网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > CISCO > 安全技术 > 访问控制 > 路由器上用tcp拦截防止dos攻击  

路由器上用tcp拦截防止dos攻击

2007-08-01  作者:bitsCN整理  来源:中国网管联盟  点评 投稿 收藏

  1)定义一个acl,目的是要保护的机器:

  access-list 101 per tcp any host 202.106.0.20 网管网www_bitscn_com

  由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any. 网管网www_bitscn_com

  2)全局下开启tcp intercept. 网管bitscn_com

  ip tcp intercept list 101 网管联盟bitsCN_com

  3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30 秒)。见谁都打,肯定累啊。我们要理性一点。 网管网www_bitscn_com

  ip tcp intercept mode watch

网管网www.bitscn.com

  ip tcp intercept watch-timeout 20

网管联盟bitsCN_com

  4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足咦

网管下载dl.bitscn.com

  ip tcp intercept connection-timeout 1800

中国网管论坛bbs.bitsCN.com

  5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100. 网管u家u.bitscn@com

  ip tcp intercept max-incomplete low 800

网管论坛bbs_bitsCN_com

  ip tcp intercept max-incomplete high 1000 网管论坛bbs_bitsCN_com

  6)状态查看

网管u家u.bitscn@com

  show tcp intercept connecitons 网管u家u.bitscn@com

  show tcp intercept statistics

网管网www.bitscn.com


TAGs   攻击   防止   路由器   tcp   intercept   ip   一个   拦截   模式   连接      
 上一篇:路由器应用ACL和防火墙的区别   下一篇:反向访问列表在交换技术中的应用方式
路由器上用tcp拦截防止dos攻击 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: