国产亚洲精品久久av,国产精品无码人妻一区二区在线,无码中文字幕人妻在线一区二区三区 http://m.mxio.cn 傳播先進設計理念 推動原創設計發展 Wed, 25 Jul 2007 08:23:00 +0000 zh-Hans hourly 1 https://wordpress.org/?v=6.9.4 防火墻防止DDOS SYN Flood原理介紹 http://m.mxio.cn/11899.html http://m.mxio.cn/11899.html#respond Wed, 25 Jul 2007 08:23:00 +0000

DoS(Denial of Service拒絕服務)和DDoS(Distributed Denial of Service分布式拒絕服務)攻擊是大型網站和網絡服務器的安全威脅之一。2000年2月,Yahoo、亞馬遜、CNN被攻擊等事例,曾被刻在重大安全事件的歷史中。SYN Flood由于其攻擊效果好,已經成為目前最流行的DoS和DDoS攻擊手段。

SYN Flood利用TCP協議缺陷,發送了大量偽造的TCP連接請求,使得被攻擊方資源耗盡,無法及時回應或處理正常的服務請求。一個正常的TCP連接需要三次握手,首先客戶端發送一個包含SYN標志的數據包,其后服務器返回一個SYN/ACK的應答包,表示客戶端的請求被接受,最后客戶端再返回一個確認包ACK,這樣才完成TCP連接。在服務器端發送應答包后,如果客戶端不發出確認,服務器會等待到超時,期間這些半連接狀態都保存在一個空間有限的緩存隊列中;如果大量的SYN包發到服務器端后沒有應答,就會使服務器端的TCP資源迅速耗盡,導致正常的連接不能進入,甚至會導致服務器的系統崩潰。

防火墻通常用于保護內部網絡不受外部網絡的非授權訪問,它位于客戶端和服務器之間,因此利用防火墻來阻止DoS攻擊能有效地保護內部的服務器。針對SYN Flood,防火墻通常有三種防護方式:SYN網關、被動式SYN網關和SYN中繼。

SYN網關 防火墻收到客戶端的SYN包時,直接轉發給服務器;防火墻收到服務器的SYN/ACK包后,一方面將SYN/ACK包轉發給客戶端,另一方面以客戶端的名義給服務器回送一個ACK包,完成TCP的三次握手,讓服務器端由半連接狀態進入連接狀態。當客戶端真正的ACK包到達時,有數據則轉發給服務器,否則丟棄該包。由于服務器能承受連接狀態要比半連接狀態高得多,所以這種方法能有效地減輕對服務器的攻擊。

被動式SYN網關 設置防火墻的SYN請求超時參數,讓它遠小于服務器的超時期限。防火墻負責轉發客戶端發往服務器的SYN包,服務器發往客戶端的SYN/ACK包、以及客戶端發往服務器的ACK包。這樣,如果客戶端在防火墻計時器到期時還沒發送ACK包,防火墻則往服務器發送RST包,以使服務器從隊列中刪去該半連接。由于防火墻的超時參數遠小于服務器的超時期限,因此這樣能有效防止SYN Flood攻擊。

SYN中繼防火墻在收到客戶端的SYN包后,并不向服務器轉發而是記錄該狀態信息然后主動給客戶端回送SYN/ACK包,如果收到客戶端的ACK包,表明是正常訪問,由防火墻向服務器發送SYN包并完成三次握手。這樣由防火墻做為代理來實現客戶端和服務器端的連接,可以完全過濾不可用連接發往服務器。

]]>
http://m.mxio.cn/11899.html/feed 0
主站蜘蛛池模板: 蜜桃久久精品成人无码av| 国产乱人伦偷精品视频色欲| 亚洲国产成人久久精品不卡| 激情综合丁香五月| av在线无码专区一区| 色综合欧美亚洲国产| 99久久亚洲精品日本无码| 亚洲精品无码成人av电影网| 激情综合网激情五月伊人| 欧洲熟妇精品视频| 无码午夜福利免费区久久| 粉嫩av蜜臀一区二区三区| 久久精品国产99精品亚洲| 伊人久久大香线蕉综合影院| 国产亚洲亚洲国产一二区| 久久香蕉国产线熟妇人妻| 亚洲欧美成aⅴ人在线观看| 中文国产不卡一区二区| 免费人妻无码不卡中文字幕系| 国产午夜亚洲精品不卡网站 | 97精品人人a片免费看| 欧美熟妇性xxxx交潮喷| 国产成人亚洲综合91精品| 99er热精品视频| 婷婷色香五月综合缴缴情香蕉| 一本精品99久久精品77| 放荡的美妇在线播放| 欧美综合乱图图区乱图图区| 国产成人无码免费看视频软件 | 国产巨大爆乳在线观看| 日韩乱码人妻无码中文字幕视频| 国产激情一区二区三区| 丝袜国产一区av在线观看 | 风韵丰满熟妇啪啪区老老熟妇| 国产精品视频网国产| 日本熟妇色一本在线看| 亚洲日韩a∨无码久| 99在线小视频| 奇米影视888欧美在线观看| 国产在线观看无码不卡| 亚洲中文久久久精品无码|