免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2428 | 回复: 2
打印 上一主题 下一主题

哪位来谈谈如何防范DOS攻击! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-04-03 16:47 |只看该作者 |倒序浏览
目前有什么好的方法吗?

iptables –A INPUT –p tcp --dport 80 –m limit --limit 10/second --limit-burst 200 –j ACCEPT

上面的例子是在传达这样一个意思,主机的80端口对外开放,系统资源允许每秒新建立250个会话,主机通过iptables设置了能够提供每秒200个新会话的容量(通常情况下,我们需要为服务器或主机本身考虑一些冗余),在正常情况下,这个数值完全能够满足应用的要求,但如果有某个攻击者对主机的80端口进行拒绝服务攻击,每秒200个新会话的容量也许一会的功夫就被用光了,对于一个没有保护措施的主机来讲,系统马上就会瘫痪,但由于我们设置了一定的保护措施,即便有攻击过来,在iptables这一关就会被丢弃。在这之后,iptables会每秒重新给主机10个新的会话名额,使之能够处理新的连接。在新来的连接请求中,有正常的连接请求,也有一些是攻击,但无论如何,通过这种方式,我们保证了服务器始终不会被攻瘫掉。


请问一下,这里的250个会话是系统默认的还是自己可以设置?如果是自己设置,在哪?是APACHE中的 maxclient 这个吗??

论坛徽章:
0
2 [报告]
发表于 2008-04-04 09:54 |只看该作者
google "syncookie"
google "synproxy"

论坛徽章:
0
3 [报告]
发表于 2008-04-04 11:21 |只看该作者
嗯。syncookie,现在很多防DDOS产品都这么做的,就是看硬件处理能力versus“僵尸”主机台数
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP