亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        Linux主機防CC攻擊的方法

        2019-12-22 15:37:52西安田立軍解寶琦
        網絡安全和信息化 2019年8期
        關鍵詞:方法

        ■ 西安 田立軍 解寶琦

        編者按: CC攻擊(Challenge Collapsar)是很多企業(yè)IT系統(tǒng)面臨的一種重要安全威脅,筆者在單位的一次攻防演練中遇到此類攻擊并進行了總結。

        CC攻擊是一種專門針對于Web的應用層FLOOD攻擊,攻擊者操縱網絡上的肉雞,對目標Web服務器進行海量HTTP Request攻擊,是DDoS的一種,也是一種常見的網絡攻擊方式。在一次攻防演練中,筆者單位的門戶網站(服務器環(huán)境為RedHat 6系列)就因為大量的Web注入訪問請求而導致網頁服務短時間終止而無法正常訪問。盡管我們已經在該主機上通過防火墻限制了可以訪問主機的端口,但測試人員還是通過向“80”端口發(fā)送了大量的TCP請求包而導致Web網頁服務請求因為TCP連接數過大而用戶無法訪問的問題。

        事后通過查找資料才知道Linux新的防火墻可以通過使用xt_recent模塊來實現(xiàn)對TCP連接數的控制。通過使用xt_recent模塊,該方法不但可以很好地抵抗CC以及DDoS攻擊,也可以很好地抵抗端口掃描一類的惡意行為,使本機系統(tǒng)具有良好的IPS特性。

        筆者總結了Debian、RedHat6、RedHat7這些不同主要Linux發(fā)行版的相關參數配置方法,以便用戶進行類似配置和部署。

        因為以上操作系統(tǒng)已經默認開啟了iptablesde xt_recent模塊支持,當主機需要配置抗CC攻擊時,只需要在相應的配置文件中引入如下語句:

        -A INPUT -p tcp -m multiport --destinationport 80,443,3371, -m state --state NEW -m recent --update --seconds 60 --hitcount 20 --name test --rsource -j DROP

        -A INPUT -p tcp -m multiport --destination-port 80,443,3371, -m state --state NEW -m recent --set --name test--rsource

        -A INPUT -p tcp -m multiport --destinationport 80,443,3371, -m connlimit --connlimitabove 20 -j REJEC

        以上例子描述了單個客戶端IP地址60分鐘內如果針對“80、443、3371”端口新建TCP連接數超過20個系統(tǒng)將主動丟棄后續(xù)的數據包。

        需要特別說明的是,以上語法在RedHat6系列Linux上“--hitcount” 值 默 認為 20,Debian、RedHat7 系列沒有此限制。該值與xt_recent模塊下的ip_pkt_list_tot相關,在RedHat6、Debian、RedHat7上使用命令“cat /sys/module/xt_recent/parameters/ip_pkt_list_tot”查看該值分別是“20”“0”“0”,根據相關資料說明,該值只能通過添加配置文件修改,否則會引發(fā)內核恐慌狀態(tài)(kernel panic),具體修改如下:

        1.debian、RedHat6

        使 用 命 令“vi /etc/modprobe.d/xt_recent.conf”,加 入“options xt_recent ip_pkt_list_tot=200”。

        2.RedHat7

        使 用 命 令“vi /etc/modprobe.d/mlx4.conf”,加 入“options xt_recent ip_list_tot=1024 ip_pkt_list_tot=200”。

        重啟操作系統(tǒng),通過命令“cat /sys/module/xt_recent/parameters/ip_pkt_list_tot”查看該值,應該已經修改為“200”,此時“--hitcount”值可以最高定義為200。

        RedHat7系列操作系統(tǒng)因為啟用了新的Firewalld防火墻配置管理命令,因此除了以上直接配置iptables規(guī)則方法外,還可以通過使用Firewalld管理工具進行抗CC攻擊的配置。執(zhí)行一下firewall指令:

        #firwall-cmd–-permanent –-direct–add-rule ipv4 filter INPUT_direct 0–ptcp -m multiport --destinationport 80,443,3371 –m state –-state NEW –m recent –-set

        #firwall-cmd–-permanent –-direct–add-rule ipv4 filter INPUT_direct 0 –ptcp -m multiport --destinationport 80,443,3371 –m state –-state NEW–m recent –-update–-seconds 60 --hitcount 37 –j REJECT –-rejectwith tcp-reset

        #firewall-cmd –reload

        完成后,可使用命令“firewall-cmd –-permanent–-direct –-get-allrules”查看firewalld規(guī)則是否加入成功。

        通過Linux本機的防火墻及內核TCP參數的修改和優(yōu)化。Linux主機可以具有很好的抗惡意網絡行為能力和IPS功能。如果配置得當,并將網卡設置為橋模式串接在網絡邊界設備,可發(fā)揮很好的防火墻作用,不但節(jié)約了成本,也可以很好地阻斷4層及7層惡意流量。

        猜你喜歡
        方法
        中醫(yī)特有的急救方法
        中老年保健(2021年9期)2021-08-24 03:52:04
        高中數學教學改革的方法
        河北畫報(2021年2期)2021-05-25 02:07:46
        化學反應多變幻 “虛擬”方法幫大忙
        變快的方法
        兒童繪本(2020年5期)2020-04-07 17:46:30
        學習方法
        可能是方法不對
        用對方法才能瘦
        Coco薇(2016年2期)2016-03-22 02:42:52
        最有效的簡單方法
        山東青年(2016年1期)2016-02-28 14:25:23
        四大方法 教你不再“坐以待病”!
        Coco薇(2015年1期)2015-08-13 02:47:34
        賺錢方法
        人妻无码一区二区视频| 中文字幕人乱码中文字幕乱码在线 | 亚洲成人免费网址| 欧美人与动人物姣配xxxx| 亚洲中文字幕无码中字| 动漫av纯肉无码av在线播放| 偷拍视频这里只有精品| 亚洲熟妇无码av在线播放| 亚洲色欲久久久久综合网 | 免费美女黄网站久久久| 激情五月开心五月av| 国产爆乳无码一区二区麻豆| 亚洲精品一区国产欧美| 91制服丝袜| 亚洲视频在线视频在线视频| 91伦理片视频国产精品久久久| 国产成人涩涩涩视频在线观看| 国产啪精品视频网给免丝袜| 亚洲中文字幕诱惑第一页| 国产一品二品三品精品在线| 柠檬福利第一导航在线| 成人不卡国产福利电影在线看| 日本一道本加勒比东京热| 亚洲av永久无码精品一福利| 亚洲国产成人va在线观看天堂| 久久久久亚洲av成人网址| 久草视频在线播放免费| 国产自国产自愉自愉免费24区| 国产精品成年片在线观看| 亚洲精品国产综合久久一线| 日本免费久久高清视频| 亚洲av美国av产亚洲av图片| 日本一本久道| 日本一区二区午夜视频| 亚洲午夜精品一区二区| 竹菊影视欧美日韩一区二区三区四区五区| 亚洲综合综合在线| 国产一区二区三区在线观看黄| 色综合久久无码五十路人妻 | 久久亚洲sm情趣捆绑调教| 精品日产一区2区三区|