找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 22899|回复: 0

路由器防火墙攻击防范:SYN 泛洪、端口扫描、ICMP 限速配置

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-3 21:28:23 | 显示全部楼层 |阅读模式
针对路由器防火墙的SYN泛洪、端口扫描和ICMP攻击防范,以下是详细的配置思路和示例(以常见厂商如Cisco、Huawei、H3C为例):




1. SYN泛洪攻击防范
原理:攻击者发送大量伪造的TCP SYN请求,耗尽服务器资源(半开连接)。

配置方法

  • 启用TCP拦截(Cisco)

  1. Router(config)# ip tcp intercept mode watch  # 监控模式(自动拦截异常流量)
  2.   Router(config)# ip tcp intercept list ACL_NAME  # 应用ACL指定受保护IP
复制代码

  • 或使用
    1. ip tcp intercept max-incomplete high|low
    复制代码
    设置阈值。
  • Huawei/H3C

  1. # 启用SYN Cookie机制(默认可能已开启)
  2.   system-view
  3.   firewall defend syn-flood enable
  4.   firewall defend syn-flood threshold 500  # 设置触发防御的阈值
复制代码

  • 其他优化
  • 缩短TCP超时时间:
    1. ip tcp timewait-timeout 30
    复制代码
    (Cisco)。
  • 限制并发连接数:通过ACL或防火墙策略限制单个IP的连接数。





2. 端口扫描防范
原理:攻击者探测目标开放端口,寻找漏洞。

配置方法

  • 启用端口扫描检测(Cisco IOS Firewall/Zone-Based)

  1. Router(config)# class-map type inspect PORT_SCAN
  2.   Router(config-cmap)# match port eq any  # 或指定高危端口(如22,3389)
  3.   Router(config)# policy-map type inspect SCAN_POLICY
  4.   Router(config-pmap)# class PORT_SCAN
  5.   Router(config-pmap-c)# drop  # 直接丢弃扫描流量
复制代码

  • Huawei/H3C

  1. # 使用攻击防范策略
  2.   firewall defend port-scan enable
  3.   firewall defend port-scan threshold 10  # 10秒内触发防御的扫描次数
  4.   action [deny|alarm]  # 丢弃或记录日志
复制代码

  • 动态黑名单
  • 配置自动封禁频繁扫描的IP(如Cisco的
    1. ip inspect
    复制代码
    或Huawei的
    1. firewall session
    复制代码
    相关策略)。





3. ICMP限速配置
原理:防止ICMP泛洪(如Ping of Death)占用带宽。

配置方法

  • Cisco

  1. Router(config)# access-list 101 permit icmp any any echo  # 定义ICMP流量
  2.   Router(config)# class-map type rate-limit ICMP_CLASS
  3.   Router(config-cmap)# match access-group 101
  4.   Router(config)# policy-map type rate-limit ICMP_POLICY
  5.   Router(config-pmap)# class ICMP_CLASS
  6.   Router(config-pmap-c)# police 1000000 100000 conform-action transmit exceed-action drop  # 限速1Mbps
复制代码

  • Huawei/H3C

  1. # 全局或接口下限速
  2.   interface GigabitEthernet0/0/1
  3.   qos car inbound icmp cir 1024  # 限制ICMP入方向速率为1Mbps
复制代码

  • 简化方案
  • 直接丢弃ICMP(不推荐,可能影响网络诊断):

   
  1. access-list 102 deny icmp any any
  2.     access-list 102 permit ip any any
复制代码




通用最佳实践

  • 日志与监控
  • 启用日志记录攻击事件(如
    1. logging buffered
    复制代码
    1. info-center log
    复制代码
    )。
  • 结合SIEM工具分析日志。
  • ACL过滤
  • 拒绝来自不可信区域的ICMP/TCP扫描(如
    1. deny ip any any
    复制代码
    在ACL末尾)。
  • 定期更新策略
  • 根据实际流量调整阈值(如SYN泛洪的
    1. threshold
    复制代码
    值)。
  • 硬件辅助
  • 高端设备可启用ASIC加速(如Cisco的
    1. ip tcp adjust-mss
    复制代码
    优化MTU)。





验证命令

  • Cisco

  1. show ip tcp intercept statistics
  2.   show policy-map interface
复制代码

  • Huawei

  1. display firewall statistics
  2.   display qos car interface
复制代码




通过以上配置,可有效缓解SYN泛洪、端口扫描和ICMP攻击的影响。根据实际网络环境调整参数,并定期审查策略有效性。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:20 , Processed in 0.075736 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表