国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Cisco路由器如何防止DDoS攻擊?
2008-06-04   中國IT實驗室

 1、使用 ip verfy unicast reverse-path 網絡接口命令

  這個功能檢查每一個經過路由器的數據包。在路由器的CEF(Cisco Express Forwarding)表該數據包所到達網絡接口的所有路由項中,如果沒有該數據包源IP地址的路由,路由器將丟棄該數據包。例如,路由器接收到一個源IP地址為1.2.3.4的數據包,如果 CEF路由表中沒有為IP地址1.2.3.4提供任何路由(即反向數據包傳輸時所需的路由),則路由器會丟棄它。

  單一地址反向傳輸路徑轉發(Unicast Reverse Path Forwarding)在ISP(局端)實現阻止SMURF攻擊和其它基于IP地址偽裝的攻擊。這能夠保護網絡和客戶免受來自互聯網其它地方的侵擾。使用Unicast RPF 需要打開路由器的"CEF swithing"或"CEF distributed switching"選項。不需要將輸入接口配置為CEF交換(switching)。只要該路由器打開了CEF功能,所有獨立的網絡接口都可以配置為其它交換(switching)模式。RPF(反向傳輸路徑轉發)屬于在一個網絡接口或子接口上激活的輸入端功能,處理路由器接收的數據包。

  在路由器上打開CEF功能是非常重要的,因為RPF必須依靠CEF。Unicast RPF包含在支持CEF的Cisco IOS 12.0 及以上版本中,但不支持Cisco IOS 11.2或11.3版本。

  2、使用訪問控制列表(ACL)過濾RFC 1918中列出的所有地址

  參考以下例子:

  interface xy

  ip access-group 101 in

  access-list 101 deny ip 10.0.0.0 0.255.255.255 any

  access-list 101 deny ip 192.168.0.0 0.0.255.255 any

  access-list 101 deny ip 172.16.0.0 0.15.255.255 any

  access-list 101 permit ip any any

  3、參照RFC 2267,使用訪問控制列表(ACL)過濾進出報文

  參考以下例子:

  {ISP中心} -- ISP端邊界路由器 -- 客戶端邊界路由器 -- {客戶端網絡}

  ISP端邊界路由器應該只接受源地址屬于客戶端網絡的通信,而客戶端網絡則應該只接受源地址未被客戶端網絡過濾的通信。以下是ISP端邊界路由器的訪問控制列表(ACL)例子:

  access-list 190 permit ip {客戶端網絡} {客戶端網絡掩碼} any

  access-list 190 deny ip any any [log]

  interface {內部網絡接口} {網絡接口號}

  ip access-group 190 in

  以下是客戶端邊界路由器的ACL例子:

  access-list 187 deny ip {客戶端網絡} {客戶端網絡掩碼} any

  access-list 187 permit ip any any

  access-list 188 permit ip {客戶端網絡} {客戶端網絡掩碼} any

  access-list 188 deny ip any any

  interface {外部網絡接口} {網絡接口號}

  ip access-group 187 in

  ip access-group 188 out

  如果打開了CEF功能,通過使用單一地址反向路徑轉發(Unicast RPF),能夠充分地縮短訪問控制列表(ACL)的長度以提高路由器性能。為了支持Unicast RPF,只需在路由器完全打開CEF;打開這個功能的網絡接口并不需要是CEF交換接口。

  4、使用CAR(Control Access Rate)限制ICMP數據包流量速率

  參考以下例子:

  interface xy

  rate-limit output access-group 2020 3000000 512000 786000 conform-action

  transmit exceed-action drop

  access-list 2020 permit icmp any any echo-reply

  5、設置SYN數據包流量速率

  interface {int}

  rate-limit output access-group 153 45000000 100000 100000 conform-action

  transmit exceed-action drop

  rate-limit output access-group 152 1000000 100000 100000 conform-action

  transmit exceed-action drop

  access-list 152 permit tcp any host eq www

  access-list 153 permit tcp any host eq www established

  在實現應用中需要進行必要的修改,替換:

  45000000為最大連接帶寬

  1000000為SYN flood流量速率的30%到50%之間的數值。

  burst normal(正常突變)和 burst max(最大突變)兩個速率為正確的數值。

  注意,如果突變速率設置超過30%,可能會丟失許多合法的SYN數據包。使用"show interfaces rate-limit"命令查看該網絡接口的正常和過度速率,能夠幫助確定合適的突變速率。這個SYN速率限制數值設置標準是保證正常通信的基礎上盡可能地小。

  警告:一般推薦在網絡正常工作時測量SYN數據包流量速率,以此基準數值加以調整。必須在進行測量時確保網絡的正常工作以避免出現較大誤差。

  另外,建議考慮在可能成為SYN攻擊的主機上安裝IP Filter等IP過濾工具包。

  6、搜集證據并聯系網絡安全部門或機構

  如果可能,捕獲攻擊數據包用于分析。建議使用SUN工作站或Linux等高速計算機捕獲數據包。常用的數據包捕獲工具包括TCPDump和snoop等?;菊Z法為:

  tcpdump -i interface -s 1500 -w capture_file

  snoop -d interface -o capture_file -s 1500

  本例中假定MTU大小為1500。如果MTU大于1500,則需要修改相應參數。將這些捕獲的數據包和日志作為證據提供給有關網絡安全部門或機構。

熱詞搜索:

上一篇:異步路由和動態尋址TCP頭壓縮配置舉例
下一篇:Cisco交換機解決網絡蠕蟲病毒入侵問題

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲免费观看在线视频| 国产精品色婷婷久久58| 成人aaaa免费全部观看| 国产精品影视在线观看| 麻豆国产精品官网| 日韩精彩视频在线观看| 午夜精品aaa| 日韩电影在线观看网站| 欧美bbbbb| 国产精品性做久久久久久| 国产福利精品一区二区| 成人激情校园春色| 波多野结衣中文字幕一区 | 久久蜜桃av一区二区天堂| 91精品国产色综合久久ai换脸| 欧美日韩中文另类| 日韩午夜在线影院| 国产亚洲污的网站| 中文字幕日韩一区| 亚洲高清免费观看| 久久精品久久久精品美女| 国产一区二区主播在线| 国产99久久久国产精品潘金| 91视频免费播放| 欧美一区二视频| 国产亚洲女人久久久久毛片| 1024精品合集| 秋霞电影网一区二区| 国产美女久久久久| 91香蕉国产在线观看软件| 欧美日韩一区二区在线观看| 久久这里只精品最新地址| 国产精品电影一区二区| 日本不卡123| 成人一二三区视频| 欧美日韩三级在线| 国产日韩欧美亚洲| 无码av免费一区二区三区试看| 国产成人精品亚洲日本在线桃色 | 亚洲第一狼人社区| 激情深爱一区二区| 在线精品视频免费观看| 精品国产免费人成电影在线观看四季| 国产精品毛片大码女人| 日本欧美肥老太交大片| av综合在线播放| 精品日韩成人av| 亚洲综合一区在线| 国产传媒日韩欧美成人| 欧美精品xxxxbbbb| 伊人开心综合网| 国产 欧美在线| 精品欧美乱码久久久久久1区2区| 一区二区三区在线不卡| 粉嫩嫩av羞羞动漫久久久| 91精品福利在线一区二区三区| 亚洲人精品一区| 国产精品66部| 久久综合中文字幕| 日产精品久久久久久久性色| 精品视频在线免费| 亚洲激情图片一区| av在线播放一区二区三区| 国产欧美日韩激情| 国产在线精品视频| 精品国产一区二区三区av性色| 日韩黄色小视频| 欧美日韩中文精品| 亚洲电影视频在线| 欧美色图一区二区三区| 亚洲免费av在线| 97精品国产露脸对白| 中文字幕一区二区三区不卡| 不卡视频一二三四| 日韩理论在线观看| 日本高清不卡在线观看| 一片黄亚洲嫩模| 在线中文字幕不卡| 亚洲成人在线免费| 欧美一级久久久| 久久国产剧场电影| 久久久另类综合| 福利一区在线观看| 亚洲色图第一区| 在线看不卡av| 男男视频亚洲欧美| 国产校园另类小说区| 成人av第一页| 亚洲成人在线观看视频| 日韩欧美中文字幕精品| 国产乱码精品一区二区三区忘忧草| 国产午夜精品一区二区三区四区| 大美女一区二区三区| 亚洲精品网站在线观看| 欧美亚州韩日在线看免费版国语版| 婷婷国产v国产偷v亚洲高清| 日韩免费成人网| 风间由美一区二区av101| 亚洲日本在线观看| 在线播放视频一区| 国产精品一色哟哟哟| 国产精品免费久久久久| 欧美日韩亚洲高清一区二区| 国产制服丝袜一区| 一区二区三区在线观看视频| 91精品国产黑色紧身裤美女| 国产精品一区一区| 亚洲国产精品嫩草影院| 26uuu另类欧美亚洲曰本| eeuss鲁一区二区三区| 日本不卡123| 国产精品国产三级国产普通话99 | 国产精品18久久久| 一区二区三区四区蜜桃| 欧美不卡激情三级在线观看| jlzzjlzz亚洲女人18| 蜜臀精品一区二区三区在线观看| 国产女主播在线一区二区| 欧美日韩在线三级| 丰满白嫩尤物一区二区| 日韩av二区在线播放| 亚洲免费电影在线| 久久久美女毛片| 欧美一区二区三区喷汁尤物| 色婷婷国产精品久久包臀| 精彩视频一区二区| 亚洲国产另类精品专区| 国产精品理伦片| 精品国产区一区| 欧美区视频在线观看| 色婷婷综合久色| 不卡的电影网站| 国产精品影视在线观看| 美女在线一区二区| 亚洲电影在线免费观看| 亚洲视频在线观看一区| 久久久.com| 精品国产露脸精彩对白| 欧美一区二区三区免费在线看| 欧美主播一区二区三区美女| 色婷婷综合久色| 色哟哟一区二区| 91久久精品一区二区三| 99亚偷拍自图区亚洲| 成人午夜电影网站| 国产一区二区三区久久久| 久久国产成人午夜av影院| 五月婷婷综合在线| 亚洲图片有声小说| 一区二区三区日韩在线观看| 伊人开心综合网| 亚洲国产综合色| 亚洲成av人影院| 日本不卡一区二区三区高清视频| 午夜精品福利一区二区三区av| 亚洲午夜在线电影| 午夜久久久久久| 日本不卡一二三区黄网| 麻豆免费精品视频| 国内不卡的二区三区中文字幕| 国产精品一品视频| 成人综合婷婷国产精品久久免费| 国产成人激情av| 99精品视频在线免费观看| 色综合久久中文字幕综合网| 欧美专区亚洲专区| 欧美一级艳片视频免费观看| 欧美成人艳星乳罩| 亚洲国产精品成人综合| 亚洲三级视频在线观看| 亚洲永久免费视频| 日本中文一区二区三区| 韩国午夜理伦三级不卡影院| 成人综合婷婷国产精品久久| 97精品国产露脸对白| 欧美精品丝袜中出| 精品女同一区二区| 国产精品国产三级国产普通话三级 | 久久九九影视网| 中文字幕永久在线不卡| 亚洲地区一二三色| 久久99久久精品| 99久久国产综合色|国产精品| 欧美性感一区二区三区| 日韩精品最新网址| 中文字幕在线观看一区| 日韩和欧美一区二区| 国产激情视频一区二区在线观看 | 精品国产91洋老外米糕| 国产精品福利一区二区三区| 午夜欧美电影在线观看| 国产传媒日韩欧美成人| 欧美午夜不卡在线观看免费| 精品99久久久久久| 亚洲黄色尤物视频| 国产精品一区二区久久不卡| 欧美日韩免费高清一区色橹橹 | 亚洲色图欧美偷拍| 久久99精品久久久久久 | 日韩和的一区二区|