小規(guī)模DDoS(拒絕服務)用Freebsd+IPFW搞定 |
發(fā)布時間: 2012/6/28 18:30:48 |
一、Freebsd的魅力 發(fā)現(xiàn)Freebsd的好處是在一次偶然的測試中,在LAN里虛擬了一個Internet,用一臺Windows客戶端分別向一臺Windows Server、Linux Server和一臺Freebsd在無任何防范措施的情況下發(fā)送Syn Flood數(shù)據(jù)包(常見的DDoS攻擊主要靠向服務器發(fā)送Syn Flood數(shù)據(jù)完成)。Windows在達到10個包的時候就完全停止響應了,Linux在達到10個數(shù)據(jù)包的時候開始連接不正常,而Freebsd卻能承受達100個以上的Syn Flood數(shù)據(jù)包。筆者決定將公司所有的Web服務器全換為Freebsd平臺。 在使用Freebsd后,的確過了一段時間的安穩(wěn)日子。不過近日又有用戶再次反映網(wǎng)站不能正常訪問,表現(xiàn)癥狀為用戶打開網(wǎng)頁速度緩慢,或者直接顯示為找不到網(wǎng)站。用netstat ?a查看到來自某IP的連接剛好50個,狀態(tài)均為FIN_WAIT 1,這是屬于明顯的DDoS攻擊,看來Freebsd沒有防火墻也不是萬能的啊,于是就想到了裝防火墻。 看了N多資料,了解到Freebsd下最常見的防火墻叫IP FireWall,中文字面意思叫IP防火墻,簡稱IPFW。但如果要使用IPFW則需要編譯Freebsd系統(tǒng)內(nèi)核。出于安全考慮,在編譯結(jié)束后,IPFW是默認拒絕所有網(wǎng)絡服務,包括對系統(tǒng)本身都會拒絕,這下我就徹底“寒”了,我放在外地的服務器可怎么弄啊? 大家這里一定要小心,配置稍不注意就可能讓你的服務器拒絕所有的服務。筆者在一臺裝了Freebsd 5.0 Release的服務器上進行了測試。 二、配置IPFW 其實我們完全可以把安裝IPFW看作一次軟件升級的過程,在Windows里面,如果要升級一款軟件,則需要去下載升級包,然后安裝;在Freebsd中升級軟件過程也是如此,但我們今天升級的這個功能是系統(tǒng)本身已經(jīng)內(nèi)置了的,我們只需要利用這個功能即可。打開這個功能之前,我們還要做一些準備工作。 下面開始配置IPFW的基本參數(shù)。 Step1:準備工作 在命令提示符下進行如下操作: #cd /sys/i386/conf 如果提示沒有這個目錄,那說明你的系統(tǒng)沒有安裝ports服務,要記住裝上。
本文出自:億恩科技【prubsntakaful.com】 |