- 1、本文档共52页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第一次:客户端发送一个带有SYN标记的TCP报文到服务端,正式开始TCP连接请求。在发送的报文中指定了自己所用的端口号以及TCP连接初始序号等信息。 第二次:服务器端在接收到来自客户端的请求之后,返回一个带有SYN+ACK标记的报文,表示接受连接,并将TCP序号加l。 第三次:客户端接收到来自服务器端的确认信息后,也返回一个带有ACK标记的报文,表示已经接收到来自服务器端的确认信息。服务器端在得到该数据报文后,一个TCP连接才算真正建立起来。 9.3 防火墙的主要应用 在以上三次握手中,当客户端发送一个TCP连接请求给服务器端,服务器也发出了相应的响应数据报文之后,可能由于某些原因(如客户端突然死机或断网等原因),客户端不能接收到来自服务器端的确认数据报,这就造成了以上三次连接中的第一次和第二次握手的TCP半连接。由于服务器端发出了带SYN+ACK标记的报文,却并没有得到客户端返回相应的ACK报文,于是服务器就进入等待状态,并定期反复进行SYN+ACK报文重发,直到客户端确认收到为止。这样服务器端就会一直处于等待状态,使得CPU及其他资源严重消耗,不仅服务器可能崩溃,而且网络也可能处于瘫痪。 9.3 防火墙的主要应用 SYN Flood攻击正是利用了TCP连接的这样一个漏洞来实现攻击目的的。当恶意的客户端构造出大量的这种TCP半连接发送到服务器端时,服务器端就会一直陷入等待的过程中,并且耗用大量的CPU资源和内存资源来进行SYN+ACK报文的重发,最终使得服务器端崩溃。 2.用防火墙防御SYN Flood攻击 (1)两种主要类型防火墙(包过滤型和应用代理型防火墙)的防御原理 9.3 防火墙的主要应用 应用代理型防火墙的防御方法是客户端要与服务器建立TCP连接的三次握手过程中,充当代理角色,这样客户端要与服务器端建立一个TCP连接,就必须先与防火墙进行三次TCP握手,当客户端和防火墙三次握手成功之后,再由防火墙与客户端进行三次TCP握手,完成后再进行一个TCP连接的三次握手。防火墙相当于起到一种隔离保护作用,安全性较高。当外界对内部网络中的服务器端进行SYN Flood攻击时,实际上遭受攻击的不是服务器而是防火墙。而防火墙自身则又是具有抗攻击能力的,可以通过规则设置,拒绝外界客户端不断发送的SYN+ACK报文。如图9-16所示。 9.3 防火墙的主要应用 图9-16 两个三次握手过程 从整个过程可以看出,由于所有的报文都是通过防火墙转发,而且未同防火墙建立起TCP连接就无法同服务器端建立连接,所以使用这种防火墙就相当于起到一种隔离保护作用,安全性较高。当外界对内部网络中的服务器端进行SYN Flood攻击时,实际上遭受攻击的不是服务器而是防火墙。而防火墙自身则又是具有抗攻击能力的,可以通过规则设置,拒绝外界客户端不断发送的SYN+ACK报文。 服务器端 防火墙 客户端 ① ① ② ② ③ ③ 第一个三次握手 第二个三次握手 9.3 防火墙的主要应用 包过滤型防火墙是工作于IP层或者IP层之下,对于外来的数据报文,它只是起一个过滤的作用。当数据包合法时,它就直接将其转发给服务器,起到的是转发作用。 在包过滤型防火墙中,客户端同服务器的三次握手直接进行,并不需要通过防火墙来代理进行。包过滤型防火墙效率要较网关型防火墙高,允许数据流量大。但是这种防火墙如果配置不当的话,会让攻击者绕过防火墙而直接攻击到服务器。而且允许数据量大会更有利于SYN Flood攻击。这种防火墙适合于大流量的服务器,但是需要设置妥当才能保证服务器具有较高的安全性和稳定性。 9.3 防火墙的主要应用 (2)防御SYN Flood攻击的防火墙设置 除了可以直接采用以上两种不同类型的防火墙进行SYN Flood防御外,还可进行一些特殊的防火墙设置来达到目的。针对SYN Flood攻击,防火墙通常有三种防护方式:SYN网关、被动式SYN网关和SYN中继. ?讨论思考: (1)为什么将企业网络划分为3个区域?外围网络有什么用处? (2)冗余容错技术主要有哪些?增加冗余后为什么安全性会有所提高? (3)SYN Flood攻击是利用了什么漏洞? (4)DDoS是如何实现的?常用的攻击手段除了SYN Flood以外还有哪些? 9.3 防火墙的主要应用 * 防火墙体系结构 1.双重宿主主机体系结构 防火墙体系结构主要有三种: ·双重宿主主机体系结构; ·被屏蔽主机体系结构; ·被屏蔽子网体系结构。 图9-5屏蔽路由器 图9-6 双宿主机网关 图9-7被屏蔽主机网关 图9-8被屏蔽子网 * 防火墙体系结构 1. 双重宿主主机体
您可能关注的文档
- 第八章以绩效为基础的薪酬15-12试卷.ppt
- 第9章_礼品馈赠礼仪试卷.ppt
- 重庆高考文言文断句资料.ppt
- 第八章因次和模型试验(少学时)讲述试卷.ppt
- 重庆工商大学派斯学院组织行为学复习提纲-本科(2013级)资料.ppt
- 第八章因次和模型试验(少学时)试卷.ppt
- 第八章因特网应用技术-互联网介绍试卷.ppt
- 第八章营运资本管试卷.ppt
- 第9章_其他形式新能源的发电与应用技术试卷.ppt
- 第八章营运资金管理试卷.ppt
- 2024年学校党总支巡察整改专题民主生活会个人对照检查材料3.docx
- 2025年民主生活会个人对照检查发言材料(四个带头).docx
- 县委常委班子2025年专题生活会带头严守政治纪律和政治规矩,维护党的团结统一等“四个带头方面”对照检查材料四个带头:.docx
- 巡察整改专题民主生活会个人对照检查材料5.docx
- 2024年度围绕带头增强党性、严守纪律、砥砺作风方面等“四个方面”自我对照(问题、措施)7.docx
- 2025年度民主生活会领导班子对照检查材料(“四个带头”).docx
- 国企党委书记2025年度民主生活会个人对照检查材料(五个带头).docx
- 带头严守政治纪律和政治规矩,维护党的团结统一等(四个方面)存在的问题整改发言提纲.docx
- 党委书记党组书记2025年带头增强党性、严守纪律、砥砺作风方面等“四个带头”个人对照检查发言材料.docx
- 2025年巡视巡察专题民主生活会对照检查材料.docx
最近下载
- 重庆市两江新区2024-2025学年数学六年级第一学期期末检测试题含解析.doc VIP
- 人教版(2024年新版)七年级上册美术全册教学设计.docx
- Desouttter马头电动装配系统CVI3 系列 CVI3 Controllers CVI3 Vision (6159326910) CVI3 tightening controllers Conf.pdf
- 【MOOC】时间序列分析-中南财经政法大学 中国大学慕课MOOC答案.docx
- 2024-2025学年重庆市六年级数学第一学期期末检测试题含解析.doc VIP
- 高中政治(必修1+必修2)期末测试卷(二)(原卷版).docx VIP
- 高中生物 2023-2024学年安徽省合肥高一(上)期末生物试卷.pdf
- 太阳能光伏产业链垂直一体化构建研究.docx VIP
- SSCI收录管理学种期刊目录.docx
- GB51016-2014 非煤露天矿边坡工程技术规范.pdf
文档评论(0)