亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 6435 | 回復(fù): 4
打印 上一主題 下一主題

iptables防端口掃描的一些疑問, 請大牛幫幫忙 [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2011-05-18 17:12 |只看該作者 |倒序瀏覽
看網(wǎng)上的用iptables防端口掃描方法如下:
iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT

    用一個Scanport.exe小工具試了一下, 發(fā)現(xiàn)該掃出來的端口全都掃出來了,  用wireshak抓包一看, 發(fā)現(xiàn)這個小工具是同時起十幾個線程發(fā)TCP鏈接向目標機器的各個端口發(fā)送SYN請求,
    如果目標機器在某個端口有監(jiān)聽服務(wù), 則直接TCP三次握手服務(wù)建立TCP鏈接, 然后立馬發(fā)包進行TCP四次分手斷開鏈接, 從而判斷目標機器此端口提供了服務(wù).

    因此網(wǎng)上提供的那個iptables防端口掃描規(guī)則, 對這個端口掃描工具完全無效
    要完全杜絕這類端口掃描是不可能的, 畢竟要端口提供服務(wù),  只想請教各位大牛們, 如何能有效防止這類工具的端口掃描?  
    想了好幾天, 頭皮都麻了, 還是想不到好方法.

論壇徽章:
0
2 [報告]
發(fā)表于 2011-09-02 09:43 |只看該作者
頂,我也在分析這個問題,按順序執(zhí)行
iptables -I ANTIATTACK -p tcp --tcp-flags SYN,ACK,FIN,RST RST -r 100 -j DROP
iptables -I ANTIATTACK -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -r 100 -j ACCEPT
第二條規(guī)則能顯示有包,為什么第一條不能拒絕包呀

論壇徽章:
0
3 [報告]
發(fā)表于 2011-09-02 09:57 |只看該作者
怎么沒人回答呀

論壇徽章:
0
4 [報告]
發(fā)表于 2011-09-02 10:04 |只看該作者
看來這個帖子比較冷清

論壇徽章:
0
5 [報告]
發(fā)表于 2011-10-19 21:40 |只看該作者
回復(fù) 4# GNU520


    有下文嗎?
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP