成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全防范:認識來自傳輸層的DoS攻擊

安全 黑客攻防
TCP SYN flooding是最常用的DoS攻擊方式。
TCP SYN flooding是最常用的DoS攻擊方式。

TCP連接初始化過程稱為三次握手(three-way handshake):A連接發(fā)起端發(fā)送標志有SYN位的TCP數(shù)據(jù)包到目的端,用于協(xié)商參數(shù),初始化連接;B目的端使用SYN/ACK來表明自己的連接參數(shù)并確認發(fā)起端的連接參數(shù);C發(fā)起端收到SYN/ACK后,使用ACK確認目的端連接參數(shù)。這樣三次TCP包交換,發(fā)起端和接收端之前建立一條TCP連接。當目的端TCP/IP收到一個TCP SYN后,就位將要建立的連接預(yù)留資源并等待發(fā)起端確定連接參數(shù),這對建立穩(wěn)定高效的TCP連接是必要的。但是如果向目的主機發(fā)送大量的TCP SYN,而不回應(yīng)TCP ACK,使大量連接處于半開狀態(tài)(half-open),導(dǎo)致預(yù)留資源長時間不能釋放(直到超時),最終致使目的端資源耗盡。

  

而UDP flooding利用了UDP傳輸?shù)臒o狀態(tài)性,通過發(fā)送大量擁有偽裝IP地址的UDP數(shù)據(jù)包,填滿網(wǎng)絡(luò)設(shè)備(主要是路由器或防火墻)的連接狀態(tài)表,造成服務(wù)被拒絕。

Crikey CRC flooding是新出現(xiàn)的一種DoS攻擊方式,目標主要是防火墻等紀錄連接狀態(tài)的網(wǎng)絡(luò)安全設(shè)備。為了加速數(shù)據(jù)包通過防火墻,防火墻通常不會使用Checksum對數(shù)據(jù)包進行效驗,只是把連接添加到連接狀態(tài)表中;Crikey CRC flooding在TCP和UDP頭部加入錯誤的Checksum值。當這些數(shù)據(jù)包到達目的主機時,因為Checksum錯誤會被拒絕。這樣,實際上沒有建立起來的連接被紀錄到了連接狀態(tài)表中,如果防火墻大量接受到這樣的數(shù)據(jù)包,最終會導(dǎo)致連接狀態(tài)表被填滿,新的連接請求被拒絕。

防范方法

首先在防火墻上限制TCP SYN的突發(fā)上限,因為防火墻不能識別正常的SYN和惡意的SYN,一般把TCP SYN的突發(fā)量調(diào)整到內(nèi)部主機可以承受的連接量,當超過這個預(yù)設(shè)的突發(fā)量的時候就自動清理或者阻止,這個功能目前很多寬帶路由都支持,如海蜘蛛路由,只不過每款路由設(shè)置項的名稱可能不一樣,原理和效果一樣。一些高端防火墻具有TCP SYN網(wǎng)關(guān)和TCP SYN中繼等特殊功能,也可以抵抗TCP SYN flooding,他們都是通過干涉建立過程來實現(xiàn)。具有TCP SYN網(wǎng)關(guān)功能的防火墻在收到TCP SYN后,轉(zhuǎn)發(fā)給內(nèi)部主機并記錄該連接,當收到主機的TCP SYN/ACK后,以客戶機的名義發(fā)送TCP ACK給主機,幫助三次握手,把連接由半開狀態(tài)變成全開狀態(tài)(后者比前者占用的資源少)。而具有TCP SYN中繼功能的防火墻在收到TCP SYN后不轉(zhuǎn)發(fā)給內(nèi)部主機,而是代替內(nèi)部主機回應(yīng)TCP SYN/ACK,如果收到TCP ACK則表示連接非惡意,否則及時釋放半連接所占用資源。

  

UDP SYN限制和TCP SYN限制差不多,一般也是設(shè)置UDP SYN的突發(fā)連接量,但UDP連接在防火墻上控制相對效果要稍差點,我們可以通過一些客戶端軟件來實現(xiàn)限制單機UDP并發(fā)連接數(shù)限制,最新發(fā)布的海蜘蛛的海盾2.4版就提供了這個功能,效果也還不錯。

Crikey CRC flooding主要目標是網(wǎng)絡(luò)安全設(shè)備,需要為防火墻打上安全補丁,使數(shù)據(jù)包通過時用checksum進行校驗,對于checksum錯誤的TCP和UDP數(shù)據(jù)包丟棄;減小連接狀態(tài)條目老化時間,是不活動的連接數(shù)目要及時清除,防止填滿連接狀態(tài)表

【編輯推薦】

  1. 分類防范對Linux的DoS攻擊
  2. 計算機網(wǎng)絡(luò)安全之六:防火墻技術(shù)
  3. 協(xié)議欺騙攻擊技術(shù)常見種類簡析及防范
責(zé)任編輯:Oo小孩兒 來源: 比特網(wǎng)
相關(guān)推薦

2013-01-28 16:44:50

2010-01-13 10:36:42

2020-06-02 09:50:40

信息安全數(shù)據(jù)技術(shù)

2009-12-29 19:35:56

2011-03-24 10:39:36

2010-07-09 14:30:18

SNMP Protoc

2009-09-18 13:36:10

2011-07-05 11:06:52

2009-07-05 11:20:04

2017-03-15 10:00:15

2010-07-06 16:38:19

2018-01-16 00:40:07

2011-03-22 14:57:07

2009-10-28 14:40:01

2011-07-13 11:27:13

2018-04-17 15:13:53

2010-05-14 09:53:23

2009-10-13 14:47:24

2011-06-20 10:05:40

2013-07-10 11:04:37

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲欧洲精品在线 | 久久久久久久久久久久久久国产 | 一区二区在线 | 欧美一级在线观看 | 羞羞视频在线观看 | 黄页网址在线观看 | 日本精品一区二区在线观看 | 7799精品视频天天看 | 国产精品视频网站 | 99久久精品免费看国产免费软件 | 国产成人精品av | 人人干人人超 | 激情五月婷婷综合 | 久久久www成人免费无遮挡大片 | 精品国产伦一区二区三区观看体验 | www.国产.com| 91视频a | 毛片免费观看视频 | 日韩中文字幕一区二区 | japan25hdxxxx日本| 国产精品久久久久国产a级 欧美日韩国产免费 | 中文字幕精品一区二区三区在线 | 日韩精品一区二区三区视频播放 | 正在播放国产精品 | 日韩伦理电影免费在线观看 | 亚洲福利一区二区 | 紧缚调教一区二区三区视频 | 国产欧美一区二区三区久久人妖 | 成人免费视频网站在线看 | 国产成人在线一区 | 黄色毛片在线播放 | 国产最好的av国产大片 | 天天干天天插 | 国产在线二区 | 国产精品久久久久久久午夜片 | 国产伦精品一区二区三区照片91 | 亚洲精品久久久久久久久久久 | 男女羞羞免费网站 | 日韩精品视频在线观看一区二区三区 | 91精品一区| 国产精品一区二区久久久久 |