论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>路由技术>>路由器原理>>正文

如何利用路由器防止DoS攻击

www.xker.com 作者:李岳巍 来源:中国建设银行河北分行 加入日期:2006-2-18 7:23:21

【问题提问、论坛交流】拒绝服务(DoS)攻击是目前黑客广泛使用的一种攻击手段,它通过独占网络资源、使其他主机不 能进行正常访问,从而导致宕机或网络瘫痪

DoS攻击主要分为Smurf、SYN Flood和Fraggle三种,在Smurf攻击中,攻击者使用ICMP数据包阻塞服务器和其他网络资源;SYN Flood攻击使用数量巨大的TCP半连接来占用网络资源;Fraggle攻击与Smurf攻击原理类似,使用UDP echo请求而不是ICMP echo请求发起攻击

尽管网络安全专家都在着力开发阻止DoS攻击的设备,但收效不大,因为DoS攻击利用了TCP协议本身的弱点正确配置路由器能够有效防止DoS攻击以Cisco路由器为例,Cisco路由器中的IOS软件具有许多防止DoS攻击的特性,保护路由器自身和内部网络的安全

使用扩展访问列表

扩展访问列表是防止DoS攻击的有效工具它既可以用来探测DoS攻击的类型,也可以阻止DoS攻击Show ip access-list命令能够显示每个扩展访问列表的匹配数据包,根据数据包的类型,用户就可以确定DoS攻击的种类如果网络中出现了大量建立TCP连接的请求,这表明网络受到了SYN Flood攻击,这时用户就可以改变访问列表的配置,阻止DoS攻击

使用QoS

使用服务质量优化(QoS)特征,如加权公平队列(WFQ)、承诺访问速率(CAR)、一般流量整形(GTS)以及定制队列(CQ)等,都可以有效阻止DoS攻击需要注意的是,不同的QoS策略对付不同DoS攻击的效果是有差别的例如,WFQ对付Ping Flood攻击要比防止SYN Flood攻击更有效,这是因为Ping Flood通常会在WFQ中表现为一个单独的传输队列,而SYN Flood攻击中的每一个数据包都会表现为一个单独的数据流此外,人们可以利用CAR来限制ICMP数据包流量的速度,防止Smurf攻击,也可以用来限制SYN数据包的流量速度,防止SYN Flood攻击使用QoS防止DoS攻击,需要用户弄清楚QoS以及DoS攻击的原理,这样才能针对DoS攻击的不同类型采取相应的防范措施

使用单一地址逆向转发

逆向转发(RPF)是路由器的一个输入功能,该功能用来检查路由器接口所接收的每一个数据包如果路由器接收到一个源IP地址为10.10.10.1的数据包,但是CEF(Cisco Express Forwarding)路由表中没有为该IP地址提供任何路由信息,路由器就会丢弃该数据包,因此逆向转发能够阻止Smurf攻击和其他基于IP地址伪装的攻击

使用RPF功能需要将路由器设为快速转发模式(CEF switching),并且不能将启用RPF功能的接口配置为CEF交换RPF在防止IP地址欺骗方面比访问列表具有优势,首先它能动态地接受动态和静态路由表中的变化;第二RPF所需要的操作维护较少;第三RPF作为一个反欺骗的工具,对路由器本身产生的性能冲击,要比使用访问列表小得多

使用TCP拦截

Cisco在IOS 11.3版以后,引入了TCP拦截功能,这项功能可以有效防止SYN Flood攻击内部主机

在TCP连接请求到达目标主机之前,TCP拦截通过拦截和验证来阻止这种攻击TCP拦截可以在拦截和监视两种模式下工作在拦截模式下,路由器拦截到达的TCP同步请求,并代表服务器建立与客户机的连接,如果连接成功,则代表客户机建立与服务器的连接,并将两个连接进行透明合并在整个连接期间,路由器会一直拦截和发送数据包对于非法的连接请求,路由器提供更为严格的对于half-open的超时限制,以防止自身的资源被SYN攻击耗尽在监视模式下,路由器被动地观察流经路由器的连接请求,如果连接超过了所配置的建立时间,路由器就会关闭此连接

本新闻共2页,当前在第1页  1  2  

编辑:xker.com
上一篇:北电网络安全路由技术
下一篇:网络新危胁 路由攻击成网络杀手
关闭窗口】【浏览次数:】【收藏此页
相关文章
·安全指南:路由器安全设置九部曲·快速增强路由器安全的十个技巧·配置 IPSec - 路由器到PIX防火墙
·在Cisco路由器上配置SSH服务·轻松9步加强路由器安全·交换机及路由器如何更加安全六大法则
·安装配置—路由器的硬件连接二(组图)·安装配置——路由器的硬件连接一(组图·无线路由器的安全功能实测
·路由器的DoS攻击防范设置问题·防火墙与路由器的安全性比较·选择安全路由器的标准
·路由器安全有关的目录·路由器的安全与可靠的问题·路由器的安全设计
推荐文章 最新文章 热门文章
·嵌入浏览器 关于Alexa工具条的解说与
·利用AJAX+J2EE开发组织机构管理系统
·Alexa 世界网站排名研究
·自己动手:电子图书制作之PDF格式篇
·VS2005中使用强类型DataSet简化开发
·时间就是第一 快速启动程序我有妙招(
·提高效率:屏蔽WinXP中不需用到的功能
·情人节怎么过?Ps超强打造逼真钻石戒
·彻底分析卸载软件 不再请神易送神难
·构建Linux系统下U盘路由器 防火墙(图
·免费中文DOS系统备份恢复程序打造记
·中小企业服务器托管经验完全手册
·家用宽带ADSL上网共享从细节处入手(图
·给系统找个随叫随到的免费修理工
·不再陌生 应对未关联文件几妙招
·安全指南:路由器安全设置九部曲
·快速增强路由器安全的十个技巧
·配置 IPSec - 路由器到PIX防火墙
·在Cisco路由器上配置SSH服务
·轻松9步加强路由器安全
·交换机及路由器如何更加安全六大法则
·安装配置—路由器的硬件连接二(组图)
·安装配置——路由器的硬件连接一(组图
·无线路由器的安全功能实测
·网络新危胁 路由攻击成网络杀手
·路由器的DoS攻击防范设置问题
·如何利用路由器防止DoS攻击
·下载:微软恶意软件清除工具1.13 
·微软Office 2007详细价格公布!
·穿透无线路由玩转网络游戏
·个人简历表格
·免费代理IP(每日更新)
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·WinRAR 3.51 注册码
·豪杰超级解霸V9.1正版注册码
·系统优化 专题
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·最经典的黑客入门教材
·Ajax技术开发指南
·求职简历封皮
·ACDSee v8.0注册码
·怎样查找对方的IP地址
·FlashFXP 3.3.1 build 1089注册码
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved. 网站合作、广告联系QQ:12231446
小新技术网 冀ICP备05002857号