亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际

17站長網

17站長網 首頁 安全 安全教程 查看內容

LINUX 遭到SYN FLOOD攻擊 LINUX下SYN攻防戰

2022-9-23 20:49| 查看: 2094 |來源: 互聯網

LINUX下SYN攻防戰如下      (一)SYN攻擊原理 SYN攻擊屬于DOS攻擊的一種,它利用TCP協議缺陷,通過發送大量的半連接請求, ...

LINUX下SYN攻防戰如下     

(一)SYN攻擊原理

SYN攻擊屬于DOS攻擊的一種,它利用TCP協議缺陷,通過發送大量的半連接請求,耗費服務器CPU和內存資源。SYN攻擊聊了能影響主機外,還可以危害路由器,防火墻等網絡系統,事實上SYN攻擊并不管目標是什么系統,只要這些系統打開TCP服務就可以實施.我們知道,在網絡中兩臺電腦建立TCP連接 時需要進行三次握手過程,客戶端首先向服務器發關TCP SYN數據包,接著服務器會向客戶端發關相應的SYN ACK數據包,最后客戶端會以ACK進行響應.從而建立正常的握手過程。在具體的連接細節中,服務器最早接受到SYN包時,在TCP協議棧中會將相應的半連接記錄添加到隊列中,之后等待接受下面準備握手的數據包,如果握手成功,那么這個半連接記錄將從隊列中刪除.或者當服務器未收到客戶端的確認包時,會重發請求包,一直到超時才將此條目從未連接隊列刪除。但是在服務器中的TCP協議棧中存儲的半連接記錄是有限的,當服務器受到SYN型的DOS攻擊后,隊 列會很快處于充滿狀態,客戶端在短時間內偽造大量不存在的IP地址,向服務器不斷地發送SYN包,服務器回復確認包,并等待客戶的確認,由于源地址是不存在的,服務器需要不斷的重發直至超時,這些偽造的SYN包將長時間占用未連接隊列,正常的SYN請求被丟棄,目標系統運行緩慢嚴重者引起網絡堵塞甚至系統癱瘓,服務器隨后就不再接受新的網絡連接,從而造成正常的客戶端無法訪問服務器的情況發生。

(二)實戰SYN攻擊過程

SYN攻擊實現起來非常的簡單,互聯網上有大量面成的SYN攻擊工具可以直接利用.假設在Linux服務器中安裝了Web服務,在 Linux的命令提示符中執行"service httpd start"命令,即可開啟Web服務,接著執行"netstat -ant | grep 80"命令,可以看到80端口已經處于打開狀態了.在網絡的其它機器上利用SYN攻擊軟件(例如"synkill"等)對Linux服務器的80端口進行 DOS攻擊,之后在Linux服務器中執行命令"netstat -ant | grep 80",可以看到大量的網絡連接信息,包括連接的類型,原地址,目標直地址,連接狀態等,當然,因為SYN工具通常會偽告客戶端地址,因此在連接列表中是 找不到真實地址的.在連接狀態中顯示"SYN_RECV",表示當前處于半連接狀態.我們可以每隔幾秒鐘運行命令"netstat -n -p TCP | grep SYN_RECV |grep 80 | wc -l",來檢查某個端口(這里為80)的未連接隊列的條目數,當發現該條目數增大到某個極大值,并處于平衡狀態時,那么就很有可能是Linux的TCP協 議棧中的隊列滿了,此時用戶就無法建立新的連接了。

 (三)如可在Linux中防御SYN型DOS攻擊

在Linux中防御SYN型DOS攻擊的方法比較常見的有增大隊列SYN最大半連接數,減小超時值,利用SYN cookie技術,過濾可疑的IP地址等常用方法,下面分別進行分析。

(四)增大隊列SYN最大半連接數

在Linux中執行命令"sysctl -a|grep net.ipv4.tcp_max_syn_backlog",在返回的"net.ipv4.tcp_max_syn_backlog=256"中顯示 Linux隊列的最大半連接容量是256.這個默認值對于Web服務器來說是遠遠不夠的,一次簡單的SYN攻擊就足以將其完全占用.因此,防御DOS攻擊 最簡單的辦法就是增大這個默認值,在Linux中執行命令"sysctl -w et.ipv4.tcp_max_syn_backlog=3000",這樣就可以將隊列SYN最大半連接數容量值改為3000了。  

(五)減小超時值

在Linux中建立TCP連接時,在客戶端和服務器之間創建握手過程中,當服務器未收到客戶端的確認包時,會重發請求包,一直到超時才將此條目從未連接隊 列是刪除,也就是說半連接存在一定的存活時間,超過這個時間,半連接就會自動斷開,在上述SYN攻擊測試中,當經過較長的的時間后,就會發現一些半連接已經自動斷開了。半連接存活時間實際上是系統所有重傳次數等待的超時時間之和,這個值越大半連接數占用的Backlog隊列的時間就越長,系統能處理的 SYN請求就越少,因此,縮短超時時間就可以有效防御SYN攻擊,這可以通過縮小重傳超時時間和減少重傳次數來實現.在Linux中默認的重傳次數為5 次,總超時時間為3分鐘,在Linux中執行命令"sysctl -w net.ipv4.tcp_synack_retries=1",將超時重傳次數設置為。     

(六)利用SYN cookie來防御DOS攻擊

除了在TCP協議棧中開辟一個內存空間來存儲半連接數之外,為避免因為SYN請求數量太多,導致該隊列被填滿的情況下,Linux服務器仍然可以處理新的SYN連接,可以利用SYN Cookie技術來處理SYN連接。什么是SYN Cookie呢?SYN Cookie是用一個Cookie來響應TCP SYN請求的,在正常的TCP連接過程中,當服務器接收一個SYN數據包,就會返回一個SYN -ACK包來應答,然后進入TCP -SYN -RECV(半開放連接)狀態來等待最后返回的ACK包。服務器用一個數據空間來描述所有未決的連接,然而這個數據空間的大小是有限的,所以攻擊者將塞滿 這個空間,在TCP SYN COOKIE的執行過程中,當服務器收到一個SYN包的時候,他返回一個SYN -ACK包,這個數據包的ACK序列號是經過加密的,它由TCP連接的源地址和端口號,目標地址和端口號,以及一個加密種子經過HASH計算得出的,然后 服務器釋放所有的狀態.如果一個ACK包從客戶端返回后,服務器重新計算COOKIE來判斷它是不是上個SYN -ACK的返回包.如果是的話,服務器就可以直接進入TCP連接狀態并打開連接.這樣服務器就可以避免守候半開放連接了,在Linux中執行命令"echo "echo "1" > / proc/sys/net/ipv4/tcp_syncookies"> > /etc/rc_local",這樣即可啟動SYN Cookie,并將其添加到了Linux的啟動文件,這樣即使系統重啟也不影響SYN Cookie的激活狀態。

(七)過濾可疑的IP直址

當客戶機對服務器進行攻擊時,在服務器上可以進行抓包操作,這樣可以對數據包中的IP進行檢測,然后再對這些可疑的潮行過濾,從而將其無法正常連接服務器。利用Linux自帶的"tcpdump"命令可以實現抓包操作,執行命令"tcpdump -c 1000 -l eth 0 -n dst port 80 > test.txt",就可以在當前目錄下創建一個。

以上就是本文的全部內容,希望對大家的學習有所幫助。


tag標簽:LINUX SYN攻防戰
本文最后更新于 2022-9-23 20:49,某些文章具有時效性,若有錯誤或已失效,請在網站留言或聯系站長:17tui@17tui.com
·END·
站長網微信號:w17tui,關注站長、創業、關注互聯網人 - 互聯網創業者營銷服務中心

免責聲明:本站部分文章和圖片均來自用戶投稿和網絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業用途,如果損害了您的權利,請聯系我們及時修正或刪除。謝謝!

17站長網微信二維碼

始終以前瞻性的眼光聚焦站長、創業、互聯網等領域,為您提供最新最全的互聯網資訊,幫助站長轉型升級,為互聯網創業者提供更加優質的創業信息和品牌營銷服務,與站長一起進步!讓互聯網創業者不再孤獨!

掃一掃,關注站長網微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际
        日本欧美久久久久免费播放网| 3d成人h动漫网站入口| 蜜桃视频在线观看一区| 中文字幕色av一区二区三区| 久久综合五月天婷婷伊人| 在线91免费看| 在线观看91av| 91精品国产手机| 9191国产精品| 欧美一级高清大全免费观看| 欧美福利一区二区| 欧美一区二区成人6969| 51精品久久久久久久蜜臀| 欧美美女黄视频| 欧美精品色一区二区三区| 欧美另类久久久品| 91精品国产综合久久福利软件 | 亚洲国产高清在线观看视频| 国产色综合久久| 中文字幕一区二区三区四区不卡 | 艳妇臀荡乳欲伦亚洲一区| 怡红院av一区二区三区| 亚洲国产精品一区二区久久| 午夜精品视频在线观看| 奇米影视在线99精品| 国产一区二区福利| av激情成人网| 欧美日韩国产123区| 精品久久免费看| 国产精品免费视频观看| 一区二区三区精密机械公司| 日韩成人一级片| 国产成人精品免费看| 91蜜桃网址入口| 欧美一区二区在线视频| 欧美激情一区三区| 亚洲美女偷拍久久| 奇米影视一区二区三区| 粉嫩欧美一区二区三区高清影视| 色综合天天综合网天天看片| 欧美丰满少妇xxxxx高潮对白| 亚洲精品在线一区二区| 亚洲欧美怡红院| 麻豆精品一区二区综合av| 成人黄色免费短视频| 精品视频在线免费| 国产精品视频一二三| 视频一区二区欧美| jvid福利写真一区二区三区| 欧美二区三区的天堂| 亚洲色图欧美激情| 久久国产精品第一页| 91在线播放网址| 精品国产91亚洲一区二区三区婷婷| 国产精品动漫网站| 免费成人深夜小野草| 色综合天天综合网国产成人综合天| 欧美大度的电影原声| 亚洲免费在线播放| 国产凹凸在线观看一区二区| 欧美综合在线视频| 中文字幕第一区第二区| 欧美aⅴ一区二区三区视频| 色婷婷av一区二区三区大白胸| 精品盗摄一区二区三区| 日本在线不卡视频一二三区| 在线亚洲人成电影网站色www| 久久精品欧美一区二区三区不卡| 日韩不卡一区二区三区| 欧美中文字幕一二三区视频| 国产精品麻豆一区二区 | 中文字幕一区二区三区在线观看| 久久精品久久精品| 日韩一区二区高清| 日韩成人精品在线观看| 51精品国自产在线| 日本欧美大码aⅴ在线播放| 欧美私人免费视频| 欧美久久久久中文字幕| 精品久久久久久久久久久院品网| 色吧成人激情小说| 日本一区二区三区电影| 激情另类小说区图片区视频区| 制服丝袜国产精品| 午夜精品免费在线| 69久久99精品久久久久婷婷| 亚洲成a人v欧美综合天堂下载| 在线观看日韩av先锋影音电影院| 一二三四社区欧美黄| 欧美性视频一区二区三区| 一区二区三区在线免费观看 | 91网站最新地址| 国产精品青草综合久久久久99| 成人av电影在线网| 最近中文字幕一区二区三区| 99精品1区2区| 亚洲成人免费电影| 69av一区二区三区| 久久精品国产精品亚洲综合| 欧美va亚洲va香蕉在线| 国产福利91精品| 中文字幕免费观看一区| 91麻豆免费看片| 亚洲成人一区在线| 精品久久久久香蕉网| 粉嫩一区二区三区在线看| 亚洲乱码日产精品bd| 3d动漫精品啪啪| 高清不卡一区二区| 亚洲精品一二三四区| 在线观看91精品国产麻豆| 国产精品18久久久久| 亚洲日本欧美天堂| 91精品视频网| 国产91对白在线观看九色| 亚洲欧美另类图片小说| 欧美高清精品3d| 懂色av噜噜一区二区三区av| 亚洲国产日韩a在线播放性色| 日韩欧美在线网站| 99精品视频一区二区三区| 日韩高清中文字幕一区| 欧美国产日韩a欧美在线观看| 在线观看亚洲专区| 国产精品资源网站| 亚洲一二三区不卡| 欧美韩国日本不卡| 欧美高清www午色夜在线视频| 国产成人精品一区二区三区四区| 亚洲国产成人高清精品| 欧美激情中文不卡| 日韩三级中文字幕| 在线中文字幕不卡| 成人黄色免费短视频| 激情欧美一区二区| 亚洲激情欧美激情| 色综合久久中文字幕综合网| 麻豆精品新av中文字幕| 欧洲视频一区二区| 亚洲午夜久久久久久久久电影网| aaa欧美日韩| 日本亚洲三级在线| 欧美一区中文字幕| 国精产品一区一区三区mba视频| 久久久精品天堂| 成人app软件下载大全免费| 老司机精品视频导航| 国产福利一区二区三区在线视频| 亚洲福利视频一区二区| 最新久久zyz资源站| 久久久久久久久岛国免费| 日韩一区二区三区视频| 欧美欧美欧美欧美首页| 在线国产电影不卡| 色婷婷久久久久swag精品| 北条麻妃国产九九精品视频| 国产盗摄一区二区三区| 精品亚洲免费视频| 久久国产乱子精品免费女| 精久久久久久久久久久| 青青草一区二区三区| 免费成人你懂的| 国产在线精品一区二区三区不卡| 欧美a级理论片| 蜜桃av一区二区在线观看 | 91蜜桃免费观看视频| 成人午夜电影小说| eeuss鲁片一区二区三区| www.欧美亚洲| av电影一区二区| 色综合久久88色综合天天| 日本高清免费不卡视频| 欧美亚洲日本国产| 欧美日韩国产美| 日韩一级片在线观看| 日韩精品一区国产麻豆| 久久综合色播五月| 国产精品乱人伦中文| 亚洲欧美日韩国产成人精品影院 | 一区二区三区四区在线免费观看| 亚洲人成在线播放网站岛国| 亚洲国产精品嫩草影院| 日韩经典中文字幕一区| 激情欧美一区二区| 成人av电影在线网| 欧美无乱码久久久免费午夜一区| 欧美丰满高潮xxxx喷水动漫| 久久这里只有精品6| 国产精品国产精品国产专区不蜜 | 久久人人爽人人爽| 国产精品美女视频| 亚洲成人一区二区在线观看| 美女久久久精品| 国产99久久久国产精品潘金网站| 91在线视频播放| 日韩一区二区三区四区五区六区| 国产亚洲精久久久久久| 亚洲国产另类av| 国产ts人妖一区二区| 91麻豆精品91久久久久久清纯|