CISCO路由器上使用 TCP intercept 防止DOS攻击

简介:
 1 )定义一个acl,目的是要保护的机器:
   access-list 101 per tcp any host 202.106.0.20
  由于没必要匹配源地址,一般的 dos 都伴随着地址欺骗,所以这里的 source 都是 any.
   2 )全局下开启 tcp intercept.
   ip tcp intercept list 101
   3 )设置 tcp 拦截的模式, tcp 拦截有两种模式一种是拦截,一种是监视。默认为拦截模式,拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是 30 秒)。见谁都打,肯定累啊。我们要理性一点。
   ip tcp intercept mode watch
   ip tcp intercept watch-timeout 20
   4 )另外 tcp 连接你也不能一辈子都让他连着。设置一个 tcp 超时时间,默认 24 小时,一般网中特殊服务的需要长连接的应用时候 30 分钟足已
   ip tcp intercept connection-timeout 1800
   5 )对于最大半开连接的门限也是可以更改的。默认 low 900 high 1100.
   ip tcp intercept max-incomplete low 800
   ip tcp intercept max-incomplete high 1000
   6 )状态查看
   show tcp intercept connecitons

  show tcp intercept statistics


本文转自zcm8483 51CTO博客,原文链接:http://blog.51cto.com/haolun/991733

相关文章
|
5月前
|
机器学习/深度学习 人工智能 安全
|
7月前
|
云安全 安全 数据库连接
什么是 DoS 和 DDoS 攻击?
【8月更文挑战第31天】
663 0
|
9月前
|
存储 安全 算法
智能合约中Gas限制和DoS攻击漏洞
智能合约中Gas限制和DoS攻击漏洞
97 7
|
监控 网络协议 安全
DoS和DDoS攻击
DoS和DDoS攻击
3635 0
|
传感器 算法 网络协议
【弹性分布式EMA】在智能电网中DoS攻击和虚假数据注入攻击(Matlab代码实现)
【弹性分布式EMA】在智能电网中DoS攻击和虚假数据注入攻击(Matlab代码实现)
385 0
|
缓存 网络协议 安全
网络安全-DoS与DDoS攻击原理(TCP、UDP、CC攻击等)与防御
网络安全-DoS与DDoS攻击原理(TCP、UDP、CC攻击等)与防御
991 0
|
缓存 网络协议 网络安全
TCP三次握手之-awl工具-SYN洪水攻击
TCP三次握手之-awl工具-SYN洪水攻击
506 0
TCP三次握手之-awl工具-SYN洪水攻击
|
安全 Shell
简单防御黑客DOS攻击shell脚本
简单防御黑客DOS攻击shell脚本
228 0
|
网络协议 Shell Perl
tcp并发数攻击防御shell 脚本
自定义并发数量,达到峰值脚本将异常IP禁止访问
335 0
|
网络协议 Shell
tcpdump 方式检测ip 网段 扫段 tcp并发数攻击防御shell 脚本
tcpdump 自定义抓包时间将信息存入文件, 以systemd 系统服务方式进行启动
641 0