成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

cisco路由器配置TCP攔截

網絡 路由交換
TCP建立連接的三次握手過程中,一方向另一方發送的第一個報文設置了SYN位,當某臺設備接收到一個請求服務的初始報文時,該設備響應這個報文。

TCP建立連接的三次握手過程中,一方向另一方發送的第一個報文設置了SYN位,當某臺設備接收到一個請求服務的初始報文時,該設備響應這個報文,發回一個設置了SYN和ACK位的報文,并等待源端來的ACK應答。那么,如果發送方并不回復ACK,主機就會因為超時而結束連接。當主機在等待這個連接超時的過程中,連接處于半開(Half-open)狀態,半開連接消耗了主機的資源。在等待三次握手過程中耗盡主機資源就形成了SYN攻擊,尤其是將成千上萬的SYN發往某臺主機,則該主機將很快崩潰掉。

在TCP連接請求到達目標主機之前,TCP攔截通過對其進行攔截和驗證來阻止這種攻擊,也就是說,路由器會代替主機進行連接。這時我就需要在路由器上配置TCP攔截(TCP intercept)來防止這種攻擊了。

TCP攔截(TCP intercept)可以在兩種模式上工作:攔截和監視。在攔截模式下(intercept mode),路由器攔截所有到達的TCP同步請求,并代表服務器建立與客戶機的連接,并代表客戶機建立與服務器的連接。如果兩個連接都成功地實現,路由器就會將兩個連接進行透明的合并。路由器有更為嚴格的超時限制,以防止其自身的資源被SYN攻擊耗盡。在監視模式下(watch mode),路由器被動地觀察half-open連接的數目。如果超過了所配置的時間,路由器也會關閉連接。ACL則用來定義要進行TCP攔截的源和目的地址。

基本配置命令:

ip tcp intercept mode{intercept/watch}設置TCP攔截的工作模式,默認是intercept。

ip tcp intercept list ACL編號調用ACL(擴展的)用來定義要進行TCP攔截的源和目的地址。

當一個路由器因為其所定義的門限值被超出而確認服務器正遭受攻擊時,路由器就主動刪除連接,直到half-open的連接值降到小于門限值。默認關閉的是最早的連接,除非使用了“ip tcp interceptdrop-mode random”命令(隨機關閉半開連接)。當所設置的門限值被超時時,路由器進行下面的動作:

1)每一個新的連接導致一個最早的(或隨機的)連接被刪除。

2)初始的重傳超時時間被減少一半,直到0.5秒。

3)如果處于監視模式,則超時時間減半,直到15秒。

有兩個因素用來判斷路由器是否正在遭受攻擊。如果超過了兩個高門限值中的一個,則表明路由器正遭受攻擊,直到門限值已經降至兩個低門限值以下。下面顯示了有關的參數及其默認值,并對其加以簡單描述。

1)ip tcp intercept max-incomplete high number 1100

在路由器開始刪除連接之前,能夠存在的half-open連接的最大數目。

2)ip tcp inercept max-incomplete low number 900

在路由器停止刪除half-open連接之前,能夠存在的最大half-open連接數目。

3)ip tcp intercept one-minute high number 1100

在路由器開始刪除連接之前,每分鐘內能存在的最大half-open連接數目。

4)ip tcp intercept one-minute low number 900

在路由器停止刪除連接之前,每分鐘內能存在的最小half-open連接數目。

half-open連接總數與每分鐘half-open連接的數量比率是相聯系的。任何一個最大值到達,TCP攔截就被激活并且開始刪除half-open連接。一旦TCP攔截被激活,這兩個值都必須下降到TCP攔截的低設置值,以便停止刪除連接。

注意:

攔截模式下,路由器響應到達的SYN請求,并代替服務器發送一個響應初始源IP地址的SYN、ACK報文,然后等待客戶機的ACK。如果收到ACK,再將原來的SYN報文發往服務器,路由器代替原來的客戶機與服務器一起完成三次握手過程。這種模式會增加路由器的內存和CPU的額外開銷,并且增加了一些初始會話的延時。

在監視模式下,路由器允許SYN請求直接到達服務器。

如果這個會話在30秒鐘內(默認值)沒有建立起來,路由器就給服務器發送一個RST,以清除這個連接。

責任編輯:于爽 來源: 中國IT實驗室
相關推薦

2010-08-20 15:14:51

2009-04-14 09:48:00

cisco路由器配置

2010-08-26 09:55:25

Cisco路由器DHCP

2012-03-20 10:05:57

Cisco路由器路由器DNS

2010-08-06 10:21:38

路由器配置

2011-04-01 16:03:18

IOS路由器

2010-07-30 15:59:44

配置

2010-08-04 13:27:07

路由器配置

2010-08-03 11:35:06

2009-12-11 15:21:15

華為路由器CISCO路由器

2010-08-12 08:57:25

2009-12-21 10:15:57

2010-08-04 14:21:54

路由器配置

2009-12-17 17:05:03

Cisco路由器配置

2009-12-02 15:58:55

Cisco路由器配置命

2010-08-03 13:28:57

2009-12-02 09:48:37

Cisco路由器配置命

2011-03-07 17:34:35

IGRP

2010-08-23 09:21:34

路由器WCCP

2010-08-26 15:40:08

Cisco路由器DHC
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91久久精品日日躁夜夜躁欧美 | 日韩精品一区二区三区在线观看 | 日本三级网址 | 欧美日韩电影一区 | 一级a毛片| 国产欧美日韩精品一区 | 亚洲国产一区在线 | 精品成人av | 别c我啊嗯国产av一毛片 | 久久久一二三区 | 免费欧美 | 亚洲欧洲一区 | 中文字幕在线看人 | 91麻豆精品国产91久久久久久久久 | 国产成人免费在线观看 | 精品视频一区二区三区在线观看 | 免费一区二区三区 | 欧美一级片在线观看 | 成人毛片一区二区三区 | 久久成人午夜 | 性高湖久久久久久久久 | 天天草天天干 | 成人精品一区亚洲午夜久久久 | 81精品国产乱码久久久久久 | 国产午夜精品久久 | 久久精品91久久久久久再现 | 亚洲精选久久 | 超碰地址 | com.色.www在线观看 | 国产精品视频一区二区三 | 伊人网99 | 久久精品一| 盗摄精品av一区二区三区 | 久久精品亚洲 | 中文字幕蜜臀av | 91免费在线视频 | 三级黄视频在线观看 | 九九看片 | 97久久超碰 | 国产激情在线 | 午夜视频一区 |