监控安装 ERP

系统集成论坛

 找回密码
 注册通行证

QQ登录

只需一步,快速开始

路由器交换机防火墙系统集成商城 优质产品采购平台
查看: 3173|回复: 2
打印 上一主题 下一主题

思科路由器上使用tcp拦截防止DoS攻击

  [复制链接]

37

主题

361

帖子

901

积分

版主

跳转到指定楼层
1
发表于 2010-8-22 22:37:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
华为金牌代理
本文主要给大家详细的介绍了对于CISCO路由器,如何进行TCP拦截防止DOS的攻击,希望此文对于读者学习CISCO路由器有所帮助。

1)定义一个acl,目的是要保护的机器:

access-list 101 per tcp any host 202.106.0.20

由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.

2)全局下开启tcp intercept.

ip tcp intercept list 101

3)设置tcp拦截的模式 ,tcp拦截有两种模式一种是拦截,一种是监视。拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30 秒)。见谁都打,肯定累啊。我们要理性一点。

ip tcp intercept mode watch

ip tcp intercept watch-timeout 20

4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足咦

ip tcp intercept connection-timeout 1800

5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.

ip tcp intercept max-incomplete low 800

ip tcp intercept max-incomplete high 1000

6)状态查看

show tcp intercept connecitons

show tcp intercept statistics
做人要厚道,看贴要回帖!

0

主题

13

帖子

33

积分

实习生

2
发表于 2010-8-30 21:12:36 | 只看该作者
华为金牌代理
学习了

0

主题

2

帖子

22

积分

实习生

3
发表于 2010-9-29 16:56:50 | 只看该作者
华为金牌代理
您需要登录后才可以回帖 登录 | 注册通行证

本版积分规则

联系我们| 手机版|系统集成论坛 ( 京ICP备11008917号 )

GMT+8, 2024-11-23 20:41 , Processed in 0.110601 second(s), 28 queries .

系统集成论坛

BBS.XTJC.COM

快速回复 返回顶部 返回列表