局域網(wǎng)偽造源地址DDoS攻擊解決方法

      【故障現(xiàn)象】偽造源地址攻擊中,黑客機(jī)器向受害主機(jī)發(fā)送大量偽造源地址的TCP SYN報(bào)文,占用安全網(wǎng)關(guān)的NAT會(huì)話資源,最終將安全網(wǎng)關(guān)的NAT會(huì)話表占滿,導(dǎo)致局域網(wǎng)內(nèi)所有人無(wú)法上網(wǎng)。

      【快速查找】在WebUIà系統(tǒng)狀態(tài)àNAT統(tǒng)計(jì)àNAT狀態(tài),可以看到“IP地址”一欄里面有很多不屬于該內(nèi)網(wǎng)IP網(wǎng)段的用戶:

       
      在WebUIà系統(tǒng)狀態(tài)à用戶統(tǒng)計(jì)à用戶統(tǒng)計(jì)信息,可以看到安全網(wǎng)關(guān)接收到某用戶(192.168.0.67/24)發(fā)送的海量的數(shù)據(jù)包,但是安全網(wǎng)關(guān)發(fā)向該用戶的數(shù)據(jù)包很小,依此判斷該用戶可能在做偽造源地址攻擊:

       
      【解決辦法】
       
      1、將中病毒的主機(jī)從內(nèi)網(wǎng)斷開(kāi),殺毒。
       
      2、在安全網(wǎng)關(guān)配置策略只允許內(nèi)網(wǎng)的網(wǎng)段連接安全網(wǎng)關(guān),讓安全網(wǎng)關(guān)主動(dòng)拒絕偽造的源地址發(fā)出的TCP連接:
       
      1)WebUIà高級(jí)配置à組管理,建立一個(gè)工作組“all”(可以自定義名稱),包含整個(gè)網(wǎng)段的所有IP地址(192.168.0.1--192.168.0.254)。
       
      注意:這里用戶局域網(wǎng)段為192.168.0.0/24,用戶應(yīng)該根據(jù)實(shí)際使用的IP地址段進(jìn)行組IP地址段指定。
       
      2)WebUIà高級(jí)配置à業(yè)務(wù)管理à業(yè)務(wù)策略配置,建立策略“pemit”(可以自定義名稱),允許“all工作組”到所有目標(biāo)地址(0.0.0.1-255.255.255.255)的訪問(wèn),按照下圖進(jìn)行配置,保存。
      北大青鳥(niǎo)網(wǎng)上報(bào)名
      北大青鳥(niǎo)招生簡(jiǎn)章
      主站蜘蛛池模板: 国产一区在线视频| 久久综合一区二区无码| 亚洲AV无码第一区二区三区| av一区二区三区人妻少妇| 日本一区二区三区在线观看 | 日日摸夜夜添一区| 亚洲免费一区二区| 亚洲AV无码一区二区三区鸳鸯影院 | 中文字幕一区二区三区免费视频 | 中文字幕一区二区三区5566| 精品亚洲一区二区三区在线观看 | 久久久久国产一区二区| 国产无人区一区二区三区| 黑巨人与欧美精品一区| 亚洲av色香蕉一区二区三区| 无码国产精品一区二区免费式直播| 美女一区二区三区| 亚洲av无码一区二区三区网站| 亚洲视频一区二区| 中文字幕一区二区在线播放| 日本一区二区三区在线网| 日本一区二区三区在线网| 成人在线一区二区| 一区二区三区免费高清视频| 能在线观看的一区二区三区| 精品一区二区三区在线播放| 精品一区二区三区视频| 一本色道久久综合一区| 人妻体内射精一区二区| 国产成人综合精品一区| 国产一区二区高清在线播放| 免费无码一区二区三区蜜桃| 伊人激情AV一区二区三区| 无码人妻少妇色欲AV一区二区 | 精品无码一区二区三区电影| 精品国产AV一区二区三区| 中文字幕精品一区影音先锋 | 国产一区二区免费| 亚洲高清美女一区二区三区| 99在线精品一区二区三区| 欧美激情一区二区三区成人|