亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 安全知識 > 正文

如何強化TCP/IP 堆棧安全教程

2020-04-09 19:57:28
字體:
來源:轉載
供稿:網友

  目標

  使用本模塊可以實現:

強化服務器的 TCP/IP 堆棧安全

保護服務器免遭“拒絕服務”和其他基于網絡的攻擊

在檢測到攻擊時啟用 SYN 洪水攻擊保護

設置用于確認是什么構成攻擊的閾值

  適用范圍

  本模塊適用于下列產品和技術:

Microsoft Windows 2000 Server 和 Windows 2000 Advanced Server

  如何使用本模塊

  默認情況下,本模塊中的一些注冊表項和值可能不存在。在這些情況下,請創建這些注冊表項、值和數值數據。

  注意:這些設置會修改服務器上 TCP/IP 的工作方式。Web 服務器的特征將確定觸發拒絕服務對策的最佳閾值。對于客戶端的連接,一些值可能過于嚴格。在將本模塊的建議部署到產品服務器之前,要對這些建議進行測試。

  摘要

  TCP/IP 堆棧負責處理傳入和傳出的 IP 數據包,并將數據包中的數據路由到要處理它們的應用程序。默認情況下,TCP/IP 天生就是一個不安全的協議。但是,Microsoft® Windows® 2000 版本允許您配置其操作,以抵御網絡級別的大多數拒絕服務攻擊。

  本模塊解釋如何強化 TCP/IP 堆棧的安全,以及如何在 Windows 注冊表內配置各種 TCP/IP 參數,以便保護服務器免遭網絡級別的拒絕服務攻擊,包括 SYS 洪水攻擊、ICMP 攻擊和 SNMP 攻擊。

  必備知識

  可以在 Windows 注冊表內配置各種 TCP/IP 參數,以便保護服務器免遭網絡級別的拒絕服務攻擊,包括 SYS 洪水攻擊、ICMP 攻擊和 SNMP 攻擊??梢耘渲米员眄?,以便:

在檢測到攻擊時啟用 SYN 洪水攻擊保護機制。

設置用于確認構成攻擊的閾值。

  本“如何”向管理員介紹必須配置哪些注冊表項和注冊表值,以抵御基于網絡的拒絕服務攻擊。

  注意 這些設置會修改服務器上 TCP/IP 的工作方式。Web 服務器的特征將確定觸發拒絕服務對策的最佳閾值。對于客戶端的連接,一些值可能過于嚴格。在將本文檔的建議部署到產品服務器之前,應當測試這些建議。

  TCP/IP 天生就是一個不安全的協議。但是,Windows 2000 版本允許您配置其操作,以抵御網絡級別的拒絕服務攻擊。默認情況下,本“如何”中引用的一些注冊表項和值可能不存在。在這些情況下,請創建這些注冊表項、值和值數據。

  抵御 SYN 攻擊

  SYN 攻擊利用了 TCP/IP 連接建立機制中的安全漏洞。要實施 SYN 洪水攻擊,攻擊者會使用程序發送大量 TCP SYN 請求來填滿服務器上的掛起連接隊列。這會禁止其他用戶建立網絡連接。

  要保護網絡抵御 SYN 攻擊,請按照下面這些通用步驟操作(這些步驟將在本文檔的稍后部分進行說明):

啟用 SYN 攻擊保護

設置 SYN 保護閾值

設置其他保護

  啟用 SYN 攻擊保護

  啟用 SYN 攻擊保護的命名值位于此注冊表項的下面:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices。

  值名稱: SynAttackProtect

  建議值: 2

  有效值: 0 – 2

  說明:使 TCP 調整 SYN-ACK 的重傳。配置此值后,在遇到 SYN 攻擊時,對連接超時的響應將更快速。在超過 TcpMaxHalfOpen 或 TcpMaxHalfOpenRetried 的值后,將觸發 SYN 攻擊保護。

  設置 SYN 保護閾值

  下列值確定觸發 SYN 保護的閾值。這一部分中的所有注冊表項和值都位于注冊表項 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices 的下面。這些注冊表項和值是:

值名稱: TcpMaxPortsExhausted 建議值: 5 有效值: 0 – 65535 說明:指定觸發 SYN 洪水攻擊保護所必須超過的 TCP 連接請求數的閾值。

值名稱: TcpMaxHalfOpen 建議的數值數據: 500 有效值: 100 – 65535 說明:在啟用 SynAttackProtect 后,該值指定處于 SYN_RCVD 狀態的 TCP 連接數的閾值。在超過 SynAttackProtect 后,將觸發 SYN 洪水攻擊保護。

值名稱: TcpMaxHalfOpenRetried 建議的數值數據: 400 有效值: 80 – 65535 說明:在啟用 SynAttackProtect 后,該值指定處于至少已發送一次重傳的 SYN_RCVD 狀態中的 TCP 連接數的閾值。在超過 SynAttackProtect 后,將觸發 SYN 洪水攻擊保護。

  設置其他保護

  這一部分中的所有注冊表項和值都位于注冊表項 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices 的下面。這些注冊表項和值是:

值名稱: TcpMaxConnectResponseRetransmissions 建議的數值數據: 2 有效值: 0 – 255 說明:控制在響應一次 SYN 請求之后、在取消重傳嘗試之前 SYN-ACK 的重傳次數。

值名稱: TcpMaxDataRetransmissions 建議的數值數據: 2 有效值: 0 – 65535 說明:指定在終止連接之前 TCP 重傳一個數據段(不是連接請求段)的次數。

值名稱: EnablePMTUDiscovery 建議的數值數據: 0 有效值: 0, 1 說明:將該值設置為 1(默認值)可強制 TCP 查找在通向遠程主機的路徑上的最大傳輸單元或最大數據包大小。攻擊者可能將數據包強制分段,這會使堆棧不堪重負。對于不是來自本地子網的主機的連接,將該值指定為 0 可將最大傳輸單元強制設為 576 字節。

值名稱: KeepAliveTime 建議的數值數據: 300000 有效值: 80 – 4294967295 說明:指定 TCP 嘗試通過發送持續存活的數據包來驗證空閑連接是否仍然未被觸動的頻率。

值名稱: NoNameReleaseOnDemand 建議的數值數據: 1 有效值: 0, 1 說明:指定計算機在收到名稱發布請求時是否發布其 NetBIOS 名稱。

  使用表 1 中匯總的值可獲得最大程度的保護。

  表 1:建議值

值名稱 值 (REG_DWORD)

SynAttackProtect

2

TcpMaxPortsExhausted

1

TcpMaxHalfOpen

500

TcpMaxHalfOpenRetried

400

TcpMaxConnectResponseRetransmissions

2

TcpMaxDataRetransmissions

2

EnablePMTUDiscovery

0

KeepAliveTime

300000(5 分鐘)

NoNameReleaseOnDemand

1

  抵御 ICMP 攻擊

  這一部分的命名值都位于注冊表項 HKLMSystemCurrentControlSetServicesAFDParameters 的下面

  值: EnableICMPRedirect

  建議的數值數據: 0

  有效值:0(禁用),1(啟用)

  說明:通過將此注冊表值修改為 0,能夠在收到 ICMP 重定向數據包時禁止創建高成本的主機路由。

  使用表 2 中匯總的值可以獲得最大程度的保護:

  表 2:建議值

值名稱 值 (REG_DWORD)

EnableICMPRedirect

0

  抵御 SNMP 攻擊

  這一部分的命名值位于注冊表項 HKLMSystemCurrentControlSetServicesTcpipParameters 的下面。

  值: EnableDeadGWDetect

  建議的數值數據: 0

  有效值:0(禁用),1(啟用)

  說明:禁止攻擊者強制切換到備用網關

  使用表 3 中匯總的值可以獲得最大程度的保護:

  表 3:建議值

值名稱 值 (REG_DWORD)

EnableDeadGWDetect

0

  AFD.SYS 保護

  下面的注冊表項指定內核模式驅動程序 Afd.sys 的參數。Afd.sys 用于支持 Windows Sockets 應用程序。這一部分的所有注冊表項和值都位于注冊表項 HKLMSystemCurrentControlSetServicesAFDParameters 的下面。這些注冊表項和值是:

值 EnableDynamicBacklog 建議的數值數據: 1 有效值:0(禁用),1(啟用) 說明:指定 AFD.SYS 功能,以有效處理大量的 SYN_RCVD 連接。

值名稱: MinimumDynamicBacklog 建議的數值數據: 20 有效值: 0 – 4294967295 說明:指定在偵聽的終結點上所允許的最小空閑連接數。如果空閑連接的數目低于該值,線程將被排隊,以創建更多的空閑連接

值名稱:MaximumDynamicBacklog 建議的數值數據: 20000 有效值: 0 – 4294967295 說明:指定空閑連接以及處于 SYN_RCVD 狀態的連接的最大總數。

值名稱: DynamicBacklogGrowthDelta 建議的數值數據: 10 有效值: 0 – 4294967295 默認情況下是否出現:否 說明:指定在需要增加連接時將要創建的空閑連接數。

  使用表 4 中匯總的值可以獲得最大程度的保護。

  表 4:建議值

值名稱 值 (REG_DWORD)

EnableDynamicBacklog

1

MinimumDynamicBacklog

20

MaximumDynamicBacklog

20000

DynamicBacklogGrowthDelta

10

  其他保護

  這一部分的所有注冊表項和值都位于注冊表項 HKLMSystemCurrentControlSetServicesTcpipParameters 的下面。

  保護屏蔽的網絡細節

  網絡地址轉換 (NAT) 用于將網絡與傳入連接屏蔽開來。攻擊者可能規避此屏蔽,以便使用 IP 源路由來確定網絡拓撲。

  值: DisableIPSourceRouting

  建議的數值數據: 1

  有效值:0(轉發所有數據包),1(不轉發源路由數據包),2(丟棄所有傳入的源路由數據包)。

  說明:禁用 IP 源路由,后者允許發送者確認數據報在網絡中應采用的路由。

  避免接受數據包片段

  處理數據包片段可以是高成本的。雖然拒絕服務很少來自外圍網絡內,但此設置能防止處理數據包片段。

  值: EnableFragmentChecking

  建議的數值數據: 1

  有效值:0(禁用),1(啟用)

  說明:禁止 IP 堆棧接受數據包片段。

  切勿轉發去往多臺主機的數據包

  多播數據包可能被多臺主機響應,從而導致響應淹沒網絡。

  值: EnableMulticastForwarding

  建議的數值數據: 0

  有效范圍:0 (false),1 (true)

  說明:路由服務使用此參數來控制是否轉發 IP 多播。此參數由路由和遠程訪問服務創建。

  只有防火墻可以在網絡間轉發數據包

  多主機服務器切勿在它所連接的網絡之間轉發數據包。明顯的例外是防火墻。

  值: IPEnableRouter

  建議的數值數據: 0

  有效范圍:0 (false),1 (true)

  說明:將此參數設置為 1 (true) 會使系統在它所連接的網絡之間路由 IP 數據包。

  屏蔽網絡拓撲結構細節

  可以使用 ICMP 數據包請求主機的子網掩碼。只泄漏此信息是無害的;但是,可以利用多臺主機的響應來了解內部網絡的情況。

  值: EnableAddrMaskReply

  建議的數值數據: 0

  有效范圍:0 (false),1 (true)

  說明:此參數控制計算機是否響應 ICMP 地址屏蔽請求。

  使用表 5 中匯總的值可以獲得最大程度的保護。

  表 5:建議值

值名稱 值 (REG_DWORD)

DisableIPSourceRouting

1

EnableFragmentChecking

1

EnableMulticastForwarding

0

IPEnableRouter

0

EnableAddrMaskReply

0

  缺陷

  在測試這些值的變化時,請參照在產品中所期望的網絡流量進行測試。這些設置會修改被認為正常并偏離了測試默認值的項目的閾值。一些閾值可能由于范圍太小而無法在客戶端的連接速度劇烈變化時可靠地支持客戶端。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲另类激情图| 在线播放日韩av| 久久网福利资源网站| 97在线观看免费高清| 精品爽片免费看久久| 91精品国产91久久久久久最新| 亚洲精品国产综合久久| 国产精品视频网| 国产97色在线| 日韩福利伦理影院免费| 欧美性生交大片免网| 日韩欧美亚洲成人| 日本一区二区不卡| 久久免费在线观看| 国产精品久久久91| 国产91精品久久久久久久| 久久久久久久久网站| 欧美午夜精品久久久久久久| 一个色综合导航| 欧美国产日韩中文字幕在线| 国产精品久久久久久婷婷天堂| 日本人成精品视频在线| 欧美综合国产精品久久丁香| 欧美精品在线免费观看| 亚洲欧美日韩精品久久亚洲区| 中文字幕亚洲一区| 欧美成人精品一区二区| 欧美成人精品影院| 亚洲欧美国产一区二区三区| 成人国产在线激情| 日韩av电影中文字幕| 91po在线观看91精品国产性色| 国产丝袜一区二区三区| 国产成人av在线播放| 欧美福利视频网站| 亚洲精品免费一区二区三区| 中文字幕不卡在线视频极品| 亚洲tv在线观看| 久久精品国产久精国产一老狼| 国产精品高潮呻吟久久av野狼| 亚洲一区二区三区四区视频| 日本免费一区二区三区视频观看| 欧美日韩国产精品一区二区不卡中文| 久久久人成影片一区二区三区观看| 久久色免费在线视频| 久久精品国产免费观看| www.国产精品一二区| 国产男女猛烈无遮挡91| 日韩av在线资源| 欧美国产精品va在线观看| 国外成人在线直播| 国产精品永久免费视频| 日韩视频免费看| 欧美视频不卡中文| 亚洲精品国产免费| 隔壁老王国产在线精品| 亚洲男人av在线| 日韩电影中文字幕在线观看| 亚洲精品欧美极品| 欧美香蕉大胸在线视频观看| 美女av一区二区三区| 欧美成人激情图片网| 久久人人爽人人爽爽久久| 久热在线中文字幕色999舞| 98精品国产高清在线xxxx天堂| 久久艹在线视频| 福利微拍一区二区| 91老司机精品视频| 亚洲黄色av网站| 亚洲理论片在线观看| 亚洲视频一区二区三区| 91精品国产自产在线老师啪| 久久久免费在线观看| 91精品久久久久久久| 91精品在线观| 国产精品丝袜久久久久久高清| 欧美色欧美亚洲高清在线视频| 国产精品久久久久久久久久久久| 97国产成人精品视频| 国产精品第一视频| 亚洲人精选亚洲人成在线| 欧美中文在线观看| 日韩在线观看免费高清完整版| 亚洲色图狂野欧美| 欧美日韩视频在线| 九九视频直播综合网| 91久久久久久久久久| 国产精品高潮呻吟久久av野狼| 亚洲福利视频网| 国产丝袜一区二区| 中日韩美女免费视频网址在线观看| 欧美日韩国产综合视频在线观看中文| 欧美国产日韩二区| 成人欧美在线观看| 97久久精品人人澡人人爽缅北| 最近2019中文免费高清视频观看www99| 一区二区成人精品| 国语自产精品视频在线看一大j8| 国产成人综合一区二区三区| 亚洲一区二区久久久久久久| 亚洲激情在线视频| 中文字幕免费精品一区高清| 日韩hd视频在线观看| 欧美理论电影网| 国产亚洲成av人片在线观看桃| 亚洲影视九九影院在线观看| 色偷偷偷亚洲综合网另类| 国产日韩在线精品av| 色yeye香蕉凹凸一区二区av| 最近2019年手机中文字幕| zzjj国产精品一区二区| 欧美性猛交xxxx黑人猛交| 亚洲加勒比久久88色综合| 中文字幕欧美视频在线| 欧美老少做受xxxx高潮| 黑人巨大精品欧美一区免费视频| 欧美一级视频免费在线观看| 亚洲欧美日韩天堂| 久久久综合av| 91探花福利精品国产自产在线| 91网站免费观看| 国产69久久精品成人| 成人在线中文字幕| 91av视频在线免费观看| 亚洲xxxx视频| 狠狠综合久久av一区二区小说| 亚洲精品国产精品国自产观看浪潮| 成人精品视频99在线观看免费| 国产精品美女www爽爽爽视频| 欧美在线欧美在线| 精品视频9999| 日本中文字幕成人| 亚洲精品乱码久久久久久金桔影视| 欧美性生活大片免费观看网址| 国产欧美一区二区三区在线看| 国产一区二区三区精品久久久| 久久777国产线看观看精品| 欧美性少妇18aaaa视频| 亚洲欧美国产制服动漫| 日韩精品免费看| 日韩国产高清污视频在线观看| 国产精自产拍久久久久久| 精品国偷自产在线视频| 日韩视频―中文字幕| 国产精品视频精品视频| 另类天堂视频在线观看| 久久乐国产精品| 中文字幕精品国产| 国产成人一区三区| 久久最新资源网| 国产一级揄自揄精品视频| 91精品国产91久久久久久吃药| 国产日韩精品一区二区| 中文欧美日本在线资源| 91亚洲永久免费精品| 国产成人精品a视频一区www| 日本19禁啪啪免费观看www| 国产亚洲精品久久久久久| 国产精品日韩久久久久| 9.1国产丝袜在线观看| 亚洲国产成人爱av在线播放| 热re91久久精品国99热蜜臀| 国产在线拍偷自揄拍精品| 日韩视频亚洲视频|