| 网站首页 | 硬件维修 | 应用学院 | 网络组建 | 网站制作 | 菜鸟黑客 | 编程之道 | 数码大全 | 娱乐休闲 | 软件下载 | 在线视频 | 请您留言 | 技术论坛 | 
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
  • Windows 2003作路由局域网共…

  • 修改TTL值,防内网“窥视”

  • 用HOSTS文件屏蔽网站 建立网…

  • 用Shutdown命令实现网络统一…

  • 局域网防雷电攻击完全揭密

  • 局域网中受ARP欺骗攻击后的解…

  • 网管必备 校园网的主动防护策…

  • Windows 2000/XP在局域网内批…

  • 层层推进 解惑内网无法上网故…

  • 网络防火墙 别当内网互访的绊…

  • Q
    您现在的位置: 我是IT人 >> 网络组建 >> 局域网 >> 文章正文
    防范内网遭受DoS攻击的预防策略           
    防范内网遭受DoS攻击的预防策略
    作者:网络 文章来源:转载 点击数: 更新时间:2006-1-18
    [ 字体:缩小 正常 放大 | 双击自动滚屏 ]
    请选择合适的字体颜色:

        1.lan/Index.html'>局域网层

        在lan/Index.html'>局域网层上,可采取很多预防措施。例如,尽管完全消除IP分组假冒现象几乎不可能,但网管可构建过滤器,如果数据带有内部网的信源地址,则通过限制数据输入流量,有效降低内部假冒IP攻击。过滤器还可限制外部IP分组流,防止假冒IP的DoS攻击被当作中间系统。

        其他方法还有:关闭或限制特定服务,如限定UDP服务只允许于内部网中用于网络诊断目的。

        但是,这些限制措施可能给合法应用(如采用UDP作为传输机制的RealAudio)带来负面影响。

        2.网络传输层

        以下对网络传输层的控制可对以上不足进行补充。

        独立于层的线速服务质量(QoS)和访问控制

        带有可配置智能软件、独立于层的QoS和访问控制功能的线速多层交换机的出现,改善了网络传输设备保护数据流完整性的能力。

        在传统路由器中,认证机制(如滤除带有内部地址的假冒分组)要求流量到达路由器边缘,并与特定访问控制列表中的标准相符。但维护访问控制列表不仅耗时,而且极大增加了路由器开销。

        相比之下,线速多层交换机可灵活实现各种基于策略的访问控制。

        这种独立于层的访问控制能力把安全决策与网络结构决策完全分开,使网管员在有效部署了DoS预防措施的同时,不必采用次优的路由或交换拓扑。结果,网管员和服务供应商能把整个城域网、数据中心或企业网环境中基于策略的控制标准无缝地集成起来,而不管它采用的是复杂的基于路由器的核心服务,还是相对简单的第二层交换。此外,线速处理数据认证可在后台执行,基本没有性能延迟。

        可定制的过滤和“信任邻居”机制

        智能多层访问控制的另一优点是,能简便地实现定制过滤操作,如根据特定标准定制对系统响应的控制粒度。多层交换可把分组推送到指定的最大带宽限制的特定QoS配置文件上,而不是对可能是DoS攻击的组制订简单的“通过”或“丢弃”决策。这种方式,既可防止DoS攻击,也可降低丢弃合法数据包的危险。

        另一个优点是能定制路由访问策略,支持具体系统之间的“信任邻居”关系,防止未经授权使用内部路由。

        定制网络登录配置

        网络登录采用惟一的用户名和口令,在用户获准进入前认证身份。网络登录由用户的浏览器把动态主机配置协议(DHCP)递交到交换机上,交换机捕获用户身份,向RADIUS服务器发送请求,进行身份认证,只有在认证之后,交换机才允许该用户发出的分组流量流经网络。


    [1]

    文章录入:54iter    责任编辑:54iter 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    | 设为首页 | 加入收藏 | 联系站长 | 关于我们 | 友情链接 | 版权申明 |