国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網管 > 路由交換 > 正文

H3C路由防止網絡攻擊的方法介紹

2020-07-24 12:11:42
字體:
來源:轉載
供稿:網友

 
一、使用ip verfy unicast reverse-path檢查每一個經過路由器的數據包,該數據包所到達網絡接口的所有路由項中,如果沒有該數據包源IP地址的路由,路由器將丟棄該數據包,單一地址反向傳輸路徑轉發在ISP實現阻止SMURF攻擊和其它基于IP地址偽裝的攻擊,這能夠保護網絡和客戶免受來自互聯網其它地方的侵擾。
二、使用Unicast RPF 需要打開路由器的CEF swithing選項,不需要將輸入接口配置為CEF交換,只要該路由器打開了CEF功能,所有獨立的網絡接口都可以配置為其它交換模式,反向傳輸路徑轉發屬于在一個網絡接口或子接口上激活的輸入端功能,處理路由器接收的數據包。
三、使用訪問控制列表過濾列出的所有地址
interface xy
ip access-group 101 in
access-list 101 deny ip 10.0.0.0 0.255.255.255 any
access-list 101 deny ip 192.168.0.0 0.0.255.255 any
access-list 101 deny ip 172.16.0.0 0.15.255.255 any
access-list 101 permit ip any any
四、ISP端邊界路由器應該只接受源地址屬于客戶端網絡的通信,而客戶端網絡則應該只接受源地址未被客戶端網絡過濾的通信。
access-list 190 permit ip {客戶端網絡} {客戶端網絡掩碼} any
access-list 190 deny ip any any [log]
interface {內部網絡接口} {網絡接口號}
ip access-group 190 in
五、如果打開了CEF功能,通過使用單一地址反向路徑轉發,能夠充分地縮短訪問控制列表的長度以提高路由器性能。為了支持Unicast RPF,只需在路由器完全打開CEF;打開這個功能的網絡接口并不需要是CEF交換接口。
六、如果突變速率設置超過30%,可能會丟失許多合法的SYN數據包,使用show interfaces rate-limit命令查看該網絡接口的正常和過度速率,能夠幫助確定合適的突變速率,這個SYN速率限制數值設置標準是保證正常通信的基礎上盡可能地小。
最后要說一下,一般情況下推薦在網絡正常工作時測量SYN數據包流量速率,以此基準數值加以調整,必須在進行測量時確保網絡的正常工作以避免出現較大誤差。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 逊克县| 赤城县| 许昌市| 什邡市| 萝北县| 伊宁县| 若尔盖县| 石柱| 张北县| 托克托县| 慈溪市| 定日县| 文安县| 洮南市| 小金县| 句容市| 来安县| 郴州市| 北京市| 高州市| 化隆| 于田县| 贵德县| 灵台县| 赤城县| 衡东县| 梁山县| 陆良县| 格尔木市| 新疆| 察隅县| 囊谦县| 马尔康县| 阳西县| 武邑县| 宜君县| 萝北县| 安达市| 台东市| 阳泉市| 湾仔区|