Your Ad Here
首页 | 编程语言 | 网站建设 | 游戏天堂 | 冲浪宝典 | 网络安全 | 操作系统 | 软件时空 | 硬件指南 | 病毒相关 | IT 认证
软讯网络 > 网络安全 > 黑客技术 > 拒绝服务攻击原理及解决方法(2)
【标  题】:拒绝服务攻击原理及解决方法(2)
【关键字】:方法,服务,原理,攻击,拒绝服务
【来  源】:网络

拒绝服务攻击原理及解决方法(2)

Your Ad Here 拒绝服务攻击原理及解决方法(2)


 拒绝服务攻击的发展

由于我们防范手段的加强,拒绝服务攻击手法也在不断的发展。

Tribe Flood Network (tfn) 和tfn2k引入了一个新概念:分布式。这些程序可以使得分散在互连网各处的机器共同完成对一台主机攻击的操作,从而使主机看起来好象是遭到了不同位置的许多主机的攻击。这些分散的机器由几台主控制机操作进行多种类型的攻击,如UDP flood, SYN flood等。

操作系统和网络设备的缺陷在不断地被发现并被黑客所利用来进行恶意的攻击。如果我们清楚的认识到了这一点,我们应当使用下面的两步来尽量阻止网络攻击保护我们的网络:

A)尽可能的修正已经发现的问题和系统漏洞。
B)识别,跟踪或禁止这些令人讨厌的机器或网络对我们的访问。

我们先来讨论一下B),在B)中我们面临的主要问题是如何识别那些恶意攻击的主机,特别是使用拒绝服务攻击的机器。因为这些机器隐藏了他们自己的地址,而冒用被攻击者的地址。攻击者使用了数以千记的恶意伪造包来使我们的主机受到攻击。"tfn2k"的原理就象上面讲的这么简单,而他只不过又提供了一个形象的界面。假如您遭到了分布式的拒绝服务攻击,实在是很难处理。
解决此类问题的一些专业手段----包过滤及其他的路由设置

有一些简单的手法来防止拒绝服务式的攻击。最为常用的一种当然是时刻关注安全信息以期待最好的方法出现。管理员应当订阅安全信息报告,实时的关注所有安全问题的发展。

第二步是应用包过滤的技术,主要是过滤对外开放的端口。这些手段主要是防止假冒地址的攻击,使得外部机器无法假冒内部机器的地址来对内部机器发动攻击。

我们可以使用Cisco IOS来检查路由器的详细设置,当然,它也不仅限于Cisco的设备,但由于现在Cisco设备在网络中占有了越来越多的市场份额(83%),所以我们还是以它为例子,假如还有人有其他的例子,我们也非常高兴你能提出您的宝贵信息。
登陆到将要配置的路由器上,在配置访问控制列表之前先初始化一遍:

c3600(config)#access-list 100 permit ip 207.22.212.0 0.0.0.255 any
c3600(config)#access-list 100 deny ip any any

然后我们假设在路由器的S0口上进行ACL的设置,我们进入S0口,并进入配置状态:

c3600(config)#int ser 0
c3600(config-if)#ip access-group 100 out

通过显示access-list来确认访问权限已经生效:

c3600#sho access-lists 100
Extended IP access list 100
permit ip 207.22.212.0 0.0.0.255 any (5 matches)
deny ip any any (25202 matches)

对于应该使用向内的包过滤还是使用向外的包过滤一直存在着争论。RFC 2267建议在全球范围的互连网上使用向内过滤的机制,但是这样会带来很多的麻烦,在中等级别的路由器上使用访问控制列表不会带来太大的麻烦,但是已经满载的骨干路由器上会受到明显的威胁。

另一方面,ISP如果使用向外的包过滤措施会把过载的流量转移到一些不太忙的设备上。 ISP也不关心消费者是否在他们的边界路由器上使用这种技术。当然,这种过滤技术也并不是万无一失的,这依赖于管理人员采用的过滤机制。

我们经常会听到设备销售或集成商这样的推脱之词,他们总是说使用ACL会导致路由器和网络性能的下降。ACL确实会降低路由器的性能并加重CPU的负载,但这是微乎其微的。我们曾经在Cisco 2600 和3600系列路由器上作过实验:

以下是不使用和使用ACL时的对照表:

Test Speed w/o ACL (Mbps) w/ ACL (Mbps) w/o ACL (total time) w/ ACL (total time) % change
Cisco 2600 100Mbps -》 100 Mbps File transfers 36.17 Mbps 35.46 Mbps 88.5 90.2 2.50%
Cisco 3600 10Mbps -》 10Mbps File transfers 7.95 Mbps 8.0Mbps 397 395 0.30%

使用的路由器配置如下:

Cisco 3640 (64MB RAM, R4700 processor, IOS v12.0.5T)
Cisco 2600 (128MB RAM, MPC860 processor, IOS v12.0.5T)

由表我们可以看出,在使用ACL前后对路由器性能的影响并不是很大。 (未完待续)
拒绝服务攻击原理及解决方法(3):【上一篇】
拒绝服务攻击原理及解决方法(1):【下一篇】
【相关文章】
  • 拒绝服务攻击原理及解决方法(3)
  • die_hard2.4000病毒查杀方法
  • 保护web服务器(IIS)的15个技巧
  • 典型DoS攻击原理及抵御措施(1)
  • 服务器伪装信息修改法
  • 建立网络全局安全体系防范DoS攻击(1)
  • Windows 2000下阻止3389(终端服务)非法访问
  • 识别.txt文件欺骗方法
  • 使用反向代理技术保护Web服务器
  • 以太网中进行监听的原理
  • 【随机文章】
  • vmware 完全实现心得
  • 无线局域网11M PCMCIA接口卡
  • CGI, 网页生成,URI dispatch 以及其他
  • 郁闷ing
  • IDEA数据加密算法介绍
  • OpenCms 自动化翻译工具设计
  • Flash中百叶窗效果的实现
  • Linux Device Model (2.6)
  • 上海 Tech 2004 ,博客堂 腐败大会
  • 基于php+Mysql的SQL Injection 攻击技术 二
  • 【相关评论】
    没有相关评论
    【发表评论】
    姓名:
    邮件:
    随机码*
    评论*
          
    |  首 页  |  版权声明  |  联系我们   |  网站地图  |
    CopyRight © 2004-2007 bbb软讯网络 All Rigths Reserved.