标题: [其他] 关于企业宽带路由器防火墙的应用 (查看:2964 回复:14)
寻梦大沪
学徒网管




UID 130934
精华 0
积分 0
帖子 210
MST币 1088 点    
BST币 0 点    赚取
阅读权限 60
注册 2005-9-28
来自 上海闵行
状态 离线
 
[ 使用道具 ]  
发表于 2006-5-20 09:56  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友QQ
关于企业宽带路由器防火墙的应用
本帖发表在我是网管论坛,帖子地址:http://bbs.54master.com/57016,1,1
防火墙应用指南——攻击防护实验演示
    TL-FR5300为企业网络提供强大的安全保障和防护功能。支持内/外部攻击防范,提供扫描类攻击、DoS类攻击、可疑包和含有IP选项的包等攻击保护,能侦测及阻挡IP 地址欺骗、源路由攻击、IP/端口扫描、DoS等网络攻击,有效防止Nimda、冲击波、木马等病毒攻击。
    “区域”这个参数的概念请参考《用户手册》,在攻击防护里面,先选择“区域”LAN或者WAN,也就是选定将要防护的区域。下面我们将以实验的形式演示TL-FR5300对各类攻击是如何控制的。
1、扫描类攻击
   扫描类包含三种形式,其中WAN区域没有IP欺骗设置。扫描一般都是发起攻击的第一个步骤,攻击者可以利用IP扫描和端口扫描来获取目标网络的主机信息和目标主机的端口开放情况,然后对某主机或者某主机的某端口发起攻击,可见对扫描作预先的判断并保护可以有效的防止攻击。TL-FR5300防火墙对扫描类攻击的判断依据是:设置一个时间阈值(时间、微妙级),若在规定的时间间隔内某种数据包的数量超过了10个的话,即认定为进行了一次扫描,那么将在接下来的两秒时间里拒绝来自同一源的这种扫描数据包。阈值的设置一般建议尽可能的大,最大值为一秒,也就是1000000微妙,一般推荐0.5秒-1秒之间设置,简单的话也就是阈值越大,防火墙对扫描越“敏感”。
        当我们在TL-FR5300“扫描攻击”设置阈值为800000微妙时,在扫描主机192.168.1.2可以用抓包工具看看发现发送的数据包没有回应这时看防火墙日志服务器上的提示
    同样的对21端口的扫描,就发现没有目的主机的回应,因为已经被防火墙拒绝了。,日志中很清晰的记录了内网电脑192.168.1.2有端口扫描的行为。在开启了防火墙的攻击防护后,扫描软件扫描的结果是一片空白,所以这里没有截图说明,理论上还是有可能会扫描到一些端口的,因为FR5300每次的扫描判断还是要允许十个扫描数据包的通过,可能的情况是目的主机开放了过多的端口或者有开放的端口刚好在被允许的十个数据包之中,但这种几率是微乎其微的。
2、DOS类攻击防护
拒绝服务(DoS--Denial of Service)攻击的目的是用极其大量的虚拟信息流耗尽目标主机的资源,目标主机被迫全力处理虚假信息流,从而影响对正常信息流的处理。如果攻击来自多个源地址,则称为分布式拒绝服务DDoS。
    TL-FR5300对DoS类攻击的判断依据为:设置一个阈值(单位为每秒数据包个数PPS=Packet Per Second),如果在规定的时间间隔内(1秒),某种数据包超过了设置的阈值,即认定为发生了一次洪泛攻击,那么在接下来2秒的时间内,忽略掉下来自相同攻击源的这一类型数据包。
    这里“DoS类攻击防护”阈值设置与上面“扫描攻击”阈值刚好相反,这里值越小越“敏感”,但一般也不能太小,正常的应用不能影响,我们可以根据自己的环境在实际的应用中动态调整。
可以自己做实验
在192.168.1.2这台主机上利用工具软件制造了300pps的ICMP包,发往10.1.58.60这台主机,从图中我们也可以看到目标主机的艰难回应,如果速度更快些呢?不仅仅是目标主机,网络设备同样可能忙于回应这些攻击包,我们在FR5300“DoS类攻击防护”-“ICMP Flood”中设置阈值300后,在192.168.1.2这台主机上抓包发现大部分只有ICMP Request,隔一段时间会有少数的Reply,大部分没有了回应,因为被防火墙拒绝了!防火墙日志服务器上也记录了这个攻击,可以查看日志
3、可疑包与含有IP选项的
   一般情况下上面两部分的数据包是不会出现的,属于非正常的包,可能是病毒或者攻击者的试探,TL-FR5300在设置了相应的攻击防护的话会将对应的数据包丢弃。
后记:
笔者公司用的路由器是TL-R480T,其实路由器就是一个挺不错的防火墙,至少在一般的公司已经足够了,只要网管们注意每天查看路由器日志,时间长了,配置经验自然有了.

[ 本帖最后由 litelforever 于 2007-10-8 13:04 编辑 ]

[ 点这里复制网址,推荐给你QQ/MSN上的好友们! ]
本站声明:以上内容由网友 寻梦大沪 提供,与54master立场无关!
《我是网管》论坛
学习,学习,再学习。
[ 顶部 ]
wjqwh
学徒网管




UID 519254
精华 0
积分 0
帖子 16
MST币 1 点    
BST币 0 点    赚取
阅读权限 60
注册 2007-5-5
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-21 14:19  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
学习,感谢LZ精彩文章

本站声明:以上内容由网友 wjqwh 提供,与54master立场无关!
[ 顶部 ]
wjqwh
学徒网管




UID 519254
精华 0
积分 0
帖子 16
MST币 1 点    
BST币 0 点    赚取
阅读权限 60
注册 2007-5-5
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-21 14:20  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
再学习,路由技术

本站声明:以上内容由网友 wjqwh 提供,与54master立场无关!
[ 顶部 ]
ywx0505
入门网管



UID 386748
精华 0
积分 63
帖子 995
MST币 2116 点    
BST币 63 点    赚取
阅读权限 70
注册 2006-5-31
来自 江苏苏州
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-21 14:21  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
我公司用的那个艾泰的路由器也不错。可以满足我公司的应用要求,什么封QQ,WEB等,一下子全搞定。

本站声明:以上内容由网友 ywx0505 提供,与54master立场无关!
《我是网管》论坛
网管一路走来不容易!!!
[ 顶部 ]
我刚睡醒
学徒网管




UID 598660
精华 0
积分 5
帖子 63
MST币 132 点    
BST币 5 点    赚取
阅读权限 60
注册 2007-10-18
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-23 10:01  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友添加 我刚睡醒 为MSN好友 通过MSN和 我刚睡醒 交谈
!!!!!!~~~~~~~~~~~~~~~~

本站声明:以上内容由网友 我刚睡醒 提供,与54master立场无关!
[ 顶部 ]
信达科技
学徒网管



UID 615049
精华 0
积分 5
帖子 11
MST币 32 点    
BST币 5 点    赚取
阅读权限 60
注册 2007-11-17
来自 河北省
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-17 21:33  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友添加 信达科技 为MSN好友 通过MSN和 信达科技 交谈 QQ
很棒

本站声明:以上内容由网友 信达科技 提供,与54master立场无关!
[ 顶部 ]
8wy3458177
学徒网管



UID 576210
精华 0
积分 25
帖子 20
MST币 45 点    
BST币 25 点    赚取
阅读权限 60
注册 2007-9-5
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-23 06:55  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
  学习路由技术

本站声明:以上内容由网友 8wy3458177 提供,与54master立场无关!
[ 顶部 ]
leeymi
学徒网管



UID 668179
精华 0
积分 5
帖子 5
MST币 6 点    
BST币 5 点    赚取
阅读权限 60
注册 2008-3-1
来自 辽宁省凤城市
状态 离线
 
[ 使用道具 ]  
发表于 2008-3-5 15:01  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友QQ
呵呵
终生受益啊  感谢斑竹

本站声明:以上内容由网友 leeymi 提供,与54master立场无关!
《我是网管》论坛
流氓会武术  谁也挡不住
[ 顶部 ]
leeymi
学徒网管



UID 668179
精华 0
积分 5
帖子 5
MST币 6 点    
BST币 5 点    赚取
阅读权限 60
注册 2008-3-1
来自 辽宁省凤城市
状态 离线
 
[ 使用道具 ]  
发表于 2008-3-5 15:02  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友QQ
嘿嘿
正发愁怎么去掉帽子呢,仔细看看

本站声明:以上内容由网友 leeymi 提供,与54master立场无关!
《我是网管》论坛
流氓会武术  谁也挡不住
[ 顶部 ]
zpc8000
学徒网管




UID 621895
精华 0
积分 0
帖子 228
MST币 174 点    
BST币 0 点    赚取
阅读权限 60
注册 2007-11-30
来自 广东广州
状态 离线
 
[ 使用道具 ]  
发表于 2008-3-6 17:02  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
这方面我接触的比较少
  正想去考一个CCNA简单的网络证书

本站声明:以上内容由网友 zpc8000 提供,与54master立场无关!
[ 顶部 ]
  
 



当前时区 GMT+8, 现在时间是 2008-5-12 06:45

Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.043744 second(s), 12 queries , Gzip enabled

清除 Cookies - 关于我是网管 - 联系我是网管 - 广告服务 - 诚聘版主 - 无图版 - WAP -