TCP连接初始化过程称为三次握手(three-wayhandshake):A连接发起端发送标志有SYN位的TCP数据包到目的端,用于协商参数,初始化连接;B目的端使用SYN/ACK来表明自己的连接参数并确认发起端的连接参数;C发起端收到SYN/ACK后,使用ACK确认目的端连接参数。这样三次TCP包交换,发起端和接收端之前建立一条TCP连接。当目的端TCP/IP收到一个TCPSYN后,就位将要建立的连接预留资源并等待发起端确定连接参数,这对建立稳定高效的TCP连接是必要的。但是如果向目的主机发送大量的TCPSYN,而不回应TCPACK,使大量连接处于半开状态(half-open),导致预留资源长时间不能(直到超时),最终致使目的端资源耗尽。 而UDPflooding利用了UDP传输的无状态性,通过发送大量拥有伪装IP地址的UDP数据包,填满网络设备(主要是由器或防火墙)的连接状态表,造成服务被。 CrikeyCRCflooding是新出现的一种DoS方式,目标主要是防火墙等纪录连接状态的网络安全设备。为了加速数据包通过防火墙,防火墙通常不会使用Checksum对数据包进行效验,只是把连接添加到连接状态表中;CrikeyCRCflooding在TCP和UDP头部加入错误的Checksum值。当这些数据包到达目的主机时,因为Checksum错误会被。这样,实际上没有建立起来的连接被纪录到了连接状态表中,如果防火墙大量接受到这样的数据包,最终会导致连接状态表被填满,新的连接请求被。 防范方法 海蜘蛛路由器地址首先在防火墙上TCPSYN的突发上限,因为防火墙不能识别正常的SYN和恶意的SYN,一般把TCPSYN的突发量调整到内部主机可以承受的连接量,当超过这个预设的突发量的时候就自动清理或者,这个功能目前很多宽带由都支持,如海蜘蛛由,只不过每款由设置项的名称可能不一样,原理和效果一样。一些高端防火墙具有TCPSYN网关和TCPSYN中继等特殊功能,也可以抵抗TCPSYNflooding,他们都是通过建立过程来实现。具有TCPSYN网关功能的防火墙在收到TCPSYN后,转发给内部主机并记录该连接,当收到主机的TCPSYN/ACK后,以客户机的名义发送TCPACK给主机,帮助三次握手,把连接由半开状态变成全开状态(后者比前者占用的资源少)。而具有TCPSYN中继功能的防火墙在收到TCPSYN后不转发给内部主机,而是代替内部主机回应TCPSYN/ACK,如果收到TCPACK则表示连接非恶意,否则及时半连接所占用资源。 UDPSYN和TCPSYN差不多,一般也是设置UDPSYN的突发连接量,但UDP连接在防火墙上控制相对效果要稍差点,我们可以通过一些客户端软件来实现单机UDP并发连接数,最新发布的海蜘蛛的海盾2.4版就提供了这个功能,效果也还不错。 CrikeyCRCflooding主要目标是网络安全设备,需要为防火墙打上安全补丁,使数据包通过时用checksum进行校验,对于checksum错误的TCP和UDP数据包丢弃;减小连接状态条目老化时间,是不活动的连接数目要及时清除,防止填满连接状态表。 在如今这个信息爆炸的时代里,每天都会有数不清的新闻通过各种渠道涌到我们面前,而真正有价值的应该进入我们心里的,却很可能随着日历牌的翻动被我们忽略。作为对一周新闻进行回顾的《比特网新闻中心每周热点推荐》,就是要告诉您过去的七天都发生了哪些新闻,更希望和您一起,站在七天的高度来看待过去一周的新闻。 领IT群雄秀企业风采。创刊于2008年2月,定位于行业(企业)信息化规划、建设、管理的中高层人士,通过精心的内容筛选,将每月发生的重点事件进行回顾,为高端人群提供深度阅读,与比特网内容的速度特性形成互补。主要栏目有:比特网精粹、新产品新技术、CIO、封面报道、下午茶精选等。 业内首个只为报道数据中心资讯内容的专业频道,是为数据中心用户及厂商而建设的专业平台。以数据中心专业技术内容为核心,贯穿新鲜资讯、技巧方法和用户案例等高附加值内容。以为网友提供最具实用价值的信息为原则,以成为用户最信赖的行业专家为目标,打造高时效、高品质、高前瞻的最全威频道。企业数据中心热点播报,为您精心奉上过去一周数据中心最精彩、权威资讯_chinabyte比特网。 就服务器和数据中心领域的产业动态、技术热点、热门产品、实用技巧,向企业CIO/CTO、IT管理层、技术人员提供一周精选套餐,为数据中心决策者、使用者提供一份服务器行业以及数据中心领域最新动态及产品应用的技术套餐。 |
不良信息举报Q:2000617|Archiver|ROS软路由论坛 ROSABC.com 网络方案网络工程交流
GMT+8, 2025-4-4 05:24 , Processed in 0.071108 second(s), 16 queries .
Powered by Discuz! X3.4
Copyright © 2001-2021, Tencent Cloud.