您的位置: 飞扬精品软件园 >> 文章中心 >> 网络通讯 >> 服务器类 >> 在Cisco路由器上使用tcp拦截防止dos攻击

相关文章链接

本类文章排行

最新新闻资讯

    在Cisco路由器上使用tcp拦截防止dos攻击

    在Cisco路由器上使用tcp拦截防止dos攻击


    • 阅览次数: 文章来源: 原文作者: 整理日期: 2010-05-22

    1)定义一个acl,目的是要保护的机器:
    access-list 101 per tcp any host 202.106.0.20
    由于没必要匹配源地址,一般的dos都伴随着地址欺骗,所以这里的source都是any.

    2)全局下开启tcp intercept.
    ip tcp intercept list 101

    3)设置tcp拦截的模式 ,tcp拦截有两种模式一种是拦截,一种是监视。拦截模式像是一个找茬的流氓,看谁都不爽,见谁都打。监视模式是一个稍微理性一点的流氓,仅仅当别人在他家门口那片空地赌着不走的时候才大打出手(默认是30 秒)。见谁都打,肯定累啊。我们要理性一点。
    ip tcp intercept mode watch
    ip tcp intercept watch-timeout 20

    4)另外tcp连接你也不能一辈子都让他连着。设置一个tcp超时时间,默认24小时,一般网中特殊服务的需要长连接的应用时候30分钟足矣
    ip tcp intercept connection-timeout 1800

    5)对于最大半开连接的门限也是可以更改的。
    默认low 900,high 1100.
    ip tcp intercept max-incomplete low 800
    ip tcp intercept max-incomplete high 1000

    6)状态查看
    show tcp intercept connecitons
    show tcp intercept statistics


查看所有评论

网友对在Cisco路由器上使用tcp拦截防止dos攻击的评论

网名:
主题:
内容:
验证码: