<bdo id="cmp0s"></bdo>
    <ol id="cmp0s"></ol>
  1. <tr id="cmp0s"></tr>

    <abbr id="cmp0s"><menu id="cmp0s"><input id="cmp0s"></input></menu></abbr>
    <blockquote id="cmp0s"><strike id="cmp0s"></strike></blockquote>

  2. 国产三级久久精品三级,亚洲成在人线在线播放无码 ,91精品国产自产在线老师啪l,中文字幕免费不卡在线视频,高清欧美性猛交xxxx黑人猛交 ,亚洲bt欧美bt精品,婷婷网址,真实国产乱子伦对白在线播放

    于cisco路由器上配置TCP攔截方法

    時間:2022-10-03 21:01:04 網絡知識

    有關于cisco路由器上配置TCP攔截方法

      之前說過,TCP建立連接的三次握手過程中,一方向另一方發送的第一個報文設置了SYN位,當某臺設備接收到一個請求服務的初始報文時,該設備響應這個報文,發回一個設置了SYN和ACK位的報文,并等待源端來的ACK應答。那么,如果發送方并不回復ACK,主機就會因為超時而結束連接。當主機在等待這個連接超時的過程中,連接處于半開(Half-open)狀態,半開連接消耗了主機的資源。在等待三次握手過程中耗盡主機資源就形成了SYN攻擊,尤其是將成千上萬的SYN發往某臺主機,則該主機將很快崩潰掉。

      這時我就需要在路由器上配置TCP攔截(TCP intercept)來防止這種攻擊了。

      在TCP連接請求到達目標主機之前,TCP攔截通過對其進行攔截和驗證來阻止這種攻擊,也就是說,路由器會代替主機進行連接。

      TCP攔截(TCP intercept)可以在兩種模式上工作:攔截和監視。在攔截模式下(intercept mode),路由器攔截所有到達的T C P同步請求,并代表服務器建立與客戶機的連接,并代表客戶機建立與服務器的連接。如果兩個連接都成功地實現,路由器就會將兩個連接進行透明的合并。路由器有更為嚴格的超時限制,以防止其自身的資源被S Y N攻擊耗盡。在監視模式下(watch mode),路由器被動地觀察half-open連接的數目。如果超過了所配置的時間,路由器也會關閉連接。ACL則用來定義要進行TCP攔截的源和目的地址。

      基本配置命令:

      ip tcp intercept mode {intercept/watch} '設置TCP攔截的工作模式,默認是intercept。

      ip tcp intercept list ACL編號 '調用ACL(擴展的)用來定義要進行TCP攔截的源和目的地址。

      其他命令:

      當一個路由器因為其所定義的門限值被超出而確認服務器正遭受攻擊時,路由器就主動刪除連接,直到half-open的連接值降到小于門限值。默認關閉的是最早的連接,除非使用了“ip tcp intercept drop-mode random”命令(隨機關閉半開連接)。當所設置的門限值被超時時,路由器進行下面的動作:

      1) 每一個新的連接導致一個最早的(或隨機的)連接被刪除。

      2) 初始的重傳超時時間被減少一半,直到0.5秒。

      3) 如果處于監視模式,則超時時間減半,直到15秒。

      有兩個因素用來判斷路由器是否正在遭受攻擊。如果超過了兩個高門限值中的一個,則表明路由器正遭受攻擊,直到門限值已經降至兩個低門限值以下。下面顯示了有關的參數及其默認值,并對其加以簡單描述。

      1) ip tcp intercept max-incomplete high number 1100

      在路由器開始刪除連接之前,能夠存在的half-open連接的最大數目。

      2) ip tcp inercept max-incomplete low number 900

      在路由器停止刪除half-open連接之前,能夠存在的最大half-open連接數目。

      3) ip tcp intercept one-minute high number 1100

      在路由器開始刪除連接之前,每分鐘內能存在的最大half-open連接數目。

      4) ip tcp intercept one-minute low number 900

      在路由器停止刪除連接之前,每分鐘內能存在的最小half-open連接數目。

      half-open連接總數與每分鐘half-open連接的數量比率是相聯系的。任何一個最大值到達,T C P攔截就被激活并且開始刪除half-open連接。一旦TCP攔截被激活,這兩個值都必須下降到TCP攔截的低設置值,以便停止刪除連接。

      注意:

      攔截模式下,路由器響應到達的SYN請求,并代替服務器發送一個響應初始源IP地址的SYN、ACK報文,然后等待客戶機的ACK。如果收到 ACK,再將原來的SYN報文發往服務器,路由器代替原來的客戶機與服務器一起完成三次握手過程。這種模式會增加路由器的內存和CPU的額外開銷,并且增加了一些初始會話的延時。

      在監視模式下,路由器允許SYN請求直接到達服務器。

      如果這個會話在30秒鐘內(默認值)沒有建立起來,路由器就給服務器發送一個RST,以清除這個連接。

    【于cisco路由器上配置TCP攔截方法】相關文章:

    和弦配置的基本方法09-23

    查看電腦主板配置的方法12-23

    鋼琴和弦配置的基本方法08-04

    路由器分配網速的方法09-17

    在路由器中設置限速的方法10-08

    路由器設置局域網的方法10-14

    逆戰攔截作文1200字10-27

    登陸路由器的方法12-05

    2臺tplink無線路由器設置方法10-31

    無線路由器信號不好的解決方法11-27

    主站蜘蛛池模板: 久久中国国产Av秘 入口| 日韩精品av一区二区三区| 亚洲AV一二区| 在线亚洲AV成人无码一区小说 | 又黄又爽又色视频免费| 久久综合九色综合精品| 亚洲一区二区精品极品| 亚洲视频一区| 韩国福利一区二区美女视频| 无码高潮喷水专区久久| 中国老太婆video| 69avav?cn| 97国产精东麻豆人妻电影| 91在线视频观看| 中文字幕人妻无码系列第三区| 无码中文精品视视在线观看| 国产一区日韩二区三区| 国产亚洲曝欧美不卡精品| 欧美第3页| 成人人妻精品| 22sihu国产精品视频影视资讯| 日韩丝袜欧美人妻制服| 久久偷偷做嫩草影院免费看| 人妻中文字幕不卡精品| 亚洲黄色中文字幕| 羞羞成人一区| 性无码一区二区三区在线观看| 亚洲鲁丝片AV无码多人| 国产高清在线观看91精品| 中文字幕丝袜精品久久| 亚洲成人av在线系列| 老熟女强人国产在线播放| A片A级毛片| AV在线资源| 国产成年无码久久久久下载| 永久免费观看的毛片视频下载| 亚洲AⅤ天堂AV天堂无码| 欧美极p品少妇的xxxxx| 天堂а√在线中文在线| 成人电影一区二区三区| 国产亚洲精品久久久久久久软件|