當前位置:工程項目OA系統(tǒng) > 泛普各地 > 重慶OA系統(tǒng) > 重慶OA快博
IT運維管理:配置TCP攔截的技巧
在網(wǎng)絡運維管理中,配置TCP攔截時出現(xiàn)漏洞,您的服務器便有可能受到攻擊,TCP攔截可以在兩種模式上工作:分別是攔截和監(jiān)視模式下,如何正確的配置TCP攔截,下面詳細講解。
TCP建立連接的三次握手過程中,一方向另一方發(fā)送的第一個報文設置了SYN位,當某臺設備接收到一個請求服務的初始報文時,該設備響應這個報文,發(fā)回一個設置了SYN和ACK位的報文,并等待源端來的ACK應答。那么,如果發(fā)送方并不回復ACK,主機就會因為超時而結(jié)束連接。當主機在等待這個連接超時的過程中,連接處于半開(Half-open)狀態(tài),半開連接消耗了主機的資源。在等待三次握手過程中耗盡主機資源就形成了SYN攻擊,尤其是將成千上萬的SYN發(fā)往某臺主機,則該主機將很快崩潰掉。
在TCP連接請求到達目標主機之前,配置TCP攔截通過對其進行攔截和驗證來阻止這種攻擊,也就是說,路由器會代替主機進行連接。這時需要我們在路由器上配置TCP攔截(TCP intercept)來防止這種攻擊了。
配置TCP攔截(TCP intercept)可以在兩種模式上工作:攔截和監(jiān)視。在攔截模式下(intercept mode),路由器攔截所有到達的TCP同步請求,并代表服務器建立與客戶機的連接,并代表客戶機建立與服務器的連接。如果兩個連接都成功地實現(xiàn),路由器就會將兩個連接進行透明的合并。路由器有更為嚴格的超時限制,以防止其自身的資源被SYN攻擊耗盡。在監(jiān)視模式下(watch mode),路由器被動地觀察half-open連接的數(shù)目。如果超過了所配置TCP攔截的時間,路由器也會關(guān)閉連接。ACL則用來定義要進行TCP攔截的源和目的地址。
基本配置TCP攔截命令:
ip tcp intercept mode{intercept/watch}配置TCP攔截的工作模式,默認是intercept。
ip tcp intercept list ACL編號調(diào)用ACL(擴展的)用來定義要進行TCP攔截的源和目的地址。
當一個路由器因為其所定義的門限值被超出而確認服務器正遭受攻擊時,路由器就主動刪除連接,直到half-open的連接值降到小于門限值。默認關(guān)閉的是最早的連接,除非使用了“ip tcp interceptdrop-mode random”命令(隨機關(guān)閉半開連接)。當所設置的門限值被超時時,路由器進行下面的動作:
1)每一個新的連接導致一個最早的(或隨機的)連接被刪除。
2)初始的重傳超時時間被減少一半,直到0.5秒。
3)如果處于監(jiān)視模式,則超時時間減半,直到15秒。
有兩個因素用來判斷路由器是否正在遭受攻擊。如果超過了兩個高門限值中的一個,則表明路由器正遭受攻擊,直到門限值已經(jīng)降至兩個低門限值以下。下面顯示了有關(guān)的參數(shù)及其默認值,并對其加以簡單描述。
1)ip tcp intercept max-incomplete high number 1100
在路由器開始刪除連接之前,能夠存在的half-open連接的最大數(shù)目。
2)ip tcp inercept max-incomplete low number 900
在路由器停止刪除half-open連接之前,能夠存在的最大half-open連接數(shù)目。
3)ip tcp intercept one-minute high number 1100
在路由器開始刪除連接之前,每分鐘內(nèi)能存在的最大half-open連接數(shù)目。
4)ip tcp intercept one-minute low number 900
在路由器停止刪除連接之前,每分鐘內(nèi)能存在的最小half-open連接數(shù)目。
half-open連接總數(shù)與每分鐘half-open連接的數(shù)量比率是相聯(lián)系的。任何一個最大值到達,TCP攔截就被激活并且開始刪除half-open連接。一旦TCP攔截被激活,這兩個值都必須下降到TCP攔截的低設置值,以便停止刪除連接。
注意:
配置TCP攔截模式下,路由器響應到達的SYN請求,并代替服務器發(fā)送一個響應初始源IP地址的SYN、ACK報文,然后等待客戶機的ACK。如果收到ACK,再將原來的SYN報文發(fā)往服務器,路由器代替原來的客戶機與服務器一起完成三次握手過程。這種模式會增加路由器的內(nèi)存和CPU的額外開銷,并且增加了一些初始會話的延時。
在監(jiān)視模式下,路由器允許SYN請求直接到達服務器。
如果這個會話在30秒鐘內(nèi)(默認值)沒有建立起來,路由器就給服務器發(fā)送一個RST,以清除這個連接。
【推薦閱讀】
◆網(wǎng)管軟件專區(qū)
◆巧用泛普BTNM智能分析網(wǎng)管軟件解決網(wǎng)絡故障
◆奇怪的排障:企業(yè)網(wǎng)絡管理要突破慣有思維
◆如何解決無線網(wǎng)絡跟有線網(wǎng)絡不兼容問題
◆IT運維管理專區(qū)
- 1IT運維管理:debug命令排除網(wǎng)絡故障的技巧
- 2瀘溪亮化沿江休閑長廊優(yōu)化居民生活環(huán)境
- 3鑱屽満蹇冪悊瀛︽槸浠
- 4浪潮集團怎么樣
- 5解說云計算與開源兩者間存在的聯(lián)系
- 6協(xié)同OA辦公系統(tǒng)對企業(yè)組織架構(gòu)的設計方案
- 7OA辦公自動化軟件建立XX集團協(xié)同辦公實現(xiàn)方案
- 8銷售助理崗位職責說明
- 9操作系統(tǒng)安裝能全自動化進行的方法
- 10扶溝縣供電公司:維修路燈 亮化城市
- 11IT基礎設施運維系列故事之:在IT運維論壇混過的那些日子
- 12重慶泛普OA軟件系統(tǒng)協(xié)同辦公系統(tǒng)是一個綜合性的信息系統(tǒng)
- 13泛普軟件協(xié)同OA辦公管理平臺系統(tǒng)在功能強大
- 14OA辦公軟件都有哪些比較好用的?
- 15OA協(xié)同辦公平臺給企業(yè)帶來的管理價值列表
- 16請問重慶那家的OA系統(tǒng)好一些呢?
- 17應用架構(gòu)來講泛普OA軟件經(jīng)過多年對協(xié)同管理領(lǐng)域的探索和研究
- 18探索云計算項目在企業(yè)中的應用及價值
- 19網(wǎng)絡管理員如何利用快照管理存儲空間
- 20浪潮集團好不好
- 21IT運維:網(wǎng)絡管理五大功能的廣泛應用
- 22如何實現(xiàn)IPv4到IPv6的遷移?
- 23網(wǎng)絡管理專家:過濾設備防護網(wǎng)絡安全
- 24我市今年繼續(xù)實施城市亮化工程
- 25徹底解決交換機重啟故障的方法
- 26satyam公司好不好
- 27辦公系統(tǒng)建立健全公司人力資源管理制度
- 28競聘上崗的意義 競聘上崗方案實例
- 29重慶地區(qū)的企業(yè)對OA基礎管理的需求日益高漲
- 30詳解綜合布線系統(tǒng)的施工要點
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓