SYNPROXY:廉价的抗DoS攻击方案

简介:

DoS攻击是一个永恒的问题,虽然专业厂商的防火墙,负载均衡类的网关设备能比较有效的防御DoS攻击,但黑客们更倾向于x86+GNU/Linux的组合,原因很简单:足够的廉价。

在linux内核3.13里终于加入了SYNPROXY的新功能,这个模块是一个基于链接跟踪的netfilter扩展,主要干的工作就是把来自客户端的初始SYN包标记成UNTRACKED然后直接导入iptables的"SYNPROXY"的动作(类似ACCEPT,NFQUEUE和DROP),这时内核会扮演网关设备的角色继续跟客户端进行TCP的常规握手流程,SYNPROXY会等到最终的ACK(三次握手)的cookie被验证合法后才会开始让包真正的进入目标端。

开发者Jesper Dangaard Brouer的数据表明SYNPROXY对于对抗SYN FLOOD DOS攻击是非常有效的,笔者今天也在Debian和SLES-12-beta2对SYNPROXY进行了DoS测试,大致结果是在使用hping3和metasploit进行测试,开启SYNPROXY后ksoftirq占用会从8%降低到3%以内。

原文发布时间为:2014-03-20

本文来自云栖社区合作伙伴“Linux中国”

相关文章
|
3天前
|
存储 人工智能 安全
DDoS攻击激增,分享高效可靠的DDoS防御方案
DDoS攻击激增,分享高效可靠的DDoS防御方案
66 0
|
网络安全 数据安全/隐私保护
【系统架构】拒绝服务攻击(Dos)的防御方法
【系统架构】拒绝服务攻击(Dos)的防御方法
152 0
|
负载均衡 网络协议 安全
SYNPROXY:廉价的抗DoS攻击方案
DoS攻击是一个永恒的问题,虽然专业厂商的防火墙,负载均衡类的网关设备能比较有效的防御DoS攻击,但黑客们更倾向于x86+GNU/Linux的组合,原因很简单:足够的廉价。 在linux内核3.13里终于加入了SYNPROXY的新功能,这个模块是一个基于链接跟踪的netfilter扩展,主要干的工...
785 0
|
安全 网络安全 云计算
防范混合攻击 把网络作为安全第一道防线
随着各种类型的网络攻击变得愈加频繁和复杂,全球企业网络面临的威胁也随之攀升。对任何用户来说,其所需要的应用安全解决方案必须能够精确解除潜在的网络宕机以及应用滥用等威胁。日前笔者就相关问题采访了Radware DefensePro产品经理Ziv Ichilov先生。
1407 0
|
网络协议 安全 Linux
DDOS攻击 防御方案
https://blog.csdn.net/weixin_37202689/article/details/72843355 一、DDOS认识     分布式拒绝服务(DDoS:Distributed Denial of Service)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。
2126 0
|
缓存 安全 网络安全
758.6G每秒:阿里云成功防御国内最大规模Memcached DDoS反射攻击
本周,阿里云安全DDoS监控中心数据显示,利用Memcached 进行DDoS攻击的趋势快速升温。今天, 阿里云已经成功监控和防御一起流量高达758.6Gbps的Memcached DDoS反射攻击。
10455 0
|
安全 网络安全 数据安全/隐私保护
|
物联网 测试技术 云计算
FPL 2017最佳论文:如何对FPGA云发动DoS攻击?
允许用户自己设置FPGA实现运算加速的系统中,无疑暴露了巨大的安全隐患。这导致整台服务器需要重新启动。如果系统是通过不可替换的电池供电的话,FPGA将陷入永久的DoS状态。
1321 0