CISCO路由器上使用 TCP intercept 防止DOS攻击
2012-07-16 18:03
260 查看
1)定义一个acl,目的是要保护的机器:
access-list 101 per tcp any host 202.106.0.20
由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.
2)全局下开启tcp intercept.
ip tcp intercept list 101
3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。默认为拦截模式,拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30秒)。见谁都打,肯定累啊。我们要理性一点。
ip tcp intercept mode watch
ip tcp intercept watch-timeout 20
4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足已
ip tcp intercept connection-timeout 1800
5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.
ip tcp intercept max-incomplete low 800
ip tcp intercept max-incomplete high 1000
6)状态查看
show tcp intercept connecitons
show tcp intercept statistics
access-list 101 per tcp any host 202.106.0.20
由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.
2)全局下开启tcp intercept.
ip tcp intercept list 101
3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。默认为拦截模式,拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30秒)。见谁都打,肯定累啊。我们要理性一点。
ip tcp intercept mode watch
ip tcp intercept watch-timeout 20
4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足已
ip tcp intercept connection-timeout 1800
5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.
ip tcp intercept max-incomplete low 800
ip tcp intercept max-incomplete high 1000
6)状态查看
show tcp intercept connecitons
show tcp intercept statistics
相关文章推荐
- 使用TCP拦截防止DOS***--基于Cisco路由器
- 使用ACL在cisco路由器,防止Spoofing Mitigation 推荐
- 使用cisco 2500路由器实现ADSL接入
- 使用cisco路由器模拟帧中继交换机如何配置
- 在cisco路由器上使用TFTP备份/恢复交换路由的IOS文件
- 如何使用Cisco路由器配置实现VoIP
- Cisco路由器上如何防止DDoS攻击[转]
- 使用Cisco Packer Trace之三层交换机+路由器共享上网
- cisco路由器使用PDLM来限制BT下载的方法
- 使用cisco路由器模拟帧中继交换机如何配置
- ISCW实验20:配置路由器使用Cisco AutoSecure
- Cisco路由器上如何防止DDoS攻击
- 使用Cisco路由器架设动态多点GRE Over IPSec
- Cisco Packet Tracer使用方法和路由器基本配置
- Cisco路由器上如何防止DDoS
- 使用CISCO模拟器配置路由器的用户名及密码
- 使用SNMP时保护你的Cisco路由器
- Cisco路由器防止分布式拒绝服务攻击
- 在CISCO路由器上防止BIT下载的解决方案
- Cisco路由器防止分布式拒绝服务攻击