国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網(wǎng)管 > 路由交換 > 正文

如何關(guān)閉路由器不需要的協(xié)議

2020-04-29 13:45:47
字體:
供稿:網(wǎng)友

  在某些特定的網(wǎng)絡(luò)環(huán)境中,我們可以通過關(guān)閉某部分不需要的協(xié)議來防御病毒攻擊,增加網(wǎng)絡(luò)安全,以華為路由器介紹這部分的內(nèi)容,以關(guān)閉TCP連接為例,關(guān)閉其他協(xié)議與此類似。

  一、TCP建立連接的三次握手過程中,一方向另一方發(fā)送的第一個報文設(shè)置了SYN位,當(dāng)某臺設(shè)備接收到一個請求服務(wù)的初始報文時,該設(shè)備響應(yīng)這個報文,發(fā)回一個設(shè)置了SYN和ACK位的報文,并等待源端來的ACK應(yīng)答。

  二、如果發(fā)送方并不回復(fù)ACK,主機就會因為超時而結(jié)束連接。當(dāng)主機在等待這個連接超時的過程中,連接處于半開狀態(tài),半開連接消耗了主機的資源。在等待三次握手過程中耗盡主機資源就形成了SYN攻擊,尤其是將成千上萬的SYN發(fā)往某臺主機,則該主機將很快崩潰掉。

  三、在TCP連接請求到達目標(biāo)主機之前,TCP攔截通過對其進行攔截和驗證來阻止這種攻擊,也就是說,路由器會代替主機進行連接,這時我就需要在路由器上配置TCP攔截來防止這種攻擊了。

  四、TCP攔截可以在兩種模式上工作:攔截和監(jiān)視,在攔截模式下,路由器攔截所有到達的TCP同步請求,并代表服務(wù)器建立與客戶機的連接,并代表客戶機建立與服務(wù)器的連接。如果兩個連接都成功地實現(xiàn),路由器就會將兩個連接進行透明的合并,路由器有更為嚴(yán)格的超時限制,以防止其自身的資源被SYN攻擊耗盡,在監(jiān)視模式下,路由器被動地觀察half-open連接的數(shù)目。

  五、當(dāng)一個路由器因為其所定義的門限值被超出而確認(rèn)服務(wù)器正遭受攻擊時,路由器就主動刪除連接,直到half-open的連接值降到小于門限值,有兩個因素用來判斷路由器是否正在遭受攻擊,如果超過了兩個高門限值中的一個,則表明路由器正遭受攻擊,直到門限值已經(jīng)降至兩個低門限值以下。

  六、half-open連接總數(shù)與每分鐘half-open連接的數(shù)量比率是相聯(lián)系的。任何一個最大值到達,TCP攔截就被激活并且開始刪除half-open連接,一旦TCP攔截被激活,這兩個值都必須下降到TCP攔截的低設(shè)置值,以便停止刪除連接。

  最后說一下,攔截模式下,路由器響應(yīng)到達的SYN請求,并代替服務(wù)器發(fā)送一個響應(yīng)初始源IP地址的SYN、ACK報文,然后等待客戶機的ACK,如果收到ACK,再將原來的SYN報文發(fā)往服務(wù)器,路由器代替原來的客戶機與服務(wù)器一起完成三次握手過程。


(責(zé)任編輯:VEVB)

發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 嘉黎县| 禄劝| 鸡东县| 乌拉特前旗| 股票| 抚顺县| 东辽县| 西畴县| 亳州市| 凤城市| 崇礼县| 清河县| 彰武县| 涟水县| 翁牛特旗| 砀山县| 葵青区| 罗甸县| 廊坊市| 南充市| 永定县| 阿坝| 钦州市| 阿荣旗| 老河口市| 印江| 日照市| 凌海市| 通道| 泉州市| 关岭| 庆城县| 宁强县| 西安市| 玉树县| 广水市| 蓝田县| 思南县| 磐石市| 临泽县| 尚义县|