精品资源在线26u| 精品日韩欧美在线| 一区二区三区在线高清| 精品一区二区三区欧美| 欧美在线观看一二区| 久久午夜免费电影| 美腿丝袜亚洲色图| 91麻豆国产福利精品| 国产精品视频一二| 美女在线观看视频一区二区| 91国内精品野花午夜精品| 欧美国产精品久久| 国产乱人伦精品一区二区在线观看| 在线观看av不卡| 日韩毛片高清在线播放| 国产东北露脸精品视频| 欧美xxxx在线观看| 日本中文字幕一区二区有限公司| 97久久精品人人澡人人爽| 久久精品一区八戒影视| 久久精品国产久精国产| 538在线一区二区精品国产| 亚洲曰韩产成在线| 99国产精品国产精品毛片| 久久综合久久综合久久| 国内精品久久久久影院色| 制服丝袜亚洲色图| 亚洲va欧美va天堂v国产综合| 91丨九色porny丨蝌蚪| 亚洲欧美影音先锋| 91婷婷韩国欧美一区二区| 国产精品不卡在线| 99久久国产综合精品色伊| 亚洲欧洲性图库| www.欧美日韩国产在线| 国产精品免费视频一区| 成人动漫一区二区三区| 国产精品情趣视频| 日本久久电影网| 亚洲精品久久久久久国产精华液| 91在线精品一区二区| ...xxx性欧美| 欧美中文字幕一二三区视频| 亚洲va欧美va人人爽| 欧美精品第1页| 久久国产夜色精品鲁鲁99| 欧美xxxxx牲另类人与| 国产精品自产自拍| 国产精品久久久久四虎| 91在线你懂得| 日韩激情中文字幕| 久久精品日韩一区二区三区| 高清日韩电视剧大全免费| 国产精品国模大尺度视频| 色婷婷激情综合| 首页亚洲欧美制服丝腿| 日韩欧美在线影院| 粉嫩av一区二区三区| 亚洲同性gay激情无套| 欧美色欧美亚洲另类二区| 日韩电影一区二区三区| 久久久一区二区三区捆绑**| av在线播放成人| 日日摸夜夜添夜夜添精品视频 | 91视频免费看| 天堂va蜜桃一区二区三区| 久久亚洲二区三区| 色婷婷综合久久久中文一区二区| 性久久久久久久久久久久| 久久久综合激的五月天| 欧洲国内综合视频| 国产激情精品久久久第一区二区| 亚洲色图欧洲色图婷婷| 日韩视频免费直播| 99精品桃花视频在线观看| 秋霞影院一区二区| 亚洲三级电影全部在线观看高清| 日韩欧美电影一区| 91麻豆国产自产在线观看| 蓝色福利精品导航| 亚洲另类春色校园小说| 国产婷婷一区二区| 欧美精品九九99久久| 99热国产精品| 国产一区二区看久久| 亚洲成a人v欧美综合天堂下载| 国产亚洲一二三区| 欧美一区日本一区韩国一区| 99久久综合色| 国产一区二区主播在线| 五月综合激情网| 一区二区中文视频| 国产日韩欧美一区二区三区乱码| 欧美午夜精品久久久| 成人av在线电影| 精一区二区三区| 午夜精品123| 一区二区在线电影| 国产精品久久国产精麻豆99网站| 日韩视频免费观看高清完整版 | 国产毛片精品一区| 麻豆精品一区二区| 日韩中文字幕不卡| 亚洲国产日韩一区二区| 亚洲精品中文在线影院| 国产精品卡一卡二卡三| 国产精品久久久久桃色tv| 国产亚洲精品中文字幕| 久久尤物电影视频在线观看| 91精品国产手机| 91精品一区二区三区久久久久久| 欧美午夜精品久久久久久超碰 | 国产乱妇无码大片在线观看| 美女任你摸久久 | 国产成人在线视频免费播放| 国模少妇一区二区三区| 久久国产成人午夜av影院| 免费美女久久99| 久久99精品久久久久婷婷| 久久99热狠狠色一区二区| 久久草av在线| 韩国女主播成人在线观看| 国产自产v一区二区三区c| 国产一区二区在线看| 国产激情视频一区二区在线观看| 国产成人在线观看| 波多野结衣亚洲| 在线精品国精品国产尤物884a| 在线观看国产一区二区| 在线不卡中文字幕| 欧美videos中文字幕| 精品99999| 国产精品天美传媒沈樵| 日韩一区在线看| 亚洲成人av在线电影| 强制捆绑调教一区二区| 国产精品系列在线观看| 波多野结衣欧美| 欧美老年两性高潮| 久久一二三国产| 国产精品福利一区二区| 亚洲综合男人的天堂| 看国产成人h片视频| 国产高清视频一区| 日本高清不卡aⅴ免费网站| 欧美一级在线免费| 中文字幕不卡在线播放| 亚洲精品高清视频在线观看| 日韩在线观看一区二区| 高清不卡一二三区| 色视频一区二区| 精品国产伦一区二区三区观看体验 | 日韩欧美久久一区| 国产精品欧美一区喷水| 性久久久久久久久久久久| 国产v日产∨综合v精品视频| 精品视频在线看| 国产亚洲欧洲997久久综合| 一区二区三区.www| 国产精品一线二线三线精华| 一本一本大道香蕉久在线精品| 日韩精品资源二区在线| 自拍偷拍欧美精品| 国产在线视频精品一区| 欧美视频一区二区三区四区| 欧美精品一区二区三区四区 | 国产偷国产偷亚洲高清人白洁| 亚洲综合色成人| 成人午夜激情在线| 欧美一区二区三区色| 一区二区三区四区高清精品免费观看 | 极品尤物av久久免费看| 在线精品国精品国产尤物884a| 久久久综合精品| 蜜桃av噜噜一区| 欧美综合欧美视频| 日韩一区有码在线| 国产成人鲁色资源国产91色综 | 欧美影院一区二区| 中文字幕视频一区| 国产成人精品三级麻豆| 91精品国产麻豆| 亚洲不卡在线观看| 欧美综合天天夜夜久久| 日韩美女啊v在线免费观看| 国产一区二区三区日韩| 日韩精品一区二区在线| 性做久久久久久免费观看欧美| 色婷婷综合激情| 亚洲视频一区在线| 成人免费va视频| 国产精品国产三级国产| 大胆亚洲人体视频| 国产亚洲一区二区在线观看| 国产美女主播视频一区| 久久久久88色偷偷免费| 国产精品一区二区三区网站| 色偷偷成人一区二区三区91 | 亚洲激情在线播放|