免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3021 | 回复: 6
打印 上一主题 下一主题

请问目前是否还有一些比较常用的tcp/ip应用层协议会使用ip分片? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-07-03 16:10 |只看该作者 |倒序浏览
服务器放在公网上,百兆以太网接入,网卡MTU默认的1500。
最近发现经常会收到一些udp/icmp的frag包洪水攻击,想通过设置前面交换机acl把这些ip分片直接丢弃。
据本人经验现在应用层协议很少会发出长度超大的包导致ip分片了吧?如果我这样设置会不会有服务受到影响?

论坛徽章:
0
2 [报告]
发表于 2006-07-04 15:51 |只看该作者
自己顶一下,没有人肯指点一二么?

论坛徽章:
0
3 [报告]
发表于 2006-07-05 16:12 |只看该作者
先加一条permit ... fragments,看一下这条ACL的hits,然后再考虑屏蔽。
不正确的屏蔽fragments会导致TCP效率的大幅下降。

论坛徽章:
0
4 [报告]
发表于 2006-07-05 16:22 |只看该作者
OS 内核栈的漏洞,patch过就没事

论坛徽章:
0
5 [报告]
发表于 2006-07-06 12:43 |只看该作者
ie?

论坛徽章:
0
6 [报告]
发表于 2006-07-06 14:14 |只看该作者
楼上各位可能没明白我的意思?
我的意思是在正常以太网接入情况下,mtu应该是1500,在此种条件下有没有可能有某些比较常见的应用层协议会发出或接收长度较大的ip包导致ip分片的?如果没有或者是很偏门的某些协议,那我就从防火墙上deny掉所有ip frag了,因为就我目前来看,发到服务器的frag包大多是一些堆栈溢出和udp frag flood之类的东西。

论坛徽章:
0
7 [报告]
发表于 2006-07-06 14:17 |只看该作者
原帖由 ayazero 于 2006-7-5 16:22 发表
OS 内核栈的漏洞,patch过就没事


我确认自己服务器是没有ip 分片漏洞的,关键问题是可能某段时间有某些烂人经常发起大流量的udp frag flood,虽然不至于影响服务器,但拖慢了整体网络,所以想在出口卡掉,但由于对方是发往随机端口的,因此如果要屏蔽,估计只能屏蔽所有ip分片,现在是要评估这么做可能带来哪些副作用。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP