ROS软路由论坛 ROSABC.com 网络方案网络工程交流

 找回密码
 会员注册

QQ登录

只需一步,快速开始

CISCO路由器上使用TCP intercept防止DOS攻击的方法

2014-5-27 10:03| 发布者: admin| 查看: 586| 评论: 0

摘要: DOS攻击是让网管和网维人员非常头疼的一个问题,这种攻击会消耗掉过多的系统资源从而导致整个网络的拥塞和崩溃。下面就针对思科路由器给出一个使用TCP intercept防止DOS攻击的方法,大家可以尝试一下。 1)定义一 ...

DOS攻击是让网管和网维人员非常头疼的一个问题,这种攻击会消耗掉过多的系统资源从而导致整个网络的拥塞和崩溃。下面就针对思科路由器给出一个使用TCP intercept防止DOS攻击的方法,大家可以尝试一下。

1)定义一个acl,目的是要保护的机器:
  access-list 101 per tcp any host 202.106.0.20
  由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.
  2)全局下开启tcp intercept.
  ip tcp intercept list 101
  3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。默认为拦截模式,拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30秒)。见谁都打,肯定累啊。我们要理性一点。
  ip tcp intercept mode watch
  ip tcp intercept watch-timeout 20
  4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足已
  ip tcp intercept connection-timeout 1800
  5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.
  ip tcp intercept max-incomplete low 800
  ip tcp intercept max-incomplete high 1000
  6)状态查看
  show tcp intercept connecitons


  show tcp intercept statistics

不良信息举报Q:2000617

软路由

不良信息举报Q:2000617|Archiver|ROS软路由论坛 ROSABC.com 网络方案网络工程交流

GMT+8, 2025-8-21 01:04 , Processed in 0.119150 second(s), 15 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

返回顶部