Eltex MES3116F — конфигурирование защиты от DoS-атак на Ethernet-коммутаторах [224/261]

Превью страниц Страница 224 / 261
Eltex MES3116F [224/261] Таблица 5 49 команда конфигурирования защиты от dos атак для интерфейсов
224 Ethernet-коммутаторы серии MES3000
5.29 Конфигурирование защиты от DoS-атак
Данный класс команд позволяет блокировать некоторые распространенные классы DoS-атак.
Команды режима глобального конфигурирования
Командная строка в режиме глобального конфигурирования имеет вид:
console (config)#
Таблица 5.248 Команды для настройки защиты от DoS-атак
Параметр
Значение
Действие
security-suite deny
martian-addresses
{reserved|add ip_address
|remove ip_address }
ip_address: IP-адрес
Запрещает прохождение фреймов с недопустимыми
(«марсианскими») IP-адресами источника (loopback,
broadcast, multicast).
security-suite dos protect
{add|remove}
{stacheldraht|
invasor-trojan|
back-orifice-trojan}
-
Запрещает/разрешает прохождение определенных типов
трафика, характерных для вредоносных программ:
- stacheldraht отбрасывает TCP-пакеты с портом
источника равным 16660;
- invasor-trojan отбрасывает TCP-пакеты с портом
назначения равным 2140 и портом источника 1024;
- back-orifice-trojan отбрасывает UDP-пакеты с портом
назначения 31337 и портом источника равным 1024.
security-suite enable
-
Включает класс команд security-suite.
no security-suite enable
Отключает класс команд security-suite.
Команды режима конфигурирования интерфейса Ethernet, группы портов.
Командная строка в режиме конфигурирования интерфейса Ethernet, группы портов имеет вид:
console (config-if)#
Таблица 5.249 Команда конфигурирования защиты от DoS-атак для интерфейсов.
Команда
Значение
Действие
security-suite deny
{fragmented|icmp|syn}
{add|remove} {any|
ip_address [mask]}
ip_address: IP-адрес
mask: маска в формате IP-
адреса или префикса
Создает/удаялет правило, запрещающее прохождение
трафика, соответствующего критериям.
- fragmented фрагментированные пакеты
- icmp ICMP-трафик
- syn syn-пакеты
no security-suite deny
{fragmented|icmp|syn}
{add|remove} {any|
ip_address [mask]}
Восстанавливает значение по умолчанию
security-suite dos
syn-attack rate {any|
ip_address [mask]}
rate: 5..1000 пакетов в
секунду
ip_address: IP-адрес
mask: маска в формате
IP-адреса или префикса
Задает порог syn-запросов на определенный IP-адрес/сеть,
при превышении которого лишние фреймы будут
отбрасываься
no security-suite dos
syn-attack {any|
ip_address [mask]}
Восстанавливает значение по умолчанию

Содержание

Узнайте, как настроить защиту от DoS-атак на Ethernet-коммутаторах. Подробные команды и параметры для блокировки вредоносного трафика и повышения безопасности.

Скачать