免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3505 | 回复: 6
打印 上一主题 下一主题

发起一个话题,为什么Linux下的syn cookie防护效果不佳? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-05-05 14:47 |只看该作者 |倒序浏览
本帖最后由 nianzong 于 2010-05-05 15:11 编辑

RT. Linux系统下的syn cookie其原理看起来是不错的,但为什么在实际使用当中却没什么效果呢(这里只针对syn flood攻击),而且很多防火墙的原理也是根据syn cookie/syn proxy而来的. 根据本人的经历,syn flood攻击只需很小的攻击量甚至只有1MB(我碰到的情况,经前端防火墙过滤后,到后端服务器的syn flood流量只有1MB了)都防不住,半连接大概在4096左右.cpu资源没什么消耗,内存有点消耗但不大,load几乎没有增加.下面是几个syn相关的内核参数值:
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 8192
net.ipv4.tcp_syn_retries = 2
net.ipv4.tcp_fin_timeout = 30

我个人的结论就是系统半连接用光了,可是为什么netstat的半连接数总是在4096左右徘徊呢?设置的8192远远没有达到啊

论坛徽章:
0
2 [报告]
发表于 2010-05-06 12:11 |只看该作者
没有一个人响应,shit

论坛徽章:
0
3 [报告]
发表于 2010-05-07 08:57 |只看该作者
如果syn量大的话还是扛不住的。

论坛徽章:
9
技术图书徽章
日期:2014-10-14 15:48:13数据库技术版块每日发帖之星
日期:2015-06-04 22:20:00数据库技术版块每日发帖之星
日期:2015-06-10 22:20:00数据库技术版块每日发帖之星
日期:2015-06-11 22:20:00数据库技术版块每日发帖之星
日期:2015-06-13 22:20:00IT运维版块每日发帖之星
日期:2015-09-22 06:20:00IT运维版块每日发帖之星
日期:2015-12-08 06:20:00综合交流区版块每日发帖之星
日期:2016-02-02 06:20:00IT运维版块每日发帖之星
日期:2016-07-25 06:20:00
4 [报告]
发表于 2010-05-07 22:14 |只看该作者
iptable里面也得加东西才行,我记得好像是对于状态NEW,RESET不能为零还是怎么来着,反正是判断TCP状态字的。

论坛徽章:
0
5 [报告]
发表于 2010-05-11 12:51 |只看该作者
我前面提到的流量已经小的不能再小了,如果这点点流量都无法防御,那么syn_cookie功能只能说是个摆设了.

论坛徽章:
0
6 [报告]
发表于 2010-05-11 12:52 |只看该作者
现在的疑问是,是功能本身原理导致防御效果甚微,还是受制于操作系统其它功能模块?

论坛徽章:
0
7 [报告]
发表于 2012-01-08 16:04 |只看该作者
顶一个,怎么没有人回复阿。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP