切换到宽版
左右分栏
C币在线充值
软件下载
个人中心
每日打卡签到
群组
基本信息
到访IP统计
管理团队
管理统计
在线会员
会员排行
版块排行
帖子排行
在线充值遇到问题的点击此处
社区服务
每日打卡签到
积分兑换
社区宣传中心
群组
银行
勋章中心
道具中心
帖子
相册
日志
群组
热榜
分享
记录
下拉
用户名
电子邮箱
用户名
密 码
记住登录
登录
找回密码
注册
快捷通道
关闭
您还没有登录,快捷通道只有在登录后才能使用。
立即登录
还没有帐号? 赶紧
注册一个
综合社区
人人网人气之星软件免费下载
使用教程
C币在线充值
最新群组
积分兑换
道具中心
帖子
用户
版块
帖子
搜索
热搜:
人人网人气之星V9.5.0
代理版
人人网人气之星
蓝色天空
水墨江南
黑色旋风
绿之印象
紫色梦幻
春意盎然
CsuBoy综合社区
>
Linux系统专区
>
熟悉TCP/IP和Iptables的朋友进来看看!
发帖
回复
返回列表
新帖
投票
537
阅读
2
回复
[问题求助]
熟悉TCP/IP和Iptables的朋友进来看看!
[复制链接]
上一主题
下一主题
离线
yangjfa.
UID:6812
注册时间
2009-12-30
最后登录
2020-01-01
发帖
2064
搜Ta的帖子
精华
0
C币
-152459
威望
378
贡献值
1
银元
-1
铜钱
4551
人人网人气币
0
访问TA的空间
加好友
用道具
初中三年级
关闭
个人中心可以申请新版勋章哦
立即申请
知道了
发帖
2064
C币
-152459
威望
378
贡献值
1
银元
-1
铜钱
4551
人人网人气币
0
加关注
发消息
只看楼主
倒序阅读
使用道具
楼主
发表于: 2009-05-01
B.3.. NEW状态的SYN/ACK包.
某些,TCP欺骗攻击所用的技术叫做序列号预测(Seque.nce Number Prediction)。在这.类攻击中,攻击者利用另一台机子的.IP访问攻击对象.(译者注:这就是为什么叫欺骗的原因了,攻击者是想假冒另一台被攻 击对象信任的机子,以达到欺骗攻击对象的目的),然后再试着预测攻击对象使用什么序列号。
我们来看看典型的使用序列号预测.技术的欺骗是如何实现.的,参与者:攻击者[A](attacker)试图假装 另一台机子[.O](other host)向受害者[V](victim)发送数据。.
1. . [A]以[O]的IP为源地.址向[V]发SYN。--------------彩票
2. [V]向[O]回应S.YN/ACK。.
3. 现在,若[O]以.RST回应.这个未知的SYN/ACK,攻击.就失败了,但如果[O]已经没有这个能力了呢?比如它早已被另外的攻击(如SYN flood)降服,或者被关闭,或者它的RST包被防火墙拒绝。.
4. 如果[O]没能破坏这条连接,而且.[.A]猜对了序列号,那它就能以[O]的身份和[V]交谈了。虚拟主机
只要我们没能在第三步以RST回应那个未知的SYN/ACK包,[V]就会被攻击,而且我们还会被连累(译者 注:因为我们本身也被攻击了,而且还可能会成为攻击者的替.罪羊被起诉,呜呜,好惨)。所以,为安全起见,我们应该以正确的方式向[V]发送一个RST包。如果.我们使用.类似“NE.W not SYN rules”(译者注:在上 一小节中)的.规则,SYN/ACK包就可以被丢弃了。因此,我们在bad_tcp_packets链中加入了如下规则: 鲜花
iptables -A
ba.d_tcp_packets -p tcp --tcp-flag.s SYN,ACK SYN,ACK \ 婚庆
-m stat.e --state NEW .-j REJECT --reject-with tcp-reset电影
这.样,你想成为上面那.个[O]的机会就很少了(译者注:作者好幽默啊,我们可不想成为被别人利用的对 象),而且这条规则在绝大部分情况下是安全的,不会有什么副作用,但多个防火墙要协同工作的情况要除外。那种情况下,防火墙之间会经常传递.、接受包或流,有了这条规则,有些连接可能会被阻塞,即使是合 法的连接。.这条规则的.存在还产生了另外一问题,就是有几个portscan(端口扫描器)会看到我们的防火墙,但好在仅此而已。域名
+++++++++++++.++++++++++++++++++.++++++++++.
上面那个规则没怎么看懂,熟悉的兄弟帮我解释一下.。 美容
它的意思是不是说如果"SYN,ACK SYN,ACK "这三个T.CP.标记的状态为“NEW”的话就拒绝? 汽车
共
条评分
评价一下你浏览此帖子的感受
精彩
感动
搞笑
开心
愤怒
无聊
灌水
回复
举报
分享到
淘江湖
新浪
QQ微博
QQ空间
开心
人人
豆瓣
网易微博
百度
鲜果
白社会
飞信
离线
流星飞的美.
UID:6612
注册时间
2009-12-30
最后登录
2020-01-01
发帖
2063
搜Ta的帖子
精华
0
C币
-235799
威望
384
贡献值
1
银元
0
铜钱
4574
人人网人气币
0
访问TA的空间
加好友
用道具
初中三年级
发帖
2063
C币
-235799
威望
384
贡献值
1
银元
0
铜钱
4574
人人网人气币
0
加关注
发消息
只看该作者
沙发
发表于: 2010-04-13
理解错误了,它的意思应该是将“SYN/ACK ”这个TCP标记被设置并且包状态为“NEW”的tcp包拒绝。
共
条评分
回复
举报
离线
㊣o℃微笑.
UID:6774
注册时间
2009-12-30
最后登录
2020-01-01
发帖
2004
搜Ta的帖子
精华
0
C币
-60800
威望
397
贡献值
1
银元
-2
铜钱
4591
人人网人气币
0
访问TA的空间
加好友
用道具
初中三年级
发帖
2004
C币
-60800
威望
397
贡献值
1
银元
-2
铜钱
4591
人人网人气币
0
加关注
发消息
只看该作者
板凳
发表于: 2010-04-13
iptables -A
bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK \
-m state --state NEW -j REJECT --reject-with tcp-reset
对于tcp标志为SYN,ACK SYN,ACK,连接类型为新建连接的tcp数据包予以拒绝,并返回tcp-rest既RST给对方主机
-m state没弄懂
这是防范DOS,DDOS和RDDOS的一些安全措施
共
条评分
回复
举报
发帖
回复
返回列表
http://www.csuboy.com
访问内容超出本站范围,不能确定是否安全
继续访问
取消访问
快速回复
限100 字节
如果您在写长篇帖子又不马上发表,建议存为草稿
进入高级模式
文字颜色
发 布
回复后跳转到最后一页
上一个
下一个
隐藏
快速跳转
CSUBOY软件工作室
新手接待厅
社区公告栏
积分在线充值专区
人人网人气之星下载区
人人网人气之星交流区
QQ空间人气之星交流区
QQ空间人气之星下载区
人人网情侣空间人气之星下载区
人人网情侣空间人气之星交流区
系统地带
Windows专区
DOS专区
Linux系统专区
技术综合
精品软件
开心网专区
数码电子区
PS技术区
QQ专区
人人网专区
≡☆≡休闲娱乐≡☆≡
人人网人气之星代理专区
休闲灌水
影音时尚
体坛风云
红楼事务
生活百科
动漫游戏联盟
美图世界
车行天下联盟
校园内外
我的大学
摄影の世界
学习资料
原创风采
恋爱宝典
应聘攻略
论坛事务管理
社区事务处
社区管委会
社区法院
关闭
关闭
选中
1
篇
全选