免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: zjzf_1
打印 上一主题 下一主题

基于freebsd5.3下 PF synproxy的DDOS防范方案(转载+评论) [复制链接]

论坛徽章:
0
1 [报告]
发表于 2005-07-21 07:42 |显示全部楼层

基于freebsd5.3下 PF synproxy的DDOS防范方案(转载+评论)

楼主,bridge方式下如何实现syn代理?
既然没有ip,也就无法“代理吧”,只能中途“伪装”一下吧。

论坛徽章:
0
2 [报告]
发表于 2005-07-22 21:15 |显示全部楼层

基于freebsd5.3下 PF synproxy的DDOS防范方案(转载+评论)

zjzf_1,不好意思我觉得概念不清的应该是你,所谓“代理”就是两方作通讯时通过一个中间人,甲方把数据交给中间人,中间人处理过后交给乙方。
synproxy基本原理不过是“中间人”使用乙方的ip地址,受到syn包后,代替乙方回syn/ack给甲方,如果甲方有回答,再发送syn给乙方,就避免了甲方用伪造ip作synflood。
普通网关式防火墙,是需要把乙放入内网,防火墙配乙的ip,把经过验证的包nat给乙方,就如楼主所转文章。
现在的问题是工作在桥模式下的话,这个中间人(防火墙)是隐藏的,不管甲还是乙都不知道其存在,优点是不修改现有网络结构,但是对于实现proxy就比较麻烦,所以pf的synproxy目前是不支持bridge方式下的proxy的,但是从原理来讲不是没有可能实现,不过要实现的话考虑的内容就要多很多了,双方的通讯你都要截获、分析、修改,并且需要伪装成某一方来完成握手,即使是实现了,可能效率上也有很大问题。

对于4dian    的解决方案比较感兴趣,如果可以的话,可否讲一下实现机制或者给些代码看看?
3w pps就撑不住了?
按照syn包40字节来算,40*3w=1200000bytes
再*8=9600000bits/sec
也就是9M的流量,好像不少软件防火墙使用的类似syncookie的技术都能在这种流量下基本不影响访问吧?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP