防火墙对scan及dos的防御

上传人:s9****2 文档编号:568508927 上传时间:2024-07-25 格式:PPT 页数:15 大小:1.81MB
返回 下载 相关 举报
防火墙对scan及dos的防御_第1页
第1页 / 共15页
防火墙对scan及dos的防御_第2页
第2页 / 共15页
防火墙对scan及dos的防御_第3页
第3页 / 共15页
防火墙对scan及dos的防御_第4页
第4页 / 共15页
防火墙对scan及dos的防御_第5页
第5页 / 共15页
点击查看更多>>
资源描述

《防火墙对scan及dos的防御》由会员分享,可在线阅读,更多相关《防火墙对scan及dos的防御(15页珍藏版)》请在金锄头文库上搜索。

1、防火墙对扫描和Dos攻击的防御防火墙技术-攻击检测与预防网络攻击的一般步骤:执行探测探测网络拓扑,发现活动主机(IP address sweep)检测活动主机的活动端口(port scans)判断主机的操作系统,利用操作系统的已知漏洞实现攻击.发动攻击隐藏发动攻击的主机.执行一系列攻击删除或者销毁攻击证据防火墙技术-防止IP扫描IP地址扫描(IP address Sweep):攻击者通过ICMP请求报文的方式探测主机.通过检测同一个source IP地址在一个时间间隔内发送的ICMP报文数来确定是否存在IP地址的扫描,如果发现,那么对于以后的ICMP进行抛弃防火墙技术-防止端口扫描端口扫描(p

2、ort scanning):攻击源通过试探建立TCP连接来探测被攻击对象对外部提供的服务.防火墙技术-防止OS类型探测对于TCP数据报文中Flag位的异常设置,不同OS的TCP/IP协议栈具有不同的实现,将有不同的应答报文,攻击者将利用这个差别来决定操作系统.SYN and FIN are setFIN flag without ACKTCP header without Flag set防火墙将检测这些非正常的TCP报文,实现对其丢弃.防火墙技术-防止IP隐藏攻击者主要利用IP数据包中的宽松源路由选项(Loose source route option)和严格源路由选项(Strict sou

3、rce route option),通过指定路由的方式,使得攻击数据包能够到达目标主机. 防火墙可以配置是否对于IP数据包的路由选项进行处理, 检测到这类数据报文可以进行抛弃.防火墙技术- Deny of ServiceDoS:拒绝服务攻击的主要方法是通过向被攻击者发送大量的伪造的数据报文,导致被攻击者忙于处理伪造数据报文而不能处理合法的报文.其核心就是“资源耗尽”.DDoS:Distributed DOS,攻击者通过伪装IP地址,或者利用攻击代理,从多个攻击点向同一受攻击者发送攻击.网络设备的资源 CPU处理能力系统内存 数据带宽 内部核心数据结构: 例如防火墙的状态表; SOCKET连接

4、表.DoS的分类:根据攻击对象不同Firewall DoS Attack: 由于防火墙是内部网络对外的通道,攻击者希望通过攻击防火墙实现内部网络的不可用性,这也是黑客的最大追求.Network DoS Attack: 导致网络设备的不可用性.OS Dos Attack: 导致主机操作系统直接崩溃.防火墙技术-Firewall DoS attackSession table flood(Session表淹没):恶意数据大量占用Session表.解决方法:基于源或目的的session限制 Session表的主动老化防火墙技术-Firewall DoS attackSYN-ACK-ACK Proxy

5、 flood原因: 当一个需要认证的用户进行Telnet或者FTP服务时,防火墙将首先进行TCP 链接的代理, 提示用户输入用户名和密码,同时建立session表项.解决: 配置相应的SYN-ACK-ACK最大数量,超过这个阀值则进行丢弃.防火墙技术-Network DoS attack攻击总类包括: SYN flood/ICMP flood/UDP flood基本攻击原理(SYN flood)解决方法: 代理服务/阈值限制利用伪造的IP地址和被攻击者建立TCP链接, 在TCP链接的超时时间内建立大量的连接为完的TCP链接,导致被攻击者资源耗尽,不能对外提供服务.防火墙技术-Network D

6、oS attackSYN-Flood攻击预防防火墙技术-Network DoS attackICMP Flood预防防火墙技术-Network DoS attackUDP Flood预防(主要用于DNS的攻击)防火墙技术-OS DoS attackPing of Death攻击: IP数据报文的最长为65535字节,但是有些Ping的程序或者恶意代码允许构造的大于IP数据报文长度的ICMP报文,导致被攻击者在进行报文重组过程中存在缓冲区溢出,导致系统崩溃.n解决方法:防火墙将检测这些oversize的数据包,进行丢弃.防火墙技术-OS DoS attackTeardrop attack(泪滴攻击):利用IP头部的错误分片偏移,导致系统崩溃.

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 医学/心理学 > 基础医学

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号