版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息平安技术
网络平安中国信息平安产品测评认证中心〔CNITSEC〕CISP-2-网络平安〔培训样稿〕今天的主题网络根底网络中面临的威胁针对网络设备的攻击拒绝效劳〔DoS〕攻击欺骗攻击网络嗅探网络设备平安拒绝效劳攻击〔DoS〕的防御策略IPSec与VPN技术INTERNET的美妙之处在于你和每个人都能互相连接INTERNET的可怕之处在于每个人都能和你互相连接网络根底OSI参考模型ISO/OSI网络体系结构
网络体系结构分层的目的
OSI参考模型的层次划分
应用层表示层
会话层
传输层网络层
数据链路层物理层
OSI层次划分原那么应该把层次分成理论上需要的不同等级,减少过多的层次;每一层都应该较好地履行其特定的功能;每一层的功能选定都基于已有成功经验的国际标准协议;每一层的界面都应该选在效劳描述最少、通过接口的信息流量最少的地方;把类似的功能集中在同一层内,使之易于局部化;当在数据处理过程中需要不同级别抽象时,那么设立一个层次;一个层次内的功能或协议更改时不影响其它各层;只为每一层建立与其相邻的上一层和下一层的接口;在需要不同的通信效劳时,可在同一层内再形成子层次,不需要时也可绕过该子层次。TCP/IP协议层次模型TCP/IP协议分层并不完全对应OSI模型应用层TelnetFTPDNSSMTP传输层TCPUDP网络层IPICMPARPRARP网络接口层X.25EthernetTelnetSMTPDNSFTPUDPTCPIPTOKENRING无线网络SATNETETHERNETTCP/IP模型与潜在风险应用程序攻击拒绝服务攻击数据监听和窃取硬件设备破坏常见黑客攻击方式应用层:应用程序和操作系统的攻击与破坏网络层:拒绝效劳攻击和数据窃听风险传输层:拒绝效劳攻击硬件设备与数据链路:物理窃听与破坏Internet的平安问题的产生Internet起于研究工程,平安不是主要的考虑少量的用户,多是研究人员,可信的用户群体可靠性(可用性)、计费、性能、配置、平安“Securityissuesarenotdiscussedinthismemo〞网络协议的开放性与系统的通用性目标可访问性,行为可知性攻击工具易用性Internet没有集中的管理权威和统一的政策平安政策、计费政策、路由政策网络平安的物理范围网络平安的语义范围
保密性完整性可用性可控性平安的级别PublicInternalConfidentialSecretWebSite
DataMarketing
DataPayroll
DataTrade
SecretsTypeofDataWhatisatRiskPublicPrestige,Trust,RevenueInternalOperationsConfidentialOperations,InternalTrustSecretIntellectualProperty局域网的特性
局域网典型特性高数据传输率短距离低误码率常用的局域网介质访问控制技术载波监听多路访问/冲突检测(CSMA/CD)技术令牌控制技术令牌总线控制技术光纤分布数据接口(FDDI)技术局域网平安管理良好的网络拓扑规划对网络设备进行根本平安配置合理的划分VLAN别离播送域绑定IP地址与Mac地址配置防火墙和IDS设备使用内容监控与病毒过滤良好的网络规划网络平安规划原那么合理的分配地址合理的网络拓扑结构通过VLAN分隔网络通过域或工作组确定用户权限建立良好的网络平安制度网络设备平安配置关闭不必要的设备效劳使用强口令或密码加强设备访问的认证与授权升级设备硬件或OS使用访问控制列表限制访问使用访问控制表限制数据包类型广域网的概念和特性广域网是覆盖地理范围相对较广的数据通信网络。网络的规模和分类:局域网(LAN,localareanetwork)可覆盖一个建筑物或一所学校;城域网(MAN,metropolitanareanetwork)可覆盖一座城市;(WAN,wideareanetwork)可覆盖多座城市、多个国家或洲。广域网的构成和种类广域网的参考模型广域网的构成广域网的种类X.25帧中继ATM广域网平安管理良好的网络拓扑规划对网络设备进行根本平安配置确保路由协议平安使用ACL进行数据过滤使用AAA加强访问控制和认证网络中面临的威胁交换机-Vlan穿越原因由于802.1q帧标记插在帧的目的、源MAC地址之后,交换机的端口收到特殊构造的带有802.1q标记的帧后可以正确识别如果交换机不知道目的MAC,就将帧转发到同一VLAN的所有端口在CISCO交换机上,端口缺省的VLAN为1,即使设为trunk模式也不会改变成功攻击的条件源与目的主机接在不同的交换机上,交换机之间必须通过trunklink连接源主机必须与trunk端口位于同一vlan源主机必须知道目的主机的MAC地址目的主机能够通过三层设备访问源主机交换机-Vlan穿越对策将所有user-end端口都从vlan1中排除将trunk接口划分到一个单独的vlan中,该vlan中不应包含任何user-end接口交换机-针对CDP攻击说明Cisco专用协议,用来发现周边相邻的网络设备链路层帧,30s发送一次,目标MAC:01:00:0C:CC:CC:CC可以得到相邻设备名称,操作系统版本,接口数量和类型,接口IP地址等关键信息在所有接口上默认翻开危害任何人可以轻松得到整个网络信息可以被利用发起DoS攻击:对策如不需要,禁止CDP禁止User-End端口的CDP交换机-针对STP攻击说明SpanningTreeProtocol防止交换网络产生回路RootBridgeBPDU--bridgeID,pathcost,interface攻击强制接管rootbridge,导致网络逻辑结构改变,在重新生成STP时,可以导致某些端口暂时失效,可以监听大部份网络流量。BPDUFlood:消耗带宽,拒绝效劳对策对User-End端口,禁止发送BPDU交换机-针对VTP攻击作用VlanTrunkingProtocol统一了整个网络的VLAN配置和管理可以将VLAN配置信息传递到其它交换机动态添加删除VLAN准确跟踪和监测VLAN变化模式Server,Client,Transparent脆弱性Domain:只有属于同一个Domain的交换机才能交换Vlan信息setvtpdomainnetpowerPassword:同一domain可以相互通过经MD5加密的password验证,但password设置非必需的,如果未设置password,可能构造VTP帧,添加或者删除Vlan。对策设置password尽量将交换机的vtp设置为Transparent模式:setvtpdomainnetpowermodetransparentpasswordsercetvty路由器-发现路由通过tracertroute命令最后一个路由容易成为DoS攻击目标路由器-猜测路由器类型端口扫描操作系统堆栈指纹登陆旗标〔banner〕其它特征:如Cisco路由器1999端口的ack分组信息,会有cisco字样提示路由器-缺省帐号设备用户名密码级别bay路由器user空用户
Manager空管理员bay350T交换机NetlCs无关管理员baysuperStackIIsecuritysecurity管理员3com交换机adminsynnet管理员
readsynnet用户
writesynnet管理员
debugsynnet管理员
techtech
monitormonitor用户
managermanager管理员
securitysecurity管理员cisco路由器(telnet)c(Cisco2600s)管理员
(telnet)cisco用户
enablecisco管理员
(telnet)ciscorouters
shivaroot空管理员
Guest空用户Webrampwradmintrancell管理员MotorolaCableRoutercablecomrouter管理员路由器-密码Cisco路由器的密码弱加密MD5加密Enablesecret5路由器-SNMPSNMP版本SNMPv1,SNMPv2,SNMPv3SnmpAgentMIB轮循(Polling-only)和中断(Interupt-base)CommunityStringSnmp网管软件SNMP工作模式轮询模式
管理工作站
==>
Network
==>
Agent(Listen:UDP161)
<==Device
get指令
转换成snmp消息格式
验证权限,处理请求并反响
管理工作站
<==
Network
<==
Agent
<==Device
自陷模式
管理工作站(Listen:UDP162)
<==
Network
<==
Agent
<==
Device
监听UCP162
转换成snmp消息格式
当设备事件发生时主动反响信息
路由器-针对snmp攻击利用读、写口令字下载配置文件针对SNMP的暴力破解程序CISCOSNMP越权访问可写口令字……拒绝效劳攻击定义
DoS〔DenialofService〕拒绝效劳攻击是用来显著降低系统提供效劳的质量或可用性的一种有目的行为。 DDoS〔DistributedDenialofservice〕分布式拒绝效劳攻击使用了分布式客户效劳器功能,,能被用于控制任意数量的远程机器,以产生随机匿名的拒绝效劳攻击和远程访问。DDoS攻击示意图分布式拒绝效劳攻击示意图DoS攻击举例SynFloodIcmpSmurf〔directedbroadcast〕UdpFloodIcmpPingFloodTARGA3(堆栈突破)操作系统级别的拒绝效劳〔SMBDie〕应用级别的拒绝效劳〔pcanywhere〕DDoS攻击类型TrinooTFNTFN2KStacheldrahtFunTimeApocalypseSynFloodSYNFlood是当前最流行的DoS〔拒绝效劳攻击〕与DDoS〔分布式拒绝效劳攻击〕的方式之一,这是一种利用TCP协议缺陷,发送大量伪造的TCP连接请求,从而使得被攻击方资源耗尽〔CPU满负荷或内存缺乏〕的攻击方式。SynFloodSYN(我可以连接吗?)ACK(可以)/SYN(请确认!)ACK(确认连接)发起方应答方正常的三次握手建立通讯的过程SynFloodSYN(我可以连接吗?)ACK(可以)/SYN(请确认!)攻击者受害者伪造地址进行SYN请求为何还没回应就是让你白等不能建立正常的连接IcmpSmurf
Smurf攻击是以最初发动这种攻击的程序名Smurf来命名。这种攻击方法结合使用了IP欺骗和ICMP回复方法使大量网络传输充满目标系统,引起目标系统拒绝为正常系统进行效劳。攻击的过程是这样的:Attacker向一个具有大量主机和因特网连接的网络的播送地址发送一个欺骗性Ping分组〔echo请求〕,这个目标网络被称为反弹站点,而欺骗性Ping分组的源地址就是攻击者希望攻击的系统。这种攻击的前提是,路由器接收到这个发送给IP播送地址〔如〕的分组后,会认为这就是播送分组,并且把以太网播送地址FF:FF:FF:FF:FF:FF:映射过来。这样路由器人因特网上接收到该分组,会对本地网段中的所有主机进行播送。IcmpSmurf网段中的所有主机都会向欺骗性分组的IP地址发送echo响应信息。如果这是一个很大的以太网段,可以会有500个以上的主机对收到的echo请求进行回复。由于多数系统都会尽快地处理ICMP传输信息,Attacker把分组的源地址设置为目标系统,因些目标系统都很快就会被大量的echo信息吞没,这样轻而易举地就能够阻止该系统处理其它任何网络传输,从而引起拒绝为正常系统效劳。这种攻击不仅影响目标系统,还影响目标系统的网络状况。IcmpSmurf阻塞Smurf攻击的源头 Smurf攻击依靠攻击者的力量使用欺骗性源地址发送echo请求。用户可以使用路由路的访问保证内部网络中发出的所有传输信息都具有合法的源地址,以防止这种攻击。这样可以使欺骗性分组无法找到反弹站点。阻塞Smurf的反弹站点 用户可以有两种选择以阻塞Smurf攻击的反弹站点。第一种方法可以简单地阻塞所有入站echo请求,这们可以防止这些分组到达自己的网络。如果不能阻塞所有入站echo请求,用户就需要将自己的路由器把网络播送地址映射成为LAN播送地址。制止了这个映射过程,自己的系统就不会再收到这些echo请求。UdpFloodUDP攻击的原理是使两个或两个以上的系统之间产生巨大的UDP数据包。首先使这两种UDP效劳都产生输出,然后让这两种UDP效劳之间互相通信,使一方的输出成为另一方的输入。这样会形成很大的数据流量。当多个系统之间互相产生UDP数据包时,最终将导致整个网络瘫痪。如果涉及的主机数目少,那么只有这几台主时机瘫痪一些被恶意利用的UDP效劳,如echo和chargen效劳,它会显示接收到的每一个数据包,而原本作为测试功能的chargen效劳会在收到每一个数据包时随机反响一些字符,如果恶意攻击者将这2个UDP效劳互指,那么网络可用带宽将很快耗尽UdpFlood禁止相关效劳与网络设备配合IcmpPingFloodPing是通过发送ICMP报文(类型8代码0)探寻网络主机是否存在的一个工具。局部操作系统〔例如win95〕,不能很好处理过大的Ping包,导致出现了PingtoDeath的攻击方式〔用大Ping包搞垮对方或者塞满网络〕,由于在早期的阶段,路由器对包的最大尺寸都有限制,许多操作系统对TCP/IP栈的实现在ICMP包上都是规定64KB,并且在对包的标题头进行读取之后,要根据该标题头里包含的信息来为有效载荷生成缓冲区,当产生畸形的,声称自己的尺寸超过ICMP上限的包也就是加载的尺寸超过64K上限时,就会出现内存分配错误,导致TCP/IP堆栈崩溃,致使接受方当机。如果对方的操作系统已经可以防御堆栈崩溃,也占去许多带宽。如TFN2K会产生大量的进程,每个进程都不停地发送PING包,从而导致被攻击目标的无法正常工作。IcmpPingFlood正常情况下,Ping的流程是这样的:主机A发送ICMP8,0报文给主机B主机B回送ICMp0,0报文给主机A因为ICMP基于无连结,假设现在主机A伪装成主机C发送ICMP8,0报文,结果会怎么样呢?显然,主机B会以为是主机C发送的报文而去回应主机C,结构如下:伪装为主机C错误的回复主机A--------------------->主机B------------------>主机C这种情况下,由于主机A只需要不断发送Ping报文而不需要处理返回的EchoReply,所以攻击力度成倍的增加,同时实际上主机B和主机C都是被进攻的目标,而且不会留下攻击者的痕迹。IcmpFlood禁止相关效劳与网络设备配合TARGA3(堆栈突破)TARGA3攻击的根本原理是发送TCP/UDP/ICMP的碎片包,其大小、标记、包数据等都是随机的。一些有漏洞的系统内核由于不能正确处理这些极端不标准数据包,便会使其TCP/IP堆栈出现崩溃,从而导致无法继续响应网络请求〔即拒绝效劳〕。典型代表是winnuke,jolt,teardrop等TARGA3(堆栈突破)升级操作系统与IDS等平安产品配合操作系统级别的拒绝效劳Microsoft操作系统对畸形的SMB〔ServerMessageBlock〕请求存在漏洞应用级别的拒绝效劳包含在操作系统或应用程序中与平安相关的系统缺陷而引起的拒绝效劳问题,这些缺陷大多是由于错误的程序编制,粗心的源代码审核,无心的副效应或一些不适当的绑定所造成的。典型代表是pcanywhere的拒绝效劳问题应用级别的拒绝效劳PCAnywhere存在因端口扫描导致的DoS攻击发布日期:2000-4-27受影响的系统:SymantecPCAnywhere9.2SymantecPCAnywhere9.0描述:在遭受到nmap2.30BETA21的TCPSYN扫描之后,PcAnyWhere将停止响应,只有重新启动效劳才能正常运行。应用级别的拒绝效劳升级相关软件与平安产品配合Trinoo介绍影响平台:Linux,Solaris,Unix风险级别:高攻击类型:基于网络,基于主机的Trin00是一种分布式拒绝效劳的工具。攻击者使用该工具可以控制多个主机,利用这些主机向其他主机发送UDPflood。Trin00控制者可以给Trin00主机守护程序制造多种请求。使用UDP包开始flood主机使用UDP包终止flood主机修改主机主流程序的UDPflood配置Trinoo介绍Trinoo的攻击方法是向被攻击目标主机的随机端口发出全零的4字节UDP包,在处理这些超出其处理能力的垃圾数据包的过程中,被攻击主机的网络性能不断下降,直到不能提供正常效劳,乃至崩溃。它对IP地址不做假,采用的通讯端口是: 攻击者主机到主控端主机:27665/TCP主控端主机到代理端主机:27444/UDP 代理端主机到主效劳器主机:31335/UDPTFN介绍影响平台:Linux,Solaris,Unix风险级别:高攻击类型:基于网络,基于主机的TribeFloodNetwork,TFN,是一种分布式拒绝效劳的工具,使用该工具可以使攻击者利用多个主机,一次flood一个目标。有四种不同类型的flood:ICMPEchofloodUDPFloodSYNFloodSmurf攻击TFN介绍TFN客户机和效劳器使用ICMPecho互相发送响应包进行通讯。TFN由主控端程序和代理端程序两局部组成,具有伪造数据包的能力。TFN2K介绍影响平台:Linux,Solaris,Unix风险级别:高攻击类型:基于网络,基于主机的TribeFloodNetwork2000(TFN2k)是一种分布式拒绝效劳的工具,可以实施多种类型的flood攻击一个主机。TFN2k由客户端和主机驻留程序组成。客户端控制一个多个主机主流程序,主机主流程序对目标主机进行flood。客户端可以使用UDP、TCP或ICMP与主机主流程序进行通讯,并可以隐藏欺骗发包的源IP地址。TFN2K介绍TFN2K是由TFN开展而来的,在TFN所具有的特性上,TFN2K又新增一些特性,它的主控端和代理端的网络通讯是经过加密的,中间还可能混杂了许多虚假数据包,而TFN对ICMP的通讯没有加密。攻击方法增加了Mix和Targa3。并且TFN2K可配置的代理端进程端口。Stacheldraht介绍影响平台:任何平台风险级别:高攻击类型:基于网络的Stacheldraht是一种分布式拒绝效劳的工具,它是利用TribeFloodNetwork(TFN)和Trin00源代码编制的工具。除具有TFN和Trin00的功能外,Stacheldraht对客户机、主人效劳器〔或称为操作者〕及代理之间进行加密通讯。还可以利用rcp命令远程升级代理〔提供帐号和效劳器名称〕。Stacheldraht是专为Linux和Solaris设计的,但是只需对源代码进行一些修改,就可以安装到任何系统。Stacheldraht介绍Stacheldraht也是从TFN派生出来的,因此它具有TFN的特性。此外它增加了主控端与代理端的加密通讯能力,它对命令源作假,可以防范一些路由器的RFC2267过滤。Stacheldrah中有一个内嵌的代理升级模块,可以自动下载并安装最新的代理程序。FunTimeApocalypse介绍影响平台:Windows9x,NT,2K风险级别:高攻击类型:基于网络的FuntimeApocalypse是Windows9x和WindowsNT平台的分布式拒绝效劳(DDoS)工具,攻击者可以调用一个"timerfused"flood一个目标计算机。FuntimeApocalypse由以下文件组成:一个flood程序(bmb2.exe)一个主机文件(funtime.txt)一些批处理文件(funtime.bat,timer98.bat和timerNT.bat)两个WindowsHTML应用程序(funtime98.hta和funtimeNT.hta)Funtime需要攻击者对批处理文件和WindowsHTML应用程序进行修正,否那么将不能实施攻击DDoS攻击特性DDoS攻击将越来越多地采用IP欺骗的技术;DDoS攻击呈现由单一攻击源发起进攻,转变为由多个攻击源对单一目标进攻的趋势;DDoS攻击将会变得越来越智能化,试图躲过网络入侵检测系统的检测跟踪,并试图绕过防火墙防御体系;针对路由器的弱点的DDoS攻击将会增多;DDoS攻击利用路由器的多点传送功能可以将攻击效果扩大假设干倍;采用半连接技术SYN攻击,和针对TCP/IP协议先天缺陷的的ACK攻击。采用ICMP攻击。采用smurf攻击采用UDP攻击。IP欺骗原理IP是网络层的一个非面向连接的协议,伪造IP地址相对容易。TCP三次握手DoS攻击序列号取样和猜测预防抛弃基于地址的信任策略进行包过滤加密使用随机化初始序列号ARP欺骗实现简易指定ARP包中的源IP、目标IP、源MAC、目标MACArp_send.c危害嗅探导致windows9x、NTIP冲突死机Flooding导致网络异常共享环境下的嗅探技术原理在以太网中是基于播送方式传送数据网卡置于混杂模式下可以接收所有经的数据工具Snifferpro、IRIS、netxraytcpdump、snoop、dsniff平安事件案例2002年4月某校园网被攻击原因:管理员工作站被攻击后续:跳跃攻击其它主机交换环境下的嗅探技术arpspoof,fragroute,dsniff网络设备平安配置路由设备平安配置关闭不必要的设备效劳使用强口令或密码加强设备访问的认证与授权升级设备固件或OS使用访问控制列表限制访问使用访问控制表限制数据包类型Cisco路由器的平安配置使用加密的强密码servicepassword-encryptionenablesecretpa55w0rd使用分级密码策略enablesecret6pa55wordprivilegeexec6show使用用户密码策略usernamepasswordpassprivilegeexec6showCisco路由器平安配置控制网络线路访问access-list8permit***.***.***.***access-list8denyanylinevty04access-class8in设置网络连接超时Exec-timeout50以上措施可以保证路由器的密码平安Cisco路由器平安配置禁用交换机HTTP效劳器noipserver禁用CDP开掘协议nocdprun禁用交换机NTP效劳器nontpenable禁用低端口简单效劳noservice-udp-small-servicesnoservice-udp-small-services禁用Finger效劳noservicefinger以上措施可以降低路由器遭受应用层攻击的风险Cisco路由器平安配置禁用简单网络管理协议nosnmp-serverenable使用SNMPv3加强平安特性snmp-serverenabletrapssnmpauthmd5使用强的SNMPv1通讯关键字snmp-servercommunityname以上三者不可同时使用,如果必要使用SNMP平安性1>>2>>3Cisco路由器平安配置认证与日志管理使用AAA加强设备访问控制日志管理loggingonloggingbuffered36000Cisco路由器平安配置禁用IPUnreachable报文禁用ICMPRedirect报文noipredirect禁用定向播送noipdirected-broadcast禁用ARP代理noipproxy-arp使用IP验证Ipverifyunicastreverse-path禁用IP源路由选项noipsource-routeCisco路由器平安配置启用TCP截获特性防止DoS攻击创立截获访问控制列表起用TCP截获特性设置截获模式设置门限制设置丢弃模式Cisco路由器平安配置使用访问控制列表限制访问地址使用访问控制列表限定访问端口使用访问控制列表过滤特定类型数据包使用访问控制列表限定数据流量使用访问控制列表保护内部网络拒绝效劳攻击的防御策略第一种是缩短SYNTimeout时间,由于SYNFlood攻击的效果取决于效劳器上保持的SYN半连接数,这个值=SYN攻击的频度xSYNTimeout,所以通过缩短从接收到SYN报文到确定这个报文无效并丢弃改连接的时间,例如设置为20秒以下〔过低的SYNTimeout设置可能会影响客户的正常访问〕,可以成倍的降低效劳器的负荷。
第二种方法是设置SYNCookie,就是给每一个请求连接的IP地址分配一个Cookie,如果短时间内连续受到某个IP的重复SYN报文,就认定是受到了攻击,以后从这个IP地址来的包会被一概丢弃。SynFlood解决方法动态分析
受到攻击时在线分析TCPSYN报文的所有细节。如源地址、IP首部中的标识、TCP首部中的序列号、TTL值等,特别是TTL值,如果大量的攻击包似乎来自不同的IP但是TTL值却相同,往往能推断出攻击者与目标之间的路由器距离,至少也可以通过过滤特定TTL值的报文降低被攻击系统的负荷〔在这种情况下TTL值与攻击报文不同的用户就可以恢复正常访问〕
网络设备配合SynFlood其它方法SynFlood其它方法
负载均衡
基于DNS解析的负载均衡本身就拥有对SYNFlood的免疫力,基于DNS解析的负载均衡能将用户的请求分配到不同IP的效劳器主机上,SYNFlood程序有两种攻击方式,基于IP的和基于域名的,前者是攻击者自己进行域名解析并将IP地址传递给攻击程序,后者是攻击程序自动进行域名解析,但是它们有一点是相同的,就是一旦攻击开始,将不会再进行域名解析。攻击者攻击的永远只是其中一台效劳器。
检测DDoS攻击根据异常情况分析 访问量突然剧增,经过sniffer分析,有大量的非正常的包,如没有正常的tcp三次握手,或者是三次握手后没有正常的关闭连接,或者大量的播送包,或者大量的icmp包,这说明极其有可能是遭受DDoS攻击。 外部访问突然变慢,或者访问不到,可是主机的访问量却不大,这很有可能是路由器的配置出现问题,询问一下是否有人对路由器等设备进行过操作,或者你的对等ISP的线路出现问题。 主机突然反响很迟钝。这要经过sniffer进行侦听,这有两种可能,一种是流量确实很大,有可能是遭受DoS攻击,还有就是应用程序编写有误,导致系统资源耗尽。检测DDoS攻击使用DDoS检测工具 使用工具可以发现攻击者植入系统的代理程序,并可以把它从系统中删除。使用ngrep监听工具。经过修改的ngrep可以监听大约五种类型的tfn2k拒绝效劳攻击(targa3,SYNflood,UDPflood,ICMPflood和smurf),它还有一个循环使用的缓存用来记录DNS和ICMP请求。如果ngrep觉察有攻击行为的话,它会将其缓存中的内容打印出来并继续记录ICMP回应请求。假设攻击者通过ping目标主机的手段来铆定攻击目标的话,在攻击过程中或之后记录ICMP的回应请求是一种捕获粗心的攻击者的方法。由于攻击者还很可能使用其他的效劳来核实其攻击的效果〔例如web〕,所以对其他的标准效劳也应当有尽量详细的日志记录。DDoS攻击的对策与网络效劳提供商协作 能否与上一级的网络主干效劳提供商进行良好的合作是非常重要的事情。DDoS攻击对带宽的使用是非常严格的,无论使用什么方法都无法使自己的网络对它的上一级进行控制。最好能够与网络效劳供给商进行协商,请求他们帮助实现路由的访问控制,以实现对带宽总量的限制以及不同的访问地址在同一时间对带宽的占有率。最好请求效劳提供商帮监视网络流量,并在遭受攻击时允许访问他们的路由器。DDoS攻击的对策安装IDS和监控异常流量。 在防卫攻击方面,安装IDS可以发现是否有入侵行动正在进行,立即对入侵行动进行报警。以最快时间内对入侵做成反响。此外,也要时常监控网络流量,注意是否有异常的流量产生。优化对外提供效劳的主机 对于潜在的有可能遭受攻击的主机也要同样进行设置保护。在效劳器上禁止一切不必要的效劳,打补丁,进行平安配置。此外,用防火墙对提供效劳的主机进行保护,对访问量大的主机进行负载均衡。将网站分布在多个不同的物理主机上,这样每一台主机只包含了网站的一局部,防止了网站在遭受攻击时全部瘫痪。DDoS攻击的对策立即启动应付策略,尽可能快的向回追踪攻击包 如果发现攻击并非来自内部应当立即与效劳提供商取得联系。由于攻击包的源地址很有可能是被攻击者伪装的,因此不必过分的相信该地址。应当迅速的判断是否遭到了拒绝效劳攻击,因为在攻击停止后,只有很短的一段时间您可以向回追踪攻击包,这最好和平安公司或组织一道来追查攻击者。与信息平安监察部门联系 由于系统日志属于电子证据,可以被非法修改。所以一旦攻击发生,应该及时与信息平安监察部门联系,及时提供系统日志作为证据保全,以利于追查和起诉攻击者,便于日后用法律手段追回经济损失DDoS预防方法限制ICMP数据包出站速率InterfacexxRate-limitoutputaccess-group10225600080008000conform-actiontransmitexceed-actiondropAccess-list102permiticmpanyanyechoAccess-list102permiticmpanyanyecho-replyDDoS预防方法限制SYN数据包连接速率InterfacexxRate-limitinputaccess-group103800080008000conform-actiontransmitexceed-actiondropAccess-list103denytcpanyhostxx.xx.xx.xxestablishedDDoS预防方法RFC1918约定过滤InterfacexxIpaccess-group101inAccess-list101denyip55anyAccess-list101denyip55anyAccess-list101denyip55anyAccess-list101permitipanyanyDDoS预防方法RFC2728约定过滤入口数据包必须来自客户地址出口数据包不能来自客户确保检查入口数据包有效DDoS预防方法验证单点传送反向路径检查数据包的返回路径是否使用与到达相同接口,以缓解某些欺骗数据包需要路由CEF〔快速向前传输〕特性在存在非对称路径时不适合IPSec与VPN技术VPN技术虚拟专用网〔VirtualPrivateNetwork〕:在公众网络上所建立的企业网络,且此企业网络拥有与专用网络相同的平安、管理及功能等特点。采用VPN的原因费用平安性VPN协议—隧道协议第二层隧道协议PPTP(Point-to-PointTunnelingProtocol)L2F(Layer2Forwarding)L2TP(Layer2TunnelingProtocol)第三层隧道协议GREIPSecPPTP将其他协议和数据封装于IP数据包中;该方式用在公共的Internet创立隧道,远端
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026二上数学获奖情境课件
- 放射医生述职报告(范文3篇)
- 2026北师大二下一分有多长动画课件
- 山东省枣庄市实验学校2025−2026学年七年级下学期6月期末数学试题(含答案)
- 4.数学归纳法-物理一轮微专题(思维篇)
- 七年级语文下册第二单元8木兰诗教学课件新人教版
- 软件开发过程、业务、数据库、Linux交流
- 伺服电磁制动器需求升级打开增长新空间
- 线管预埋施工技术标准
- 湖北恩施沙地中学2027届物理九年级第一学期期末达标测试试题含解析
- 市场营销广告课件
- 寄宿制学校一日常规管理规范
- T∕CACM 1318.3-2019 消化系统常见病中医诊疗指南 第3部分:胃食管反流病(基层医生版)
- 浙教版初中信息技术七年级上册全册教学设计
- 诗经《七月》详细教案
- 2025年宿迁市公需考试试题
- 《磷酸生产工艺培训》课件
- 2024广西贺州市招聘统计协管员(协统员)拟聘用人员历年高频500题难、易错点模拟试题附带答案详解
- NB/T 11440-2023生产煤矿储量估算规范
- 2024年数字安徽有限责任公司招聘笔试参考题库附带答案详解
- GB/T 43815-2024建筑用硬聚氯乙烯(PVC-U)绝缘电工套管及配件
评论
0/150
提交评论