当前位置: 首页 > news >正文

华为网络设备攻击防范

畸形报文攻击防范

攻击行为

畸形报文攻击是通过向交换机发送有缺陷的IP报文,使得交换机在处理这样的IP包时会出现崩溃,给交换机带来损失。

畸形报文攻击主要有如下几种:

  • 没有IP载荷的泛洪攻击

  • IGMP空报文攻击

  • LAND攻击

  • Smurf攻击

  • TCP标志位非法攻击

安全策略

为了避免交换机被畸形报文攻击导致瘫痪,保证正常的网络服务,可以配置畸形报文攻击防范。交换机对畸形报文攻击防范的主要措施是判断是否是几种畸形报文攻击报文类型之一,若是,则直接丢弃畸形报文。

配置方法

使能畸形报文攻击防范功能(缺省情况下,该功能处于使能状态)。

<HUAWEI> system-view
[HUAWEI] anti-attack abnormal enable

TCP SYN泛洪攻击防范

攻击行为

TCP SYN泛洪攻击是一种古老而有效的攻击方式。它属于拒绝服务攻击,这类攻击完全依赖于TCP连接的建立方式。

攻击者向交换机发送SYN报文,然后对于交换机返回的SYN+ACK报文不作回应。交换机如果没有收到攻击者的ACK回应,就会一直等待,形成半连接。攻击者利用这种方式,让交换机上生成大量的半连接,迫使其大量资源浪费在这些半连接上。

安全策略

为了避免TCP SYN泛洪攻击,可以在交换机上配置TCP SYN泛洪攻击防范功能,通过限制TCP SYN报文的发送速率来防范TCP SYN泛洪攻击,保证受到攻击时系统资源不被耗尽。

配置方法

使能TCP SYN泛洪攻击防范功能(缺省情况下,该功能处于使能状态)。

<HUAWEI> system-view
[HUAWEI] anti-attack tcp-syn enable
[HUAWEI] anti-attack tcp-syn car cir 8000  //限制TCP SYN报文接收的速率。缺省情况下,TCP SYN报文接收的速率为155000000bit/s。

UDP泛洪攻击防范

攻击行为
  • Fraggle攻击

    Fraggle攻击的原理是利用UDP 7号端口,7端口的服务和ICMP echo基本一样,都是把收到的报文载荷原封不动的回复回去,以测试源和目的之间的网络状况。和Smurf攻击的原理一样,把源地址伪造成受害者地址,目的地址写成某个广播地址,目的端口为7,源端口可以不是7,也可以是7。如果该广播网络有很多主机都起了UDP echo服务,那么受害者将收到很多回复报文,达到攻击的效果。

  • UDP诊断端口攻击

    对诊断端口(7-echo,13-daytime,19-Chargen等)随机发包,如果同时发送的数据包数量很大,造成泛洪,可能影响网络设备正常工作。很多设备厂家都会默认打开一些端口,以进行网络诊断、设备管理等作用,但同时也是暴露给攻击者一个很好的攻击机会。

安全策略

为了避免UDP泛洪攻击,可以在交换机上配置UDP泛洪攻击防范功能。交换机上配置UDP泛洪攻击防范功能,对于端口号为7、13和19的报文,直接丢弃。

配置方法

使能UDP泛洪攻击防范功能(缺省情况下,该功能处于使能状态)。

<HUAWEI> system-view
[HUAWEI] anti-attack udp-flood enable
http://www.lryc.cn/news/371637.html

相关文章:

  • RK3588开发笔记-100M网口自协商成1000M网口
  • Python第二语言(十三、PySpark实战)
  • 《阅读的方法》读后感——超越期待的收获
  • 算法训练营第五十八天 | LeetCode 392 判断子序列、卡码网模拟美团笔试第一、二、三题(300/500有待提高)
  • Sa-Token鉴权与网关服务实现
  • 企事业单位安全生产月活动怎样向媒体投稿?
  • MySQL8.0默认TCP端口介绍
  • Javaweb避坑指北(持续更新)
  • Web前端知道:深入探索与无尽挑战
  • QT调用vs2019生成的c++动态库
  • C语言TC中有⼏个画线函数?怎么使⽤?
  • 掌握WhoisAPI,提升域名管理的效率
  • Docker与Docker-Compose详解
  • 微服务之熔断器
  • 【高校科研前沿】北京大学赵鹏军教授团队在Nature Communications发文:揭示城市人群移动的空间方向性
  • 徐州存储服务器会应用在哪些场景?
  • 个人博客搭建
  • 服务器数据库三级等保的一些修改步骤
  • Python私教张大鹏 Vue3整合AntDesignVue之DatePicker 日期选择框
  • springboot+vue前后端分离项目中使用jwt实现登录认证
  • leetcode hot100 之 编辑距离
  • 杨校老师项目之基于SpringBoot的理发店的预约管理系统
  • SpringAI学习及搭建AI原生应用
  • CobaltStrike权限传递MSF
  • 白嫖 kimi 接口 api
  • 借助ChatGPT完成课题申报书中框架思路写作指南
  • SuntoryProgrammingContest2024(AtCoder Beginner Contest 357)
  • 重温共射放大电路
  • [DDR5 Jedec] 读操作 Read Command 精讲
  • opencv 通过滑动条调整阈值处理、边缘检测、轮廓检测、模糊、色调调整和对比度增强参数 并实时预览效果