亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
樓主: Godbach
打印 上一主題 下一主題

[歡迎進入討論] 關于syn-proxy的一些問題 [復制鏈接]

論壇徽章:
0
91 [報告]
發(fā)表于 2009-03-16 22:05 |只看該作者
其實,我這邊也要作這個東西。目前有2個方法。

我覺得SYN-FLOOD這個問題需要考慮如下幾個關鍵點。
1. 效率,處理的速度(時間)。
2. 資源,防火墻的資源占用和被保護服務器的資源占用。

相比之下,代理握手的方式是效率相對較低、防火墻資源占用較大,服務器資源占用較小的。
尤其是保存syn包的方式,我覺得比較不可取。
我擔心在大流量SYN-FLOOD時,防火墻被打死。

而另一種正好相對。

so, I'm in thinking.

論壇徽章:
36
IT運維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
92 [報告]
發(fā)表于 2009-03-16 22:29 |只看該作者

回復 #91 ShadowStar 的帖子

有效的抵御SYN flood,也許得多種方法結合著使用。
ShadowStar兄可否介紹一下另一種方法。。

論壇徽章:
0
93 [報告]
發(fā)表于 2009-03-17 09:42 |只看該作者
所謂的另一種方法,是針對于SYN-FLOOD的危害的采取的。

SYN-FLOOD主要危害是由于服務器的半開連接消耗較大資源導致的。

所以,我們可以把半開連接處理為完成連接。
也就是,放過SYN和SYN-ACK。偽造一個發(fā)送給服務器的ACK,并丟棄原始client的ACK。

這種方法會造成受到SYN-FLOOD攻擊的服務器建立大量的連接。
但是防火墻本身的負擔小了很多。

論壇徽章:
36
IT運維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
94 [報告]
發(fā)表于 2009-03-17 09:48 |只看該作者
所謂的另一種方法,是針對于SYN-FLOOD的危害的采取的。

SYN-FLOOD主要危害是由于服務器的半開連接消耗較大資源導致的。

所以,我們可以把半開連接處理為完成連接。
也就是,放過SYN和SYN-ACK。偽造一個發(fā)送給服務器的ACK,并丟棄原始client的ACK。

這種方法會造成受到SYN-FLOOD攻擊的服務器建立大量的連接。
但是防火墻本身的負擔小了很多。


ShadowStar兄的意思是讓在server端建立起來連接。已建立的連接要比半連接節(jié)省資源。

但是本身使用fw保護server的,現(xiàn)在反而成了犧牲server保護fw,這樣合適嗎?

論壇徽章:
0
95 [報告]
發(fā)表于 2009-03-17 10:07 |只看該作者
原帖由 Godbach 于 2009-3-17 09:48 發(fā)表


ShadowStar兄的意思是讓在server端建立起來連接。已建立的連接要比半連接節(jié)省資源。

但是本身使用fw保護server的,現(xiàn)在反而成了犧牲server保護fw,這樣合適嗎?


其實這個問題看怎么考慮了,因為這種處理方式已經(jīng)處理了“SYN-FLOOD”攻擊的主要危害。
而且,從防火墻和服務器整體考慮的話,這種方式的整體效率要好于代理方式,資源占用也不大。

并且可以通過對超時的syn連接(防火墻偽裝完的)發(fā)送RST包,來降低服務器的連接數(shù)量。

可以保證正常的連接不受影響。

代理的方式在負載較大時,防火墻很容易成為網(wǎng)絡的瓶頸,進而崩潰,影響的就不是一臺服務器了。

論壇徽章:
36
IT運維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
96 [報告]
發(fā)表于 2009-03-17 10:09 |只看該作者
代理的方式在負載較大時,防火墻很容易成為網(wǎng)絡的瓶頸,進而崩潰,影響的就不是一臺服務器了。


恩,反正兩個是串在一個繩子上的。

論壇徽章:
0
97 [報告]
發(fā)表于 2009-03-17 10:13 |只看該作者
原帖由 Godbach 于 2009-3-17 10:09 發(fā)表


恩,反正兩個是串在一個繩子上的。


當然,這第二種方法與一般的用戶理解還是有沖突的。

論壇徽章:
36
IT運維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
98 [報告]
發(fā)表于 2009-03-17 10:16 |只看該作者
不知ShadowStar兄是否已經(jīng)采用了這種方式,效果怎么樣啊?

另外,怎么確定這個SYN連接是攻擊報文,而不是正常的請求呢? 因為你是攔截了server的SYN+ACK, 直接構造了ACK報文

論壇徽章:
36
IT運維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
99 [報告]
發(fā)表于 2009-03-17 10:17 |只看該作者
原帖由 ShadowStar 于 2009-3-17 10:13 發(fā)表


當然,這第二種方法與一般的用戶理解還是有沖突的。


恩,我也覺得現(xiàn)在一般的用戶可能還不容易接受這個方式。

論壇徽章:
0
100 [報告]
發(fā)表于 2009-03-17 10:23 |只看該作者
原帖由 Godbach 于 2009-3-17 10:16 發(fā)表
不知ShadowStar兄是否已經(jīng)采用了這種方式,效果怎么樣啊?

另外,怎么確定這個SYN連接是攻擊報文,而不是正常的請求呢? 因為你是攔截了server的SYN+ACK, 直接構造了ACK報文


并不攔截SYN-ACK,而是在收到SYN-ACK時,直接偽造一個ACK發(fā)給服務器。
這樣處理的成本小的多。

也不需要判斷是否是攻擊報文,只要在正常的SYN-RECV超時后發(fā)送RST就OK了;如果不超時,定時器刷新的話,自然也不會發(fā)送RST。

我還沒有作,因為我手里還有別的在忙。另外,還沒考慮好這樣是否是最優(yōu)的。
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復

  

北京盛拓優(yōu)訊信息技術有限公司. 版權所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關心和支持過ChinaUnix的朋友們 轉載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP