用路由器防止DoS拒绝服务疯狂攻击
日期:2008年6月17日 作者: 查看:[大字体 中字体 小字体]-
拒绝服务(DoS)攻击是目前黑客广泛使用的一种攻击手段,它通过独占网络资源、使其他主机不能进行正常访问,从而导致宕机或网络瘫痪。
DoS攻击主要分为Smurf、SYN Flood和Fraggle三种,在Smurf攻击中,攻击者使用ICMP数据包阻塞服务器和其他网络资源;SYN Flood攻击使用数量巨大的TCP半连接来占用网络资源;Fraggle攻击与Smurf攻击原理类似,使用UDP echo请求而不是ICMP echo请求发起攻击。
尽管网络安全专家都在着力开发阻止DoS攻击的设备,但收效不大,因为DoS攻击利用了TCP协议本身的弱点。正确配置路由器能够有效防止DoS攻击。以Cisco路由器为例,Cisco路由器中的IOS软件具有许多防止DoS攻击的特性,保护路由器自身和内部网络的安全。
使用扩展访问列表
扩展访问列表是防止DoS攻击的有效工具。它既可以用来探测DoS攻击的类型,也可以阻止DoS攻击。Show IP access-list命令能够显示每个扩展访问列表的匹配数据包,根据数据包的类型,用户就可以确定DoS攻击的种类。如果网络中出现了大量建立TCP连接的请求,这表明网络受到了SYN Flood攻击,这时用户就可以改变访问列表的配置,阻止DoS攻击。
使用QoS
使用服务质量优化(QoS)特征,如加权公平队列(WFQ)、承诺访问速率(CAR)、一般流量整形(GTS)以及定制队列(CQ)等,都可以有效阻止DoS攻击。需要注意的是,不同的QoS策略对付不同DoS攻击的效果是有差别的。例如,WFQ对付Ping Flood攻击要比防止SYN Flood攻击更有效,这是因为Ping Flood通常会在WFQ中表现为一个单独的传输队列,而SYN Flood攻击中的每一个数据包都会表现为一个单独的数据流。此外,人们可以利用CAR来限制ICMP数据包流量的速度,防止Smurf攻击,也可以用来限制SYN数据包的流量速度,防止SYN Flood攻击。使用QoS防止DoS攻击,需要用户弄清楚QoS以及DoS攻击的原理,这样才能针对DoS攻击的不同类型采取相应的防范措施。
使用单一地址逆向转发
逆向转发(RPF)是路由器的一个输入功能,该功能用来检查路由器接口所接收的每一个数据包。如果路由器接收到一个源IP地址为10.10.10.1的数据包,但是CEF(Cisco Express Forwarding)路由表中没有为该IP地址提供任何路由信息,路由器就会丢弃该数据包,因此逆向转发能够阻止Smurf攻击和其他基于IP地址伪装的攻击。
使用RPF功能需要将路由器设为快速转发模式(CEF switching),并且不能将启用RPF功能的接口配置为CEF交换。RPF在防止IP地址欺骗方面比访问列表具有优势,首先它能动态地接受动态和静态路由表中的变化;第二RPF所需要的操作维护较少;第三RPF作为一个反欺骗的工具,对路由器本身产生的性能冲击,要比使用访问列表小得多。
使用TCP拦截
Cisco在IOS 11.3版以后,引入了TCP拦截功能,这项功能可以有效防止SYN Flood攻击内部主机。
在TCP连接请求到达目标主机之前,TCP拦截通过拦截和验证来阻止这种攻击。TCP拦截可以在拦截和监视两种模式下工作。在拦截模式下,路由器拦截到达的TCP同步请求,并代表服务器建立与客户机的连接,如果连接成功,则代表客户机建立与服务器的连接,并将两个连接进行透明合并。在整个连接期间,路由器会一直拦截和发送数据包。对于非法的连接请求,路由器提供更为严格的对于half-open的超时限制,以防止自身的资源被SYN攻击耗尽。在监视模式下,路由器被动地观察流经路由器的连接请求,如果连接超过了所配置的建立时间,路由器就会关闭此连接。
在Cisco路由器上开启TCP拦截功能需要两个步骤:一是配置扩展访问列表,以确定需要保护的IP地址;二是开启TCP拦截。配置访问列表是为了定义需要进行TCP拦截的源地址和目的地址,保护内部目标主机或网络。在配置时,用户通常需要将源地址设为any,并且指定具体的目标网络或主机。如果不配置访问列表,路由器将会允许所有的请求经过。 - [1] [2] 下一页
-
- 用路由器防止DoS拒绝服务疯狂攻击 相关文章:
- ·黑客攻击与防守
- ·什么是SQL注入法攻击
- ·全程攻击无线网络WEP加密(二)
- ·ARP攻击原理及解决方法
- ·sqlexp攻击.怎么防止?
- ·IIS攻击与日志
- ·如何利用QQ对别人进行DDOS攻击
- ·黑客技术:经典黑客远程攻击方法讲解
- ·图文教你防范“局域网终结者”攻击
- ·攻击新方法:利用PStore接口获取帐号信息
- 用路由器防止DoS拒绝服务疯狂攻击 相关软件
- ·《悍马攻击》游戏存档
- ·团队攻击:西线战斗(Squad Assault: West Front) 试玩版
- ·城堡攻击2-快手战略
- ·团队攻击:西线战斗
- ·空袭Ⅱ:空中攻击机二代 (Airstrike II: Gulf Thunder) V2.58
- ·金盾拒绝服务攻击状态监视器
- ·绝地攻击机(Desperate Space)
- ·强袭攻击
- ·城堡攻击
- ·极度攻击
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
上一篇:教程:CSS高级技巧之滑动门技术
下一篇:Linux操作系统下激活网卡命令
精品推荐
热点TOP10
- ·路由器安全设置详解
- ·ADSL猫 路由设置方法
- ·20款最流行猫ADSL MODEM路由设置方法
- ·宽带共享该怎样设置无线路由器
- ·路由原理介绍
- ·上海贝尔阿尔卡特Home Plus Plus 500 ADSL路由器
- ·静态路由的设置及相关命令
- ·华为路由器配置详解
- ·路由器调试大全
- ·ZXDSL 531B 无线ADSL路由器
- ·Cisco路由器配置教程
- ·教你如何调试CISCO路由器(上)
- ·路由器导致无法上网解决方案
- ·华为 SmartAX MT800设置路由方式教程
- ·Quidway 路由器系统基本命令
- ·路由器的登录方法
- ·无法登录无线路由器配置界面解决
- ·路由器MAC地址的具体含义是什么?
- ·教你如何在虚拟机安装IPCOP软路由
- ·DLINK DI-504路由器共享上网配置
特别推荐
- ·浅谈路由器使用技巧全集
- ·路由列表故障引发局域网出问题小解
- ·路由器的安全与可靠性能小解
- ·电驴和路由的关系
- ·路由器常见问题解决方案
- ·基于策略的控制路由以及路由映射表
- ·远程路由管理的时候注意被攻击
- ·路由器严重丢包故障解决方案
- ·路由器一般故障与特殊故障的解决
- ·上网高效率 宽带路由优化技巧放送
- ·详解VLAN+路由器典型配置实例教程
- ·认识路由器并选购适合自己的路由
- ·用路由器防止DoS拒绝服务疯狂攻击
- ·解决四种宽带路由器不能上网故障
- ·无法登录无线路由器配置界面解决
- ·详解:VLAN+路由器典型配置实例
- ·一机多能的网络边缘路由器
- ·让路由器摆脱安全困扰的十条策略
- ·路由器测试技术介绍及类型和方法
- ·防范路由器故障威胁你的网络
