|
| ||||||||||||
| ||||||||||||
10. Защита от SYN атакВ этой главе показано, как настраивать в межсетевом экране Aker защиту от SYN атак. 10.1 ВведениеЧто такое SYN атака?SYN атака - это одна из наиболее распространенных атак типа "отказ в обслуживании". Такие атаки имеют своей целью помешать нормальной работе хоста или некоторого сервиса. В случае удачно проведенной SYN атаки можно сделать неработоспособным какой-либо сервис, основанный на TCP протоколе.Чтобы разобраться в механизме этой атаки, нужно понять принцип работы процесса установления соединения для TCP протокола. Процесс установления соединения TCP протокола проходит в 3 этапа:
SYN атака заключается в отправке определенному серверу большого количества пакетов с запросами о соединении. Эти пакеты посылаются с несуществующим адресом источника. Вымышленный адрес источника принадлежит несуществующему хосту ( в этой ситуации часто прибегают к зарезервированным адресам, подробно описанным в главе "Трансляция сетевых адресов"). Сервер после получения этих пакетов, посылает ответный пакет и ждет подтверждения от клиента. Поскольку адрес источника пакетов не существует, сервер никогда не получит подтверждения. Дальше случится следующее: спустя некоторое время в данном сервере очередь для хранения запросов об установлении соединения окончательно заполнится. Начиная с этого момента, все запросы на установление соединений будут отбрасываться, а сервис окажется бездействующим. Такое бездействие будет продолжаться в течение нескольких секунд, пока сервер, обнаружив, что подтверждение соединения не приходит слишком долго, не удалит эти ожидающие решения соединения из очереди. Однако, если атакующий настойчиво продолжает посылать подобные пакеты, сервис будет оставаться бездействующим столько времени, сколько захочет нарушитель.
Как межсетевой экран Aker обеспечивает защиту от SYN атак?Межсетевой экран Aker имеет механизм, назначение которого - препятствовать проведению SYN атак. Принцип его действия заключается в следующем:
10.2 Использование графического интерфейса пользователя.Для получения доступа к окну защиты от SYN атак необходимо выполнить следующие действия:
Окно настройки параметров защиты от SYN атак
Активизировать защиту от SYN атак: Эта опция активизирует механизм защиты от SYN атак (когда защита от SYN атак отключена, все старые настройки продолжают сохраняться, но их нельзя изменить). Тайм-аут соединения: Эта опция определяет максимальное время ( за единицу измерения принято 500 ms), в течение которого межсетевой экран ожидает подтверждения клиента об установлении соединений. По истечении этого времени серверам будет послан пакет для удаления соединения.
Список защищаемых объектовСписок защищаемых объектов определяет хосты, сети или наборы, которые будут защищены межсетевым экраном. В верхнем списке собраны все зарегистрированные в системе хосты, сети и наборы, а в нижнем списке - подлежащие защите объекты. Для включения нового элемента в список для защиты, нужно сделать следующее:
Чтобы удалить объект из списка для защиты, следует выполнить следующие действия:
10.3 Использование интерфейса командной строкиИнтерфейс командной строки для защиты от SYN Flood прост в использовании и обладает теми же возможностями, что и графический интерфейс.Путь к программе: /etc/firewall/fwflood Синтаксис:
fwflood [activate | deactivate | show | help] fwflood [add | remove] <name> fwflood timeout <value>Program help:
Aker Firewall - Version 3.0 fwflood - Настраивает параметры защиты от SYN атак Использование: fwflood [activate | deactivate | show | help] fwflood [add | remove] <name> fwflood timeout <value> active = активизирует защиту от SYN атак deactivate = деактивизирует защиту от SYN атак show = показывает активную конфигурацию add = добавляет новый объект для защиты remove = удаляет из списка защищаемых объект timeout = определяет значение тайм-аута для установления соединения help = показывает данное сообщение Для команд добавления/удаления: name = имя защищаемого или удаляемого объекта из списка Для команды временной интервал: value = максимальный тайм-аут в единицах 500msПример 1: (Просмотр конфигурации)
#/etc/firewall/fwflood show Configuration parameters: --------------------------------- SYN Flood protection: activated Timeout : 6 (x 500 ms) List of entities to be protected: --------------------------------- Aker (Network) Mail Server (Host) NT_01 (Host)Пример 2: (Деактивизация механизма защиты от SYN атак и просмотр конфигурации)
#/etc/firewall/fwflood deactivate #/etc/firewall/fwflood show Configuration parameters: --------------------------------- SYN Flood protection: deactivated Timeout : 6 (x 500 ms) List of entities to be protected: --------------------------------- Aker (Network) Mail Server (Host) NT_01 (Host)Пример 3: (Удаление хоста NT_01 из списка защищаемых объектов и просмотр конфигурации)
#/etc/firewall/fwflood remove NT_01 #/etc/firewall/fwflood show Configuration parameters: --------------------------------- SYN Flood protection: deactivated Timeout : 6 (x 500 ms) List of entities to be protected: --------------------------------- Aker (Network) Mail Server (Host)Пример 4: (добавление хоста Server_01 в список защищаемых объектов и просмотр конфигурации)
#/etc/firewall/fwflood add Server_01 #/etc/firewall/fwflood show Configuration parameters: --------------------------------- SYN Flood protection: deactivated Timeout : 6 (x 500 ms) List of entities to be protected: --------------------------------- Aker (Network) Mail Server (Host) Server_01 (Host) Назад | Содержание | Вперед |
|
CITForum © 1997–2025