cisco路由器上巧用tcp/IP防止dos攻击
来源:百度文库 编辑:神马文学网 时间:2024/07/03 10:40:47
1)定义一个acl,目的是要保护的机器:
access-list 101 per tcp any host 202.106.0.20
由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.
2)全局下开启tcp intercept.
ip tcp intercept list 101
3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30秒)。见谁都打,肯定累啊。我们要理性一点。
ip tcp intercept mode watch
ip tcp intercept watch-timeout 20
4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足咦
ip tcp intercept connection-timeout 1800
5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.
ip tcp intercept max-incomplete low 800
ip tcp intercept max-incomplete high 1000
6)状态查看
show tcp intercept connecitons
show tcp intercept statistics
access-list 101 per tcp any host 202.106.0.20
由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.
2)全局下开启tcp intercept.
ip tcp intercept list 101
3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30秒)。见谁都打,肯定累啊。我们要理性一点。
ip tcp intercept mode watch
ip tcp intercept watch-timeout 20
4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足咦
ip tcp intercept connection-timeout 1800
5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.
ip tcp intercept max-incomplete low 800
ip tcp intercept max-incomplete high 1000
6)状态查看
show tcp intercept connecitons
show tcp intercept statistics
cisco路由器上巧用tcp/IP防止dos攻击
TCP/IP攻击原理
TCP/IP攻击原理 - 软件屋
防止 IP 欺骗攻击:
利用Cisco IOS 防止遭受IP地址欺骗攻击.doc - 网络工程 - 51CTO技术...
调整 TCP/IP 防范攻击(上)
TCP/IP SYN 洪水攻击 概念
调整 TCP/IP 防范攻击(上) - 软件屋
ADSL用户如何防止路由器遭攻击
ADSL用户如何防止路由器遭攻击
cisco路由器配IP地址时出现的问题
TCP/IP
TCP/IP
TCP/IP
TCP/IP
ADSL用户如何防止路由器遭攻击 - 天网安全阵线
ADSL用户如何防止路由器遭攻击 - 天网安全阵线
ADSL用户如何防止路由器遭攻击 - 天网安全阵线
防止黑客攻击 ADSL路由器设置小技巧
CISCO 2500、1600系列路由器使用手册--IP协议配置 - fanqiang.c...
CISCO 2500、1600系列路由器使用手册--IP协议配置的基本原则 - fanqi...
Cisco路由器网络协议配置向导---3.配置IP路由协议 - fanqiang.com
思科路由器-cisco 1700路由器
TCP/IP基础