免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
打印 上一主题 下一主题

谁能帮我解决SYN FLOOD攻击的问题 [复制链接]

论坛徽章:
0
21 [报告]
发表于 2005-06-09 23:39 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

而开了syn cookie就是保证SYNC_RECV包不会占满队列的.

论坛徽章:
0
22 [报告]
发表于 2005-06-10 10:34 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

不知道我用這個rule能否阻止syn flood呢, 請指教.


  1. iptables -A INPUT -i $EXT_INTERFACE -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP
  2. iptables -N synfoold
  3. iptables -A synfoold -p tcp --syn -m limit --limit 1/s -j RETURN
  4. iptables -A synfoold -p tcp -j REJECT --reject-with tcp-reset
  5. iptables -A INPUT -i $EXT_INTERFACE -p tcp -m state --state NEW -j synfoold
复制代码

论坛徽章:
0
23 [报告]
发表于 2005-06-10 13:53 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

不行
你限制1秒1个syn.那就是说,我只要有syn攻击你.其他用户能够连上你服务器的可能性几乎为0,你的服务依然被攻击了.

论坛徽章:
0
24 [报告]
发表于 2005-06-10 14:41 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

原帖由 "ttvast" 发表:
不行
你限制1秒1个syn.那就是说,我只要有syn攻击你.其他用户能够连上你服务器的可能性几乎为0,你的服务依然被攻击了.


並不是太明白, 請再指教. 就iptables的rule應該如何更正.thanks.

论坛徽章:
0
25 [报告]
发表于 2005-06-10 15:49 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

[quote]原帖由 "ttvast"]而开了syn cookie就是保证SYNC_RECV包不会占满队列的.[/quote 发表:

不见得吧。
cookie的队列也是有大小的。如果大量的SYN FLOOD攻击包的话,完全添满cookie的队列也是有可能的。
如果将cookie的队列设置的太大,又会有性能上的问题,因为服务器从队列中取正常的请求是需要检索整个队列的。

论坛徽章:
0
26 [报告]
发表于 2005-06-10 16:11 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

所有的措施都是徒劳的!

如果我试图扮演Attacker,我想没有东西可以挡得住syn-flood的DDOS,那真的如山洪、雪崩,见谁淹谁,把现在所有的解决方案&安全专家都请出来也无济于事

现在的所谓解决方案也只不过是针对“普通案例”

论坛徽章:
0
27 [报告]
发表于 2005-06-10 17:21 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

原帖由 "SuperCube" 发表:

不见得吧。
cookie的队列也是有大小的。如果大量的SYN FLOOD攻击包的话,完全添满cookie的队列也是有可能的。
如果将cookie的队列设置的太大,又会有性能上的问题,因为服务器从队列中取正常的请求是需要检索整个..........


cookie是没有队列的.syn cookie根本就不是用队列机制来预防syn flood.

还有,我也相信所有常规的措施都是徒劳的,在面队流量攻击型的DDOS,和syn flood并没有关系.

Defense Pro号称使用某种syn cookie算法,可以处理500mbps流量的 syn包

论坛徽章:
0
28 [报告]
发表于 2005-06-10 17:37 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

syn-flood也是有流量的,不然怎么有强和弱之分呢,只不过syn并不需要占满带宽而只需要填充队列,现在1G的syn-flood基本上就没有东西挡得住了

论坛徽章:
0
29 [报告]
发表于 2005-06-10 18:05 |只看该作者

谁能帮我解决SYN FLOOD攻击的问题

不错, 1G的流量的SYN是没有什么能挡住的. 不过1G 流量的UDP/ICMP等一样也占满了你的带宽.
的确,500M的SYN已经很难挡住了.这点也算是SYN比一般的攻击有效一点的原因吧.500m/1g反正一般人都没有那么大带宽.
不过DDOS更强的使用完成握手的TCP连接,反正肉鸡够多,不是更加有效吗?

论坛徽章:
0
30 [报告]
发表于 2007-02-02 20:44 |只看该作者
我好迷茫呀!
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP