cisco路由命令及跟踪DDOS攻击

  ISP 所面临的最大的挑战之一是跟踪和阻止denial of service(DoSattacks)。 对付DoS attack 有三个步骤: intrusion detection, source tracking,and blocking. 本命令是针对source tracking。

  1、配置举例:

  本例说明怎样在路由器上所有line cards/port adapters , 为了让每块line card or port adapter收集到主机 100.10.0.1(被攻击的机器)的数据流。两分钟后生成 log日志。 记录在log的数据包和流每60秒向GRP/RSP 导出以方便察看。

  Router# configure interface

  Router(config)# ip source-track 100.10.0.1

  Router(config)# ip source-track syslog-interval 2

  Router(config)# ip source-track export-interval 60

  显示到达源端口的攻击包的源地址及流量:

  Router# show ip source-track

  Address SrcIF Bytes Pkts Bytes/s Pkts/s

  10.0.0.1 PO2/0 0 0 0 0

  192.168.9.9 PO1/2 131M 511M 1538 6

  192.168.9.9 PO2/0 144G 3134M 6619923 143909

  显示所有攻击源条目:

  Router# show ip source-track summary

  Address Bytes Pkts Bytes/s Pkts/s

  10.0.0.1 0 0 0 0

  100.10.1.1 131M 511M 1538 6

  192.168.9.9 146G 3178M 6711866 145908

  2、Cisco IOS feature 配置 TCP Intercept (防止 Denial-of-Service Attacks)

  配置路由器以保护服务器免收 TCP SYN-flooding attacks。

  以下配置定义了一个扩展access list 101,保护192.168.1.0/24网段的服务器:

  ip tcp intercept list 101

  access-list 101 permit tcp any 192.168.1.0 0.0.0.255

  show tcp intercept connections 显示不完全和已建TCP连接

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

如何运维网站能让其稳定高效之稳定篇

如何运维网站能让其稳定高效之稳定篇

作为一名运维工程师,工作中最大的希望就是自己运维的网站能够稳定高效运行,但理想很...[详细]

黑客、Geek等高手们都是这样上网的

黑客、Geek等高手们都是这样上网的

电脑高手们都会尽可能地寻找各种快捷高效的操作方式,譬如很多快速启动类的工具(如Exe...[详细]

如何选择最佳的数据中心闪存?

如何选择最佳的数据中心闪存?

全闪存数据中心是个未来概念,同样还有不少方法实现数据中心内服务器或基于阵列的闪存...[详细]

手机解锁:图案、数字谁更强?

手机解锁:图案、数字谁更强?

手机九宫格解锁到底安全不?九宫格能画出多少图案啊?我自己设置的九宫格总是被同学分...[详细]

黑客声称一款流行的加密App竟然只用了异或

黑客声称一款流行的加密App竟然只用了异或加密!

一名黑客生成加密程序的作者竟然没有实现其核心的功能:加密! 这位ID为NinjaDoge24(...[详细]

返回首页 返回顶部