· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [推荐] 江民安全专家永久免费 立即下载  RSA 2010
· [专题] 参与多核UTM调查 赢购物卡 谷歌遭攻击事件
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 《拆弹部队》藏木马 看Xbox360与PS3背后秘密
· [热点] 报告:PDF漏洞远超微软 十款免费电子邮件程序

Qno侠诺路由器新防御功能及配置方式

发布时间:2007.03.21 04:43     来源:it.com.cn    作者:it.com.cn

Qno侠诺新近研发并推出的FVR360v/FVR420v路由器的一些功能,方便用户有更多弹性来应对新形态的攻击,并作出相对的配置。以下功能导入于FVR300、FVR360/FVR360v、FVR420/FVR420v,针对不同的攻击,说明必须新导入的功能。

FVR360v/FVR420v路由器新防卫功能

1、洪水攻击防御的加强:洪水攻击攻击属于DOS攻击的一种,它利用网络协议缺陷,通过发送大量的半连接请求,耗费CPU和内存资源。受攻击路由器将忙于处理攻击者伪造的TCP连接请求而无暇理睬客户的正常请求,或最后产生TCP/IP堆栈溢出崩溃死机。

针对这种攻击,FVR360v/FVR420v软件中的防火墙功能加上洪水攻击的门坎机制,用户可针对网络广域网及局域网每秒网络包或是单一IP每秒发出网络包,设定门坎,如果超过特定门坎,则阻挡该IP或是整个网络的上网需求。在这个设定中,具有关键性地位的是针对单一IP设定的门坎,根据Qno侠诺技术工程师实际的工作经验发现,设定在每秒2000个包,应可有效抵抗攻击。值得注意的是,当设定门坎太低时,对于QQ视频或是相似的应用,会产生影响,因此也不能设定太低。

图一

要对抗洪水攻击,必须针对大量发出网络包的IP地址加以管制,除了TCP协议外,现在UDP及ICMP网络协议的攻击也很普遍。

2、MAC/IP欺骗型ARP攻击防御的加强

另外,以往的攻击经常利用TCP协议进行,最近发现UDP及ICMP的攻击型式也渐渐增加,因此在我们在推出的FVR360v与FVR420v两款新产品中加进了这个功能。

ARP攻击利用广播封包,影响网络的运作。Qno侠诺之前推广了双向绑定的解决方案,即在客户端及路由器端都必须进行ARP协议的绑定,可预防受到干扰。但是新版ARP变型攻击软件采取自动变换IP及MAC的方式,不断发出网络包给路由器,让路由器忙于处理无用的数据包,而影响正常的运作。

在新版的FVR360v/FVR420v软件中,加入了自动判别的功能,可以不理会非正常MAC或IP所发出的数据包,也不加以转发,可减少攻击所产生的影响。用户可在配置路由器时,进行学习功能,并确认正当的IP及MAC,此后路由器即可拒绝其它的网络包,以降低ARP攻击的影响。一旦本机作用,受到影响的只会是发动攻击的计算机,因为忙于攻击放运作缓慢,但是其它用户不会受到影响。

3、语音告警功能

新版的Qno侠诺FVR360v/FVR420v内建发音功能,配合以上的功能,在第一时间可以针对新型态攻击阻挡,同时会以语音警示的形式发出遭受攻击的讯息。此时网管可实时了解受到攻击的情况,并可通过日志功能找出问题的来源并加以隔离,有效控制受害。Qno侠诺强调,抵挡攻击与实时通知两方面都要作好,才能真正协助用户改善网络安全问题。

图二

新版Qno侠诺FVR360v/FVR420v内建发音功能,在第一时间可以针对新型态攻击阻挡,同时会以语音发出遭受攻击的讯息。

整体解决之道

除了路由器的配置以外,Qno侠诺技术服务部门也总结了全国许多资深网管的经验,另外提供两个值得参考的改善点:

1、减少用户使用外挂软件机会

很多环境发生攻击的事件,通常是因为用户用了外挂软件,因此如能减少用户使用外挂软件,就能减少攻击。在国内一些较先进的网吧,已经提供完整的外挂软件,不让用户自己从网络下载软件,这样可以减少攻击情况的发生。这点对于一些网吧而言,可能不太习惯,但是不失为一个有效管制方法。

2、配合三层交换管制网络

国内许多中大型网吧采用三层交换机作为骨干交换机,由于三层交换机也具备许多管制功能,因此如能善用三层交换机之功能,也可较好的针对攻击加以抵抗。有些网管在使用时,只是把三层交换机当成一般的交换机使用,是有些可惜了!(T004)

宽带路由器死机掉线问题原因剖析

黑客如何穿透ADSL路由入侵内网


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 推荐:基于路由器的运政网VPN解决方案 (03-16) · 关于宽带路由器死机掉线问题原因剖析 (03-13)
· 微软已习惯打补丁 思科还有点不适应 (03-09) · 用透明桥接方式解决路由器IP配置问题 (03-08)
· 保障城域网路由器网络层可靠性技术分析 (03-08) · 三层交换机与路由器有哪些不同的地方 (03-06)
· OSPF路由协议在Cisco路由器上的应用 (03-02) · DI-624S无线宽带路由器获得CHIP年度大奖 (02-08)
· 网络安全之注意警惕DoS的路由器攻击 (02-02) · 思科否认系统漏洞影响中国骨干网 (02-01)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
·新闻无处不在 2011年终..
·专题:蓝光士气正旺 索..
·专题:联想乐云 乐在云..
专题:热门TD智能手机大盘点
·专题:联想发布“个人云..
·专题:望眼欲穿 苹果发..
·2011通信展:二十载见证..
直播:中国LED产业年会论坛
·专题:服务器教育行业案..
·专题:回顾2009 原装耗..
·专题:HP Photosmart Pl..
NEC帮您打造智慧的城市
·保护企业私有云安全..
·华为AR G3系列企业路由..
·赛门铁克用户大会2011..
访问人数过多,请稍候访问