免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2670 | 回复: 8
打印 上一主题 下一主题

[系统安全] ufw防火墙,怎样防止拒绝服务攻击? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2015-04-15 11:05 |只看该作者 |倒序浏览
ufw防火墙,防止下面拒绝服务攻击,要修改什么系统文件:

1.IP欺骗性攻击
2.UDP洪水攻击
3.Ping洪流攻击
4.teardrop攻击
5.Land攻击
6.Smurf攻击
7.Fraggle攻击
8.还有其它么?

论坛徽章:
8
2015年辞旧岁徽章
日期:2015-03-03 16:54:152015小元宵徽章
日期:2015-03-06 15:58:18每日论坛发贴之星
日期:2015-06-08 22:20:00每日论坛发贴之星
日期:2015-06-08 22:20:00操作系统版块每日发帖之星
日期:2015-06-14 22:20:00数据库技术版块每日发帖之星
日期:2015-11-09 06:20:00数据库技术版块每日发帖之星
日期:2016-02-22 06:20:0015-16赛季CBA联赛之上海
日期:2017-01-01 23:58:53
2 [报告]
发表于 2015-04-15 15:21 |只看该作者
本帖最后由 zl624867243 于 2015-04-15 15:22 编辑

ufw是基于主机的防火墙 哪有这么强大的功能咯。
vim /etc/default/ufw

论坛徽章:
0
3 [报告]
发表于 2015-04-15 17:37 |只看该作者
zl624867243 发表于 2015-04-15 15:21
ufw是基于主机的防火墙 哪有这么强大的功能咯。
vim /etc/default/ufw


要安装什么防火墙?

论坛徽章:
8
2015年辞旧岁徽章
日期:2015-03-03 16:54:152015小元宵徽章
日期:2015-03-06 15:58:18每日论坛发贴之星
日期:2015-06-08 22:20:00每日论坛发贴之星
日期:2015-06-08 22:20:00操作系统版块每日发帖之星
日期:2015-06-14 22:20:00数据库技术版块每日发帖之星
日期:2015-11-09 06:20:00数据库技术版块每日发帖之星
日期:2016-02-22 06:20:0015-16赛季CBA联赛之上海
日期:2017-01-01 23:58:53
4 [报告]
发表于 2015-04-15 17:54 |只看该作者
最好用硬件防火墙咯

求职 : Linux运维
论坛徽章:
203
拜羊年徽章
日期:2015-03-03 16:15:432015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:57:092015小元宵徽章
日期:2015-03-06 15:58:182015年亚洲杯之约旦
日期:2015-04-05 20:08:292015年亚洲杯之澳大利亚
日期:2015-04-09 09:25:552015年亚洲杯之约旦
日期:2015-04-10 17:34:102015年亚洲杯之巴勒斯坦
日期:2015-04-10 17:35:342015年亚洲杯之日本
日期:2015-04-16 16:28:552015年亚洲杯纪念徽章
日期:2015-04-27 23:29:17操作系统版块每日发帖之星
日期:2015-06-06 22:20:00操作系统版块每日发帖之星
日期:2015-06-09 22:20:00
5 [报告]
发表于 2015-04-16 14:34 |只看该作者
企业用,建议上硬件防火墙,这种系统自带软件防火墙就像Windows自带的防火墙一样
这里有介绍
Ubuntu防火墙 UFW 设置
http://www.cnblogs.com/sxwailyc/archive/2010/07/10/1774909.html

ufw是ubuntu是默认的防火墙配置工具,相对于iptables,ufw使用更加简单

ufw基本操作
1
[]是代表可选内容,需要root权限
ufw [--dry-run] enable|disable|reload 命令[--试运行]激活|关闭|重新载入 ufw [--dry-run] default allow|deny|reject [incoming|outgoing] 命令[--试运行]默认 允许|阻止|拒绝 [访问本机|向外访问] deny让访问者知道数据被拒绝(回馈拒绝信息),这样调试网络时就知道是防火墙阻止了访问。reject则直接丢弃访问数据,访问者不知道是访问被拒绝还是不存在该主机。 这个默认策略。相当于“总策略” 如果更改了默认策略,一些已经存在的规则可能需要手动修改。更多内容看“规则示例”一节。 ufw [--dry-run] logging on|off|LEVEL 命令[--试运行]日志 开启|关闭|“级别” “级别”分为low、medium、high、full low 记录与默认策略冲突的封装数据包(记录速度被限制)。记录与规则符合的数据包(没有要求关闭记录的) medium 记录与默认策略冲突的数据包(包括被规则允许的)、无效数据包、所有新连接。记录速度被限制。 high 同medium,只是没有记录速度限制。附加记录所有数据包(有记录速度限制)。 full 与high等同,只是取消记录限制。 medium级别及更上级会记录许多内容,有可能短时间内撑爆你的硬盘。特别是用在服务器一类的机器上
2
ufw规则文件在/etc/ufw/before.rules ,/etc/ufw/after.rules,/var/lib/ufw/user.rules中,规则使用是按before.rules,再用user.rules,最后是after.rules,先设置规则会提前生效,后面规则不会覆盖上面的规则
3
启用
sudo ufw enable
sudo ufw default deny
运行以上两条命令后,开启了防火墙,并在系统启动时自动开启默认防御(阻止外部联接,放行对外联接),
4
允许 53 端口
$ sudo ufw allow 53
如果要控制协议,只要加入“/协议”在端口后面就行了。例如: ufw allow 25/tcp
允许某特定 IP
$ sudo ufw allow from 192.168.254.254
删除上面的规则
$ sudo ufw delete allow from 192.168.254.254
END
ufw实战
1
屏蔽ssh服务
sudo ufw deny ssh
2
允许10.10.100.0/12网段访问本机
sudo ufw allow from 10,10,100.0/12
3
禁止ping
编辑/etc/ufw/before.rules将 -A ufw-before-input -p icmp-tyoe echo-request -j ACCEPT 中-j ACCEPT 换成 -j DROP

论坛徽章:
0
6 [报告]
发表于 2015-04-16 21:13 |只看该作者
lyhabc 发表于 2015-04-16 14:34
企业用,建议上硬件防火墙,这种系统自带软件防火墙就像Windows自带的防火墙一样
这里有介绍
Ubuntu防火墙 ...


ufw防火墙,能够防止上面这些拒绝服务攻击么?

求职 : Linux运维
论坛徽章:
203
拜羊年徽章
日期:2015-03-03 16:15:432015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:57:092015小元宵徽章
日期:2015-03-06 15:58:182015年亚洲杯之约旦
日期:2015-04-05 20:08:292015年亚洲杯之澳大利亚
日期:2015-04-09 09:25:552015年亚洲杯之约旦
日期:2015-04-10 17:34:102015年亚洲杯之巴勒斯坦
日期:2015-04-10 17:35:342015年亚洲杯之日本
日期:2015-04-16 16:28:552015年亚洲杯纪念徽章
日期:2015-04-27 23:29:17操作系统版块每日发帖之星
日期:2015-06-06 22:20:00操作系统版块每日发帖之星
日期:2015-06-09 22:20:00
7 [报告]
发表于 2015-04-16 21:47 |只看该作者
@QQSYN
非常大流量的,都不能,所以还是靠硬件防火墙来顶

论坛徽章:
0
8 [报告]
发表于 2015-04-16 22:41 |只看该作者
lyhabc 发表于 2015-04-16 21:47
@QQSYN
非常大流量的,都不能,所以还是靠硬件防火墙来顶


sudo ufw default deny

ufw防火墙,只设置了这条规则。
也可以防止,上面所有的拒绝服务攻击?

论坛徽章:
12
技术图书徽章
日期:2014-07-11 16:27:5215-16赛季CBA联赛之山西
日期:2016-01-08 16:10:11操作系统版块每日发帖之星
日期:2015-08-01 06:20:002015亚冠之武里南联
日期:2015-06-11 01:12:162015年亚洲杯之阿联酋
日期:2015-03-20 11:41:462015年亚洲杯纪念徽章
日期:2015-03-18 18:08:422015年辞旧岁徽章
日期:2015-03-03 16:54:15丑牛
日期:2015-01-10 22:23:32天秤座
日期:2014-08-20 15:53:35水瓶座
日期:2014-08-11 12:08:51午马
日期:2014-07-23 23:03:38IT运维版块每日发帖之星
日期:2016-02-18 06:20:00
9 [报告]
发表于 2015-04-17 10:45 |只看该作者
UFW本质上就是一个iptables的配置工具,起作用的还不是原来的iptables。
iptables 对 SYN-flood, UDP flood. ICMP flood 有一定的效果。 对于IP欺骗效果不好。
iptables可以通过拒绝分片的UDP来防止teardrop。
Land攻击对于现代的OS没有效果,当然iptables也可以过滤就是过滤INPUT源地址和目标地址均为自己的包即可。
Smurf攻击由于是借助广播ICMP向受害者IP发起攻击,iptables 并不能很好的识别,和IP欺骗类似。只能通过限制发送ICMP的速度来降低伤害。
Fraggle攻击是Smurf的变形,用的UDP,和Smurf一样,效果也不好。

就像大家的意见,大部分攻击可以考虑从网络上的硬件防火墙去防护。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP