首页 | 编程语言 | 网站建设 | 游戏天堂 | 冲浪宝典 | 网络安全 | 操作系统 | 软件时空 | 硬件指南 | 病毒相关 | IT 认证
软讯网络 > 操作系统 > Linux > 启动内核对监控的支持
【标  题】:启动内核对监控的支持
【关键字】:
【来  源】:http://www.cublog.cn/u/13329/showart.php?id=160958

启动内核对监控的支持

操作系统对不同类型的数据包的检测经常与防火墙的检测重叠。

.icmp_echo_ignore_broadcasts
 通知内核将ICMP反射请求直接丢弃到广播地址或多播地址
 #Enable broadcast echo Protection
 echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

.用于丢弃所有入站反射请求消息,
 echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all


.源路由现在很少被合理地使用,防火墙一般会丢弃所有源路由数据包, 下面的命令将丢弃源路由数据包
 #Disable Source Routed Packets
 for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
    echo 0 > $f
 done



.TCP的SYN缓冲(cookies)是一种快速检测和防御SYN洪水攻击的机制, 下面的命令可以启用SYN缓冲
 #Enable TCP SYN Cookie Protection
 echo 1 > /proc/sys/net/ipv4/tcp_syncookies



.邻近的路由器会向主机发送ICMP重定向消息,目的是通知主机找到了一条更短的路由路径。此时, 主机和两个路由器都在同一网络, 原来的路由器将新的路由器作为下一跳并向其发送数据包。
  路由器可以向主机发出重定向消息,但主机不会,主机接收重定向消息并将新网关加入到路由缓存中。 但如果重定向消息所标示的新网关地址所在的网络,与此消息传送时经过的网络不同, 那么重定向消息应被丢弃,或者,如果重定向消息的发送源对于指定的目的地址来说,不是第一跳网关, 重定向消息也要被丢弃。启用重定向的命令如下
  #Disable ICMP Redirect Acceptance
  for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
     echo 0 > $f
  done

  #Don't  send Redirect Messages
  for f in /proc/sys/net/ipv4/conf/*/send_redirects; do
     echo  0 > $f
  done


.rp_filter会试图实现源地址确认
 一个入站的数据包中带有一个源地址如果主机中的数据包转发表指出, 用该数据包中的这个源地址做为目的地址转发另一个数据包却不能将其从入站数据包进入的接口发出去的话,该入站数据包将会被自动丢弃。 如果得以实现, 路由器会默认启用这一功能, 但路由器中一般不启用这一地址确认功能, 下面的命令会去掉这项功能
  #Drop Spoofed Packets coming in on an interface, which if replied to, would result in the reply going out a different interface
  for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
     echo 1 > $f
  done


.log_martians记录来自不太可能的地址的数据包, 不太可能的源地址包括多播地址和广播地址,0和127开头的网络, 以及E类保留地址空间。 不太可能的目的地址包括0.0.0, 网络中的0号主机, 以127开头的网络中的所有主机, 以及E类保留地址。

 现在Linux网络代码检测上面提到的地址,但不对私有地址进行检测(实事上,除非知道其网络接口,否则也不能进行检测)。log_martians并不妨碍数据包的正确性检测, 它只影响日志的记录, 可以用下面的方法来设置它:
  #Log packets with impossible address:
  for f in /proc/sys/net/ipv4/conf/*/log_martians; do
        echo  1 > $f
  done

用gstreamer+sdl做了一个简陋的mp3播放器:【上一篇】
优化你的 ext2/ext3 文件系统 -- 目录优化:【下一篇】
【相关文章】
没有相关文章
【随机文章】
  • QQ皮肤绘制全程实录(下)
  • UI designer for Google Web Toolkit
  • McAfee Points Its Finger in the Wrong Direction Again
  • Enter键播放都是正常的,这是怎么回事?蓝色
  • 呵呵,今天的成果!!
  • 用BCB开发控制面板程序
  • 火锅的精髓
  • 揭开Linux的Swap之谜
  • 报告称:软件工程师稳坐2005年最走俏职业
  • 存储过程中调用存储过程
  • 【相关评论】
    没有相关评论
    【发表评论】
    姓名:
    邮件:
    随机码*
    评论*
          
    |  首 页  |  版权声明  |  联系我们   |  网站地图  |
    CopyRight © 2004-2007 软讯网络 All Rigths Reserved.