广告广告
  加入我的最爱 设为首页 风格修改
首页 首尾
 手机版   订阅   地图  繁体 
您是第 2311 个阅读者
 
发表文章 发表投票 回覆文章
  可列印版   加为IE收藏   收藏主题   上一主题 | 下一主题   
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片
推文 x0
[资讯教学] 防火墙防止DDOS SYN Flood的原理详细介绍
防火墙防止DDOS SYN Flood的原理详细介绍

发布时间:2007.07.25 06:38   来源:赛迪网   作者:kit

DoS(Denial of Service拒绝服务)和DDoS(Distributed Denial of Service分布式拒绝服务)攻击是大型网站和网路伺服器的安全威胁之一。2000年2月,Yahoo、亚马逊、CNN被攻击等事例,曾被刻在重大安全事件的历史中。SYN Flood由于其攻击效果好,已经成为目前最流行的DoS和DDoS攻击手段。

SYN Flood利用TCP协议缺陷,发送了大量伪造的TCP连接请求,使得被攻击方资源耗尽,无法及时回应或处理正常的服务请求。一个正常的TCP连接需要三次握手,首先客户端发送一个包含SYN标志的数据包,其后伺服器返回一个SYN/ACK的应答包,表示客户端的请求被接受,最后客户端再返回一个确认包ACK,这样才完成TCP连接。在伺服器端发送应答包后,如果客户端不发出确认,伺服器会等待到超时,期间这些半连接状态都保存在一个空间有限的缓存队列中;如果大量的SYN包发到伺服器端后没有应答,就会使伺服器端的TCP资源迅速耗尽,导致正常的连接不能进入,甚至会导致伺服器的系统崩溃。

防火墙通常用于保护内部网路不受外部网路的非授权访问,它位于客户端和伺服器之间,因此利用防火墙来阻止DoS攻击能有效地保护内部的伺服器。针对SYN Flood,防火墙通常有三种防护方式:SYN网关、被动式SYN网关和SYN中继。

SYN网关 防火墙收到客户端的SYN包时,直接转发给伺服器;防火墙收到伺服器的SYN/ACK包后,一方面将SYN/ACK包转发给客户端,另一方面以客户端的名义给伺服器回送一个ACK包,完成TCP的三次握手,让伺服器端由半连接状态进入连接状态。当客户端真正的ACK包到达时,有数据则转发给伺服器,否则丢弃该包。由于伺服器能承受连接状态要比半连接状态高得多,所以这种方法能有效地减轻对伺服器的攻击。

被动式SYN网关 设置防火墙的SYN请求超时参数,让它远小于伺服器的超时期限。防火墙负责转发客户端发往伺服器的SYN包,伺服器发往客户端的SYN/ACK包、以及客户端发往伺服器的ACK包。这样,如果客户端在防火墙计时器到期时还没发送ACK包,防火墙则往伺服器发送RST包,以使伺服器从队列中删去该半连接。由于防火墙的超时参数远小于伺服器的超时期限,因此这样能有效防止SYN Flood攻击。

SYN中继防火墙在收到客户端的SYN包后,并不向伺服器转发而是记录该状态资讯然后主动给客户端回送SYN/ACK包,如果收到客户端的ACK包,表明是正常访问,由防火墙向伺服器发送SYN包并完成三次握手。这样由防火墙做为代理来实现客户端和伺服器端的连接,可以完全过滤不可用连接发往伺服器。



爸爸 你一路好走
献花 x0 回到顶端 [楼 主] From:台湾和信超媒体宽带网 | Posted:2008-04-30 03:22 |
liujenha 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
风云人物
级别: 风云人物 该用户目前不上站
推文 x0 鲜花 x4768
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

非常感谢提供这么详细的介绍


献花 x0 回到顶端 [1 楼] From:欧洲 | Posted:2008-04-30 06:14 |
aa 手机 会员卡 葫芦墩家族
个人文章 个人相簿 个人日记 个人地图 个人商品
特殊贡献奖 社区建设奖
头衔:            
站长
级别: 站长 该用户目前不上站
推文 x1964 鲜花 x5260
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

其实现在很多防火墙都有做这样的防护,不过对于大量的 DDOS 攻击,就要看机房对外的频宽而定了

之前我有一个客户跟我租实体主机,后来被 DDOS 攻击,造成了其他主机也受影响,后来客户自己买了一台硬体防火墙来挡,不过还是没有用,因为来一攻击的流量远大于我跟机房租的频宽,后来请机房协助,整整帮那个客户处理了一个月,最后还是无解,后来客户只好搬走... 表情


献花 x1 回到顶端 [2 楼] From:台湾新世纪资通股份有限公司 | Posted:2008-05-01 10:47 |
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

表情
正如之前所说的 加装再多的防护与设定
只是延后被攻陷的时间罢了


爸爸 你一路好走
献花 x0 回到顶端 [3 楼] From:台湾和信超媒体宽带网 | Posted:2008-05-01 11:42 |
aa 手机 会员卡 葫芦墩家族
个人文章 个人相簿 个人日记 个人地图 个人商品
特殊贡献奖 社区建设奖
头衔:            
站长
级别: 站长 该用户目前不上站
推文 x1964 鲜花 x5260
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

下面是引用upside于2008-05-01 11:42发表的 :
表情
正如之前所说的 加装再多的防护与设定
只是延后被攻陷的时间罢了

当时我跟机房租 10M,进来的 request 就占满了 10M,后来机房帮我先开到 100M,而很快的 100M 也被占满,所以攻击是大于 100M 的,而机房为了怕影响别的客户,所以也不能再开频给我试,试了两天就改回 10M,如果肉鸡够多,可能可以占到 1G 以上的频宽,这样我想没有几个站可以撑的住.. 表情


献花 x0 回到顶端 [4 楼] From:台湾新世纪资通股份有限公司 | Posted:2008-05-01 18:30 |
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

下面是引用aa于2008-05-01 18:30发表的 :


当时我跟机房租 10M,进来的 request 就占满了 10M,后来机房帮我先开到 100M,而很快的 100M 也被占满,所以攻击是大于 100M 的,而机房为了怕影响别的客户,所以也不能再开频给我试,试了两天就改回 10M,如果肉鸡够多,可能可以占到 1G 以上的频宽,这样我想没有几个站可以撑的住.. 表情
这次攻击约几千只而已 就已经足够攻下
我方第三大网站了 单靠我方自身的防护是不够的
只能往ISP 那边 请求支援


爸爸 你一路好走
献花 x0 回到顶端 [5 楼] From:台湾和信超媒体宽带网 | Posted:2008-05-01 19:08 |
BrianFan
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x5 鲜花 x13
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

嗯嗯!
又多了一项知识!
真的是不知道真多!


献花 x0 回到顶端 [6 楼] From:台湾新世纪 | Posted:2008-06-02 13:44 |

首页  发表文章 发表投票 回覆文章
Powered by PHPWind v1.3.6
Copyright © 2003-04 PHPWind
Processed in 0.070512 second(s),query:16 Gzip disabled
本站由 瀛睿律师事务所 担任常年法律顾问 | 免责声明 | 本网站已依台湾网站内容分级规定处理 | 连络我们 | 访客留言