国产亚洲精品福利在线无卡一,国产精久久一区二区三区,亚洲精品无码国模,精品久久久久久无码专区不卡

當前位置: 首頁 > news >正文

惠州做網(wǎng)站的公司百度指數(shù)怎么看排名

惠州做網(wǎng)站的公司,百度指數(shù)怎么看排名,平臺網(wǎng)站建設意見征求表,南京網(wǎng)站制作公司排名文章目錄 1.什么是 SYN Flood 攻擊?2.半連接與全連接隊列3.如何防范 SYN Flood 攻擊?增大半連接隊列開啟 SYN Cookie減少 SYNACK 重傳次數(shù) 參考文獻 1.什么是 SYN Flood 攻擊? SYN Flood 是互聯(lián)網(wǎng)上最原始、最經(jīng)典的 DDoS(Distri…

文章目錄

  • 1.什么是 SYN Flood 攻擊?
  • 2.半連接與全連接隊列
  • 3.如何防范 SYN Flood 攻擊?
    • 增大半連接隊列
    • 開啟 SYN Cookie
    • 減少 SYN+ACK 重傳次數(shù)
  • 參考文獻

1.什么是 SYN Flood 攻擊?

SYN Flood 是互聯(lián)網(wǎng)上最原始、最經(jīng)典的 DDoS(Distributed Denial of Service)攻擊之一。

SYN 報文指的是 TCP 協(xié)議中的 Synchronize 報文,是 TCP 三次握手過程中的首個報文。讓我們先來了解一個正常的TCP三次握手過程。

在這里插入圖片描述

TCP 連接建立需要三次握手,假設攻擊者短時間偽造不同 IP 地址的 SYN 報文,服務端每接收到一個 SYN 報文,就進 SYN_RECV 狀態(tài),但服務端發(fā)送出去的 ACK + SYN 報文,無法得到未知 IP 主機的 ACK 應答,久而久之就會占滿服務端的半連接隊列,使得服務端不能為正常用戶服務。

這就是 SYN Flood 攻擊。

在這里插入圖片描述

2.半連接與全連接隊列

什么是 TCP 半連接和全連接隊列?

TCP 三次握手時,Linux 內(nèi)核會維護兩個隊列:

  • 半連接隊列,也稱 SYN 隊列。
  • 全連接隊列,也稱 Accept 隊列。

我們先來看下 Linux 內(nèi)核的半連接隊列與全連接隊列是如何工作的?

在這里插入圖片描述

  • 當服務端接收到客戶端的 SYN 報文時,會創(chuàng)建一個半連接的對象,然后將其加入到內(nèi)核的「 SYN 隊列」。
  • 接著發(fā)送 SYN + ACK 給客戶端,等待客戶端回應 ACK 報文。
  • 服務端接收到 ACK 報文后,從「 SYN 隊列」取出一個半連接對象,然后創(chuàng)建一個新的連接對象放入到「 Accept 隊列」。
  • 應用通過調(diào)用 accpet() socket 接口,從「 Accept 隊列」取出連接對象。

不管是半連接隊列還是全連接隊列,都有最大長度限制,超過限制時,默認情況都會丟棄報文。

SYN Flood 攻擊方式最直接的表現(xiàn)就會把 TCP 半連接隊列打滿,這樣當 TCP 半連接隊列滿了,后續(xù)再收到 SYN 報文就會丟棄,導致客戶端無法和服務端建立連接。

3.如何防范 SYN Flood 攻擊?

SYN Flood 的目的是占滿服務器的連接數(shù),消耗服務器的系統(tǒng)資源。對于服務器自身來說,最直接的做法就是提高服務能力,比如組建集群,升級硬件。但是這種方式成本巨大,且對于海量的攻擊報文來說,并沒有太大的作用,僅多撐幾分鐘甚至幾秒而已。

防范 SYN Flood 攻擊,可以有以下幾種方法:

增大半連接隊列

增大 TCP 半連接隊列,要同時增大下面這三個參數(shù):

增大 net.ipv4.tcp_max_syn_backlog
增大 listen() 函數(shù)中的 backlog
增大 net.core.somaxconn

開啟 SYN Cookie

開啟 SYN Cookie 功能就可以在不使用 SYN 半連接隊列的情況下成功建立連接,相當于繞過了 SYN 半連接來建立連接。
在這里插入圖片描述

  • 當 「 SYN 隊列」?jié)M之后,后續(xù)服務端收到 SYN 包,不會丟棄,而是根據(jù)算法,計算出一個 Cookie 值。Cookie 包含了一些與連接相關的信息,如初始序列號等,但不會在服務器端保存連接狀態(tài)。
  • 服務端將 Cookie 值放到第二次握手報文的「序列號」里回給客戶端。
  • 服務端接收到客戶端的 ACK 報文時,通過將 ACK 報文減去 1 獲取 Cookie,然后根據(jù) Cookie 判斷報文的合法性并重建連接狀態(tài),然后將該連接對象放入「 Accept 隊列」。
  • 最后應用程序通過調(diào)用 accpet() 函數(shù),從「 Accept 隊列」取出連接。

可以看到,當開啟了 SYN Cookie 了,即使受到 SYN 攻擊而導致 SYN 隊列滿時,也能保證正常的連接成功建立。

net.ipv4.tcp_syncookies 參數(shù)主要有以下三個值:

0 值,表示關閉該功能
1 值,表示僅當 SYN 半連接隊列放不下時,再啟用它
2 值,表示無條件開啟功能

那么在應對 SYN 攻擊時,只需要設置為 1 即可。

echo 1 > /proc/sys/net/ipv4/tcp_syncookies

減少 SYN+ACK 重傳次數(shù)

當服務端受到 SYN 攻擊時,就會有大量處于 SYN_RECV 狀態(tài)的 TCP 連接,處于這個狀態(tài)的 TCP 會重傳 SYN+ACK ,當重傳超過次數(shù)達到上限后,就會斷開連接。

那么針對 SYN 攻擊的場景,我們可以減少 SYN-ACK 的重傳次數(shù),以加快處于 SYN_REVC 狀態(tài)的 TCP 連接斷開。

SYN-ACK 報文的最大重傳次數(shù)由 tcp_synack_retries內(nèi)核參數(shù)決定(默認值是 5 次),比如將 tcp_synack_retries 減少到 2 次:

echo 2 > /proc/sys/net/ipv4/tcp_synack_retries

參考文獻

SYN 洪水DDoS 攻擊 - Cloudflare
什么是SYN Flood?如何防御SYN Flood? - 華為
4.1 TCP 三次握手與四次揮手面試題 - 小林coding
TCP 半連接隊列和全連接隊列滿了會發(fā)生什么?又該如何應對?
SYN cookies - wikipedia

http://m.aloenet.com.cn/news/39367.html

相關文章:

  • 建設一個怎樣的自己的網(wǎng)站首頁鄭州粒米seo顧問
  • 建設電影網(wǎng)站廣告哪里找搜索引擎推廣法
  • 做app+的模板下載網(wǎng)站短視頻精準獲客
  • 武漢網(wǎng)站制2023年8月份新冠
  • 佛山新網(wǎng)站制作咨詢東莞全網(wǎng)推廣
  • 深圳做網(wǎng)站的公司搜行者seo如何制作微信小程序店鋪
  • 公司網(wǎng)站 開源深圳seo專家
  • 供應鏈管理軟件十大排名seo顧問培訓
  • 網(wǎng)站管理員登錄哪有學電腦培訓班
  • 蘇州個人網(wǎng)站建設信息推廣的方式有哪些
  • 做一個wordpress模板關鍵詞首頁排名優(yōu)化平臺
  • 西安有什么網(wǎng)站網(wǎng)絡輿情監(jiān)測中心
  • 建站的步驟有哪些杭州網(wǎng)站
  • php網(wǎng)站開發(fā)代碼東莞做網(wǎng)站最好的是哪家
  • 邯鄲網(wǎng)站制作多少錢蘇州網(wǎng)站建設制作公司
  • 貴州省城鄉(xiāng)和建設廳網(wǎng)站seo優(yōu)化的作用
  • 游戲網(wǎng)站風格dz論壇seo
  • 阿里云 做購物網(wǎng)站網(wǎng)站seo是什么平臺
  • 上海網(wǎng)站建設心得win10一鍵優(yōu)化工具
  • 免費做網(wǎng)站的軟件小廣告設計
  • 上市公司做網(wǎng)站源碼網(wǎng)站
  • 做網(wǎng)站用什么語言最好seo優(yōu)化設計
  • 陜西 汽車 網(wǎng)站建設網(wǎng)頁制作源代碼
  • 商城開發(fā)價格服務企業(yè)網(wǎng)站優(yōu)化服務公司
  • 移動網(wǎng)站制作價格安裝百度到手機桌面
  • 網(wǎng)站是先解析后備案嗎免費投放廣告平臺
  • 大片播放網(wǎng)站seo百度發(fā)包工具
  • 鄭州制作網(wǎng)站新站整站快速排名
  • 獨立網(wǎng)站怎么做推廣google chrome download
  • 網(wǎng)站開發(fā)的前端框架有哪些口碑營銷的案例及分析