免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: platinum
打印 上一主题 下一主题

[网络管理] 讨论一下如何防范SYN-FLOOD攻击的问题 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2004-05-30 09:09 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题


  1. 安装防DDOS攻击软件

  2. # tar -zxvf mod_dosevasive.1.9.tar.gz
  3. # cd mod_dosevasive
  4. # /usr/local/apache/bin/apxs -iac mod_dosevasive20.c
  5. # vim /usr/local/apache/conf/httpd.conf

  6. <IfModule mod_dosevasive.c>;
  7. DOSHashTableSize                3097
  8. DOSPageCount                        3
  9. DOSSiteCount                        50
  10. DOSPageInterval                        1
  11. DOSSiteInterval                        1
  12. DOSBlockingPeriod                30
  13. </IfModule>;
复制代码

论坛徽章:
0
12 [报告]
发表于 2004-05-30 09:15 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

[quote]原帖由 "llzqq"][/quote 发表:

这个好象没什么作用,基于apache1的模块

论坛徽章:
0
13 [报告]
发表于 2004-05-30 10:03 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

这个是 FOR APACHE2的

论坛徽章:
0
14 [报告]
发表于 2004-05-30 10:21 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

[quote]原帖由 "haohaoo"]把你shell的思想说出来行不?[/quote 发表:

是这样的,当我们发现被DOS攻击以后怎么办呢?
如何确定是否被DOS攻击呢?
netstat -an,查看ESTABLISHED数,然后禁掉该IP

SHELL思想也类似,写一个SHELL,让CROND每分钟运行一次
SHELL去检查ESTABLISHED数量,然后统计某ESTABLISHED数量最高的IP
然后向iptables里-I INPUT一条-s IP --p tcp --dport PORT -j DROP

也就是说,让防火墙具有自动更改规则的动态机制

这个想法可行吗?

论坛徽章:
0
15 [报告]
发表于 2004-05-30 11:32 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

iptables -A FORWARD -p tcp --syn -m limit --limit 1/s -j ACCEPT  应该是可以的。

论坛徽章:
0
16 [报告]
发表于 2004-05-30 11:42 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

“SHELL去检查ESTABLISHED数量,然后统计某ESTABLISHED数量最高的IP
然后向iptables里-I INPUT一条-s IP --p tcp --dport PORT -j DROP ”

不行把,每分钟都这样做,那不是很快屏蔽很多网站??!!

论坛徽章:
0
17 [报告]
发表于 2004-05-30 11:43 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
这句是有的,否则防火墙不允许其他人连接,我的默认规则是DROP,所以必须加这个,问题是已经加了,但不能防止SYN攻击

论坛徽章:
0
18 [报告]
发表于 2004-05-30 14:52 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

原帖由 "platinum" 发表:

是这样的,当我们发现被DOS攻击以后怎么办呢?
如何确定是否被DOS攻击呢?
netstat -an,查看ESTABLISHED数,然后禁掉该IP

SHELL思想也类似,写一个SHELL,让CROND每分钟运行一次
SHELL去检查ESTABLISHED数量..........

ESTABLISHED数多少的时候就砍掉呢?

论坛徽章:
0
19 [报告]
发表于 2004-05-30 15:35 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

我想,这是一个阀值问题,可以自己根据服务器的性能配置

同一个IP地址,超过20个ESTABLISHED,就应该可以封了吧,谁会同时连那么多!

论坛徽章:
1
荣誉版主
日期:2011-11-23 16:44:17
20 [报告]
发表于 2004-05-30 15:49 |只看该作者

讨论一下如何防范SYN-FLOOD攻击的问题

原帖由 "platinum" 发表:
我想,这是一个阀值问题,可以自己根据服务器的性能配置

同一个IP地址,超过20个ESTABLISHED,就应该可以封了吧,谁会同时连那么多!

假如用专线然后用的代理服务器上网呢?对外都是同一个ip吧……但是同事们上同一个网站的话,就是同一个ip。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP