18.07.2013 Views

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

Network Security Platform 7.0 IPS Administration Guide - McAfee

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

DDoS 攻击工具<br />

DDoS 攻击可通过工具启动,这些工具为生成 DDoS 攻击而构建的。<br />

DDoS 攻击工具有许多。下面列出了一些广为人知的工具:<br />

• Trinoo:Trinoo 是一种攻击工具,它在受感染的主机上安装代理程序,并通过一个主程序来使用代理程序,从而通<br />

过向一个 Trinoo 或多个目标主机发送大量 UDP 数据包来实现攻击。主程序和代理程序之间的通信受密码保护。<br />

• Tribal Flood <strong>Network</strong> (TFN):TFN 使用的攻击方式与 Trinoo 相似,它可以生成多个攻击并使用受欺骗的 IP 地址。<br />

ICMP 回显请求洪水攻击、TCP SYN 洪水攻击 和 UDP 洪水攻击是 TFN 可以启动的一些攻击。<br />

• TFN2K:TFN2K 是 TFN 的高级版本,具有使其更加难以检测的功能。TFN2K 使用多种协议,包括 UDP、TCP 和<br />

ICMP。<br />

• Stacheldraht:Stacheldraht,在德语中是“带刺铁丝网”的意思,包括 Trinoo 和 TFN 具有的功能。例如,<br />

Stacheldraht 具有诸如代理程序和主程序之间加密通信的功能。<br />

• Shaft:Shaft 是一个与 Trinoo 相似的工具,可以启动数据包洪水攻击。<br />

• Trinity:Trinity 是一种洪水攻击工具,可使用 Internet Relay Chat (IRC) 等聊天程序。<br />

• MStream: MStream 是一种基于“stream.c”攻击的工具,该攻击对处理程序的访问受到密码保护。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 用于应对 DoS 攻击的方法<br />

根据具体要求配置后,<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 可以帮助您防止网络中的 DoS 攻击。<br />

可以针对特定网络对由 Manger 管理的 Sensor 进行自定义配置,以防 DoS 攻击。<br />

您既可以在您的 Internet 服务提供商 (ISP) 的网络上部署 Sensor,也可以在自己的网络上部署,还可以在这两者上同时<br />

部署。<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 结合了三种方法来识别并应对 DoS 和 DDoS 攻击。这三种方法为:<br />

• <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> DoS 检测特征码<br />

• 阈值<br />

• 学习<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 特征码可以识别使用 DDoS 攻击工具执行的攻击,以及基于漏洞的 DoS 攻击。<br />

阈值方法和学习方法可在 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 扫描的流量中查找统计异常,以检测基于量的 DoS。通过对网络未<br />

受攻击时流量正常分布和量的了解,这些方法查找这些水平的明显变化,而这些变化指示可能存在恶意行为。<br />

除了 <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 用于检测 DoS 和 DDoS 攻击的方法,在 Manager 中网络管理员还可以使用以下选项来<br />

采取 DoS 攻击预防措施。<br />

• TCP Settings(TCP 设置)<br />

• Manager 中的“TCP Settings(TCP 设置)”选项可用于多种设置的配置,如:TCP Segment Timer(TCP 碎片计<br />

时器)、TCP 2MSL Timer(TCP 2MSL 计时器)、TCP Flow Violation(TCP 流违规)、Unsolicited UDP<br />

Packets Timeout(主动 UDP 数据包超时)、SYN Cookie、Inbound Threshold Value(入站阈值)、<br />

Outbound Threshold Value(出站阈值)以及Reset unfinished 3‑way handshake connection(重置未完成的三<br />

向握手连接)。管理员可以根据对特定网络的了解来配置这些参数值,从而防止 DoS 攻击。<br />

• Rate‑Limit Traffic(速率限制流量)<br />

拒绝服务<br />

<strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> 用于应对 DoS 攻击的方法 7<br />

• 速率限制用于控制通过 Sensor 的各个端口发送的出口流量的速率。管理员可以在 Manager 中设置适当的值来防<br />

止 DoS 攻击,方法是在特定网络中设置与防止 DoS 攻击相关的、特定于 Sensor 端口的带宽限制。<br />

<strong>McAfee</strong> ® <strong>Network</strong> <strong>Security</strong> <strong>Platform</strong> <strong>7.0</strong> <strong>IPS</strong> 管理手册 351

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!