cisco路由器上巧用tcp/IP防止dos攻击

资讯 驱动中国 xuqingzhong 1,071 次阅读 0 条评论
分享 Q

1)定义一个acl,目的是要保护的机器:

access-list 101 per tcp any host 202.106.0.20

由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.

2)全局下开启tcp intercept.

ip tcp intercept list 101

3)设置tcp拦截的模式,tcp拦截有两种模式一种是拦截,一种是监视。拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30秒)。见谁都打,肯定累啊。我们要理性一点。

ip tcp intercept mode watch

ip tcp intercept watch-timeout 20

4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足咦

ip tcp intercept connection-timeout 1800

5)对于最大半开连接的门限也是可以更改的。默认low 900,high 1100.

ip tcp intercept max-incomplete low 800

ip tcp intercept max-incomplete high 1000

6)状态查看

show tcp intercept connecitons

show tcp intercept statistics

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友