局域網偽造源地址DDoS攻擊解決方法

      【故障現象】偽造源地址攻擊中,黑客機器向受害主機發送大量偽造源地址的TCP SYN報文,占用安全網關的NAT會話資源,最終將安全網關的NAT會話表占滿,導致局域網內所有人無法上網。

      【快速查找】在WebUIà系統狀態àNAT統計àNAT狀態,可以看到“IP地址”一欄里面有很多不屬于該內網IP網段的用戶:

       
      在WebUIà系統狀態à用戶統計à用戶統計信息,可以看到安全網關接收到某用戶(192.168.0.67/24)發送的海量的數據包,但是安全網關發向該用戶的數據包很小,依此判斷該用戶可能在做偽造源地址攻擊:

       
      【解決辦法】
       
      1、將中病毒的主機從內網斷開,殺毒。
       
      2、在安全網關配置策略只允許內網的網段連接安全網關,讓安全網關主動拒絕偽造的源地址發出的TCP連接:
       
      1)WebUIà高級配置à組管理,建立一個工作組“all”(可以自定義名稱),包含整個網段的所有IP地址(192.168.0.1--192.168.0.254)。
       
      注意:這里用戶局域網段為192.168.0.0/24,用戶應該根據實際使用的IP地址段進行組IP地址段指定。
       
      2)WebUIà高級配置à業務管理à業務策略配置,建立策略“pemit”(可以自定義名稱),允許“all工作組”到所有目標地址(0.0.0.1-255.255.255.255)的訪問,按照下圖進行配置,保存。
      北大青鳥網上報名
      北大青鳥招生簡章
      主站蜘蛛池模板: 日本精品一区二区三区在线观看| 老鸭窝毛片一区二区三区| 黑巨人与欧美精品一区| 韩国一区二区三区视频| 国产精品丝袜一区二区三区| 福利一区在线视频| 亚洲一区二区三区免费视频| 日本精品夜色视频一区二区| 亚洲AV成人一区二区三区观看| 亚洲AV无码一区二区乱子伦| 色婷婷AV一区二区三区浪潮| 日韩在线一区二区三区免费视频| 无码一区二区三区在线| 精品成人乱色一区二区| 亚洲视频一区二区在线观看| 消息称老熟妇乱视频一区二区| 久久久久久免费一区二区三区| 人妻体内射精一区二区| 日本视频一区二区三区| 波多野结衣中文字幕一区| 国产精品一区二区三区高清在线| 天天综合色一区二区三区| 色天使亚洲综合一区二区| 成人精品视频一区二区三区尤物| 久久一区二区三区精华液使用方法| 日韩精品一区二区三区老鸭窝| 亚洲一区二区三区在线| 亚洲国产成人久久一区二区三区| 精品人妻系列无码一区二区三区| 亚洲一区在线视频| 国精产品一区一区三区MBA下载| 精品欧美一区二区在线观看| 色一情一乱一区二区三区啪啪高| 亚洲av色香蕉一区二区三区蜜桃| 亚洲午夜精品一区二区麻豆| 国产精品久久无码一区二区三区网| 日本高清天码一区在线播放| 国产一区二区三区福利| 成人区精品一区二区不卡| 国产AV午夜精品一区二区入口| 搡老熟女老女人一区二区|