登录论坛 | 注册会员 设为首页 | 收藏本站
当前位置 : 首页>网络\服务器>学堂>正文
 
路由器CAR限速策略 防范DoS攻击

http://www.dbit.cn 2009-3-7 11:14:50  来源:东北IT网  编辑:叶子
 


  Input output:确定需要限制输入或输出的流量。如果在以太网端口配置,则该流量为output;如果在serial端口配置,则该流量为input。

  access-group number: number是前面用access list定义流量的access list号码。

  bps:用户希望该流量的速率上限,单位是bps。

  burst-normal burst-max:这个是指token bucket的大小,一般采用8000、16000、32000这些值,视bps值的大小而定。

  conform-action:在速率限制以下的流量的处理策略。

  exceed-action:超过速率限制的流量的处理策略。

  action:处理策略,包括以下几种:

  ◆ transmit:传输。

  ◆ drop:丢弃。

  ◆ set precedence and transmit:修改IP前缀然后传输。

  ◆ set QoS group and transmit:将该流量划入一个QoS group内传输。

  ◆ continue:不动作,看下一条rate-limit命令中有无流量匹配和处理策略,如无,则transmit。

  ◆ set precedence and continue:修改IP前缀然后continue。

  ◆ set QoS group and continue:划入QoS group然后continue。

  具体应用

  CAR限制某种流量的速率之外,还可以用来抵挡DoS型攻击,诸如Smurf攻击使得网络上充斥着大量带有非法源地址的ICMP,占用网络的资源。我们可以通过在路由器上对ICMP包通过配置CAR来设置速率上限的方法来保护网络(如图3所示)。

  
路由器


  图3

  客户端边界路由器上的配置:

  interface s0 rate-limit input access-group 200 3000000 80000 80000

  conform-action transmit exceed-action drop

  这里我们把icmp包的流量定义在3Mbps,token bucket的大小为8000字节。

  access-list 200 permit icmp any any echo-reply

  这样一旦受到Smurf攻击时,在一定程度上我们可以限制ICMP包的转发速率和大小,减少对网络和主机造成的破坏。

  为了更好地运用CAR限速策略,我们需要弄清楚DoS攻击的原理,这样才能针对DoS攻击的不同类型采取相应的防范措施。

本新闻共2页,当前在第2页  1  2  

 
收藏】【打印】【进入论坛
  相关文章:

·路由器ATM接口ping自己测试环路
·两台路由器之间建立邻接关系的过程 
·路由器密码忘记 五步暴力破解
·思科路由器常用配置命令大全 
·从路由器入手改善网络的安全性
·企业如何克服多功能路由器的效能瓶颈?
·侠诺路由器新增炒股与视频双封锁
·家庭实用首选 斐讯FR606无线路由器评测
·搭建稳定安全的网络 小型网吧路由器推荐
·用桥接解决网络路由器的IP配置参数 
·为路由器减负:关闭不需要的服务

 
 
 
 
最新文章

中关村艳照门女主角详记录高清组图 
iPhone女孩微博爆红 最宝贵东西换iPhon
大连护士门大尺度艳照高清组图
反恐精英之父内维尔:改变电脑游戏销售
团购网站黎明之前:中国市场惨烈厮杀不
团购鼻祖Groupon中国揭秘:快与慢的商业
联想V360笔记本模特写真
爱国者第四代移动硬盘将面市、低电压保
24台液晶白拿! 三星“红韵”显示器试用
改善的UAC Windows7安全性再次提升

 
推荐文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆红 最宝贵东西换
大连护士门大尺度艳照高清组图
中关村艳照门女主角详记录高清组
苹果员工中毒门
宫如敏不雅照疯传 看张馨予韩一菲
深耕市场 永续经营——专访百脑汇
优派专业电子书 让您回家旅途多姿
揭晓百万大奖三星bada魅力绽放中
大明龙权“江湖英雄会”全国PK大
永恒之塔校园达人挑战赛完美落幕
八卦图解 More>>
iPhone女孩微博爆红 最宝贵东西换 大连护士门大尺度艳照高清组图
中关村艳照门女主角详记录高清组 宫如敏不雅照疯传 看张馨予韩一菲