国产欧美日韩第一页|日本一二三不卡视频|在线精品小视频,亚洲第一免费播放区,metcn人体亚洲一区,亚洲精品午夜视频

防火墻防止DDOS SYN Flood原理

2009-12-23 17:28:07 7376



DoS(Denial of Service拒絕服務(wù))和DDoS(Distributed Denial ofService分布式拒絕服務(wù))攻擊是大型網(wǎng)站和網(wǎng)絡(luò )服務(wù)器的安全威脅之一。2000年2月,Yahoo、亞馬遜、CNN被攻擊等事例,曾被刻在重大安全事件的歷史中。SYN Flood由于其攻擊效果好,已經(jīng)成為目前最流行的DoS和DDoS攻擊手段。


SYNFlood利用TCP協(xié)議缺陷,發(fā)送了大量偽造的TCP連接請求,使得被攻擊方資源耗盡,無(wú)法及時(shí)回應或處理正常的服務(wù)請求。一個(gè)正常的TCP連接需要三次握手,首先客戶(hù)端發(fā)送一個(gè)包含SYN標志的數據包,其后服務(wù)器返回一個(gè)SYN/ACK的應答包,表示客戶(hù)端的請求被接受,最后客戶(hù)端再返回一個(gè)確認包ACK,這樣才完成TCP連接。在服務(wù)器端發(fā)送應答包后,如果客戶(hù)端不發(fā)出確認,服務(wù)器會(huì )等待到超時(shí),期間這些半連接狀態(tài)都保存在一個(gè)空間有限的緩存隊列中;如果大量的SYN包發(fā)到服務(wù)器端后沒(méi)有應答,就會(huì )使服務(wù)器端的TCP資源迅速耗盡,導致正常的連接不能進(jìn)入,甚至會(huì )導致服務(wù)器的系統崩潰。


防火墻通常用于保護內部網(wǎng)絡(luò )不受外部網(wǎng)絡(luò )的非授權訪(fǎng)問(wèn),它位于客戶(hù)端和服務(wù)器之間,因此利用防火墻來(lái)阻止DoS攻擊能有效地保護內部的服務(wù)器。針對SYN Flood,防火墻通常有三種防護方式:SYN網(wǎng)關(guān)、被動(dòng)式SYN網(wǎng)關(guān)和SYN中繼。


SYN網(wǎng)關(guān)防火墻收到客戶(hù)端的SYN包時(shí),直接轉發(fā)給PHP網(wǎng)站安全服務(wù)器;防火墻收到服務(wù)器的SYN/ACK包后,一方面將SYN/ACK包轉發(fā)給客戶(hù)端,另一方面以客戶(hù)端的名義給服務(wù)器回送一個(gè)ACK包,完成TCP的三次握手,讓服務(wù)器端由半連接狀態(tài)進(jìn)入連接狀態(tài)。當客戶(hù)端真正的ACK包到達時(shí),有數據則轉發(fā)給服務(wù)器,否則丟棄該包。由于服務(wù)器能承受連接狀態(tài)要比半連接狀態(tài)高得多,所以這種方法能有效地減輕對服務(wù)器的攻擊。


被動(dòng)式SYN網(wǎng)關(guān)設置防火墻的SYN請求超時(shí)參數,讓它遠小于服務(wù)器的超時(shí)期限。防火墻負責轉發(fā)客戶(hù)端發(fā)往服務(wù)器的SYN包,服務(wù)器發(fā)往客戶(hù)端的SYN/ACK包、以及客戶(hù)端發(fā)往服務(wù)器的ACK包。這樣,如果客戶(hù)端在防火墻計時(shí)器到期時(shí)還沒(méi)發(fā)送ACK包,防火墻則往服務(wù)器發(fā)送RST包,以使服務(wù)器從隊列中刪去該半連接。由于防火墻的超時(shí)參數遠小于服務(wù)器的超時(shí)期限,因此這樣能有效防止SYN Flood攻擊。


SYN中繼防火墻在收到客戶(hù)端的SYN包后,并不向服務(wù)器轉發(fā)而是記錄該狀態(tài)信息然后主動(dòng)給客戶(hù)端回送SYN/ACK包,如果收到客戶(hù)端的ACK包,表明是正常訪(fǎng)問(wèn),由防火墻向服務(wù)器發(fā)送SYN包并完成三次握手。這樣由防火墻做為代理來(lái)實(shí)現客戶(hù)端和服務(wù)器端的連接,可以完全過(guò)濾不可用連接發(fā)往服務(wù)器

提交成功!非常感謝您的反饋,我們會(huì )繼續努力做到更好!

這條文檔是否有幫助解決問(wèn)題?

非常抱歉未能幫助到您。為了給您提供更好的服務(wù),我們很需要您進(jìn)一步的反饋信息:

在文檔使用中是否遇到以下問(wèn)題:
-->