188宝金博页面版

  • 图案背景
  • 纯色背景
视图
标记
批注
批注本地保存成功,开通会员云端永久保存 去开通
1006591870

上传于:2010-08-15

粉丝量:30

该文档贡献者很忙,什么也没留下。


  • 相关
  • 目录
  • 笔记
  • 书签

188宝金博页面版:更多相关文档

  • 什么是SYN包与SYN攻击原理

    星级: 3 页

  • [精品]什么是SYN包与SYN攻击原理

    星级: 3 页

  • syn-bt11-1 syn-

    星级: 2 页

  • linux下syn:LINUX下SYN攻防战

    星级: 2 页

  • syn攻击 (syn攻击原理)全面分析透彻讲解

    星级: 10 页

  • SYN攻击

    星级: 3 页

  • 【精品】SYN

    星级: 20 页

  • 《秋天》SYN

    星级: 19 页

  • SYN包

    星级: 5 页

  • syn近义词

    星级: 8 页

  • syn肾衰

    星级: 32 页

暂无目录

点击鼠标右键菜单,创建目录

暂无笔记

选择文本,点击鼠标右键菜单,添加笔记

暂无书签

在左侧文档中,点击鼠标右键,添加书签

188宝金博页面版: syn+cookie原理及其在ixp处理器的实践

下载积分: 1300

内容提示: 原理及其在IXP处理器的实践付祥浙江机电职业技术学院浙江3l 0053摘戛本文介绍了分布式拒绝服务( Di stri butedDeni ai ofServi ee,DDoS) 防御技术中SYNCooki e的原理,以及在嵌入式LIN U X内核中的相关实现技术,提出一种改进目前嵌入式Li nux中SYNCooki e技术的思路,并在基于IN TEL IXP网络处理器的硬件平台E,得到了实践和验证,取得了较好的效果。关键词:分布式拒绝服务;嵌入式LIN U Xl 路由器}Intel IXP处理器0引言在目前以IPv4为支撑的Intem et体系结构中,网络安全一直是一个不容被忽视的问题。在各类网络环境中,SYNFl ood是一种非常危险而常见的在DDoS攻击方...

文档格式:PDF | 页数:4 | 浏览次数:18 | 上传日期:2010-08-15 22:30:24 | 文档星级:
原理及其在IXP处理器的实践付祥浙江机电职业技术学院浙江3l 0053摘戛本文介绍了分布式拒绝服务( Di stri butedDeni ai ofServi ee,DDoS) 防御技术中SYNCooki e的原理,以及在嵌入式LIN U X内核中的相关实现技术,提出一种改进目前嵌入式Li nux中SYNCooki e技术的思路,并在基于IN TEL IXP网络处理器的硬件平台E,得到了实践和验证,取得了较好的效果。关键词:分布式拒绝服务;嵌入式LIN U Xl 路由器}Intel IXP处理器0引言在目前以IPv4为支撑的Intem et体系结构中,网络安全一直是一个不容被忽视的问题。在各类网络环境中,SYNFl ood是一种非常危险而常见的在DDoS攻击方式。到目前为止,能够有效防范SYNFl ood攻击的手段并不多,而SYNCooki e就是其中最著名的一种。SYN Cooki e原理由D.J .Bcrnstai n和Eri cSchenk发明,在很多操作系统上都有各种各样的实现,其中包括LIN U X,本文设计一个基于IXPl 200的宽带路由器软件,对SYNCooki e技术在嵌入式LIN U X实现进行了相关实践。1 SYNFl ood攻击和SYNCooki e原理SYNFl ood攻击是一种典型的拒绝服务型( Deni alofServi ce) 攻击。所谓拒绝服务型攻击就足通过进行攻击,使受害主机或网络不能够良好的提供服务,从而间接达到攻击的目的。SYNFl ood攻击利用的是IPv4中TCP协议的三次握手( Three-w ay H andshake) 过程进行的攻击。大家知道协议规定,如果一端想向另一端发起TCP连接,它需要首先发送TCPSYN 包到对方,对方收到后发送一个TCPSYN +ACK包回来.发起方再发送TCPACK包回去,这样三次握手就结束了。我们把TCP连接的发起方叫作” TCP客户《IL( TCP Cl i ent)” ,TCP连接的接收方叫作” TCP服务器( TCP Server)” 。值得注意的是在TCP服务器收到TCP SYN request包时,在发送TCPSYN +ACK包回TCP客户机前,TCP服务器要先分配好一个数据区专门服务于这个即将形成的TCP连接。一般把收到SYN 包而还未收到ACK包时的连接状态成为半开连接( H al f-open Connecti on) 。在最常见的SYNFl ood攻击中,攻击者在短时间内发送大量的TCP SYN 包给受害者,这时攻击者足TCP客户机,受害者是TCP服务器。根据卜面的描述,受害者会为每个TCPSYN 包分配一个特定的数据区,只要这峰SYN 包具有不同的源地址( 这一点对于攻击者来说是很容易伪造的) 。这将给TCP服务器系统造成很大的系统负担,最终导72赔安宝技7It与应用∞∞.2致系统不能正常工作。SYNCooki e是对TCP服务器端的三次握手协议作一些修改,专门用来防范SYN Fl ood攻击的一种手段。它的原理足,在TCP服务器收到TCP SYN 包并返回TCP SYN +ACK包时,不分配一个专门的数据区,而是根据这个SYN 包计算出一个cooki e值。在收到TCP ACK包时,TCP服务器在根据那个cooki e值检查这个TCPACK包的合法性。如果合法,再分配专门的数据区进行处理未来的TCP连接。从上面的介绍可以看出,SYNCooki e的原理比较简单。2 Li nux内核中SYNCooki e实现技术分析Li nux内核中对SYNFl ood有很好的防护,在每· 个sock中都有一个top_opt选项。在tep_opt其中有一个tcp_.Usten opt,这里存储的是这个sock在LISTEN 状态下时保存的一些选项,其中有一个open_request结构的数组,数组长度为TCP SYN Q _H SIZE( 512) 。所有这些表示在一个sock,最多可以同时开启512个半开连接。当这个数组满了时,新来的open_request会顶替掉一个老的open_request。这样,即使没有启动SYNCooki e,也能够在SYNFl ood发生时保护系统免于瘫痪。问题是这种处理方法会在面对SYNFl ood攻击时丢掉正常的TCP连接请求。SYNCooki e的作用恰恰是保证在面对SYNFl ood攻击时,一方面能够拒绝非法的TCP连接请求,一方面正常连接可以被逮证。Li nux内核对TCP流程的处理丰要在tcp_i pv4.C文件中的函数实现。具体的实现技术如下:当处理TCPSYN 包时,系统进入tCp-v4_corm _request函数。其中调用cooki e v4i ni t_sequence生成一个ISN (1ni ti alSe—quence N um ber) 。Li nux内核把它作为SYNCooki e流程巾的cooki e。cooki e—v4一i ni tsequence函数在syncooki es.c文件中定义,它又调用random .C文件中的secure_tcp_syn__cooki e函数。cooki e的实质计算是在这个函数中进行的。在random .C文件里万方数据

188宝金博页面版:关注我们

  • 新浪微博

关注188宝金博页面版公众号

188宝金博页面版
阅读
APP
阅读
返回
顶部
188宝金博页面版官网登录在线平台入口(2026已更新)—江苏协昌电子科技股份有限公司