Linux系統(tǒng)防火墻防止DOS和DDOS攻擊

用Linux系統(tǒng)防火墻功能抵御網(wǎng)絡(luò)攻擊

虛擬主機(jī)服務(wù)商在運(yùn)營過程中可能會受到黑客攻擊,常見的攻擊方式有SYN,DDOS等。通過更換IP,查找被攻擊的站點(diǎn)可能避開攻擊,但是中斷服務(wù)的時(shí)間 比較長。比較徹底的解決方法是添置硬件防火墻。不過,硬件防火墻價(jià)格比較昂貴??梢钥紤]利用Linux系統(tǒng)本身提供的防火墻功能來防御。

1. 抵御SYN

SYN攻擊是利用TCP/IP協(xié)議3次握手的原理,發(fā)送大量的建立連接的網(wǎng)絡(luò)包,但不實(shí)際建立連接,最終導(dǎo)致被攻擊服務(wù)器的網(wǎng)絡(luò)隊(duì)列被占滿,無法被正常用戶訪問。

Linux內(nèi)核提供了若干SYN相關(guān)的配置,用命令:

sysctl -a | grep syn

看到:

net.ipv4.tcp_max_syn_backlog = 1024

net.ipv4.tcp_syncookies = 0

net.ipv4.tcp_synack_retries = 5

net.ipv4.tcp_syn_retries = 5

tcp_max_syn_backlog是SYN隊(duì)列的長度,tcp_syncookies是一個(gè)開關(guān),是否打開SYN Cookie功能,該功能可以防止部分SYN攻擊。tcp_synack_retries和tcp_syn_retries定義SYN的重試次數(shù)。

加大SYN隊(duì)列長度可以容納更多等待連接的網(wǎng)絡(luò)連接數(shù),打開SYN Cookie功能可以阻止部分SYN攻擊,降低重試次數(shù)也有一定效果。

調(diào)整上述設(shè)置的方法是:

增加SYN隊(duì)列長度到2048:

sysctl -w net.ipv4.tcp_max_syn_backlog=2048

打開SYN COOKIE功能:

sysctl -w net.ipv4.tcp_syncookies=1

降低重試次數(shù):

sysctl -w net.ipv4.tcp_synack_retries=3

sysctl -w net.ipv4.tcp_syn_retries=3

為了系統(tǒng)重啟動時(shí)保持上述配置,可將上述命令加入到/etc/rc.d/rc.local文件中。

2. 抵御DDOS

DDOS,分布式拒絕訪問攻擊,是指黑客組織來自不同來源的許多主機(jī),向常見的端口,如80,25等發(fā)送大量連接,但這些客戶端只建立連接,不是正常訪 問。由于一般Apache配置的接受連接數(shù)有限(通常為256),這些“假” 訪問會把Apache占滿,正常訪問無法進(jìn)行。

Linux提供了叫ipchains的防火墻工具,可以屏蔽來自特定IP或IP地址段的對特定端口的連接。使用ipchains抵御DDOS,就是首先通過netstat命令發(fā)現(xiàn)攻擊來源地址,然后用ipchains命令阻斷攻擊。發(fā)現(xiàn)一個(gè)阻斷一個(gè)。

*** 打開ipchains功能

首先查看ipchains服務(wù)是否設(shè)為自動啟動:

chkconfig --list ipchains

輸出一般為:

ipchains 0:off 1:off 2:on 3:on 4:on 5:on 6:off

如果345列為on,說明ipchains服務(wù)已經(jīng)設(shè)為自動啟動

如果沒有,可以用命令:

chkconfig --add ipchains

將ipchains服務(wù)設(shè)為自動啟動

其次,察看ipchains配置文件/etc/sysconfig/ipchains是否存在。如果這一文件不存在,ipchains

即使設(shè)為自動啟動,也不會生效。缺省的ipchains配置文件內(nèi)容如下:

# Firewall configuration written by lokkit

# Manual customization of this file is not recommended.

# Note: ifup-post will punch the current nameservers through the

# firewall; such entries will *not* be listed here.

:input ACCEPT

:forward ACCEPT

:output ACCEPT

-A input -s 0/0 -d 0/0 -i lo -j ACCEPT

# allow http,ftp,smtp,ssh,domain via tcp; domain via udp

-A input -p tcp -s 0/0 -d 0/0 pop3 -y -j ACCEPT

-A input -p tcp -s 0/0 -d 0/0 http -y -j ACCEPT

-A input -p tcp -s 0/0 -d 0/0 https -y -j ACCEPT

-A input -p tcp -s 0/0 -d 0/0 ftp -y -j ACCEPT

-A input -p tcp -s 0/0 -d 0/0 smtp -y -j ACCEPT

-A input -p tcp -s 0/0 -d 0/0 ssh -y -j ACCEPT

-A input -p tcp -s 0/0 -d 0/0 domain -y -j ACCEPT

-A input -p udp -s 0/0 -d 0/0 domain -j ACCEPT

# deny icmp packet

#-A input -p icmp -s 0/0 -d 0/0 -j DENY

# default rules

-A input -p tcp -s 0/0 -d 0/0 0:1023 -y -j REJECT

-A input -p tcp -s 0/0 -d 0/0 2049 -y -j REJECT

-A input -p udp -s 0/0 -d 0/0 0:1023 -j REJECT

-A input -p udp -s 0/0 -d 0/0 2049 -j REJECT

-A input -p tcp -s 0/0 -d 0/0 6000:6009 -y -j REJECT

-A input -p tcp -s 0/0 -d 0/0 7100 -y -j REJECT

如果/etc/sysconfig/ipchains文件不存在,可以用上述內(nèi)容創(chuàng)建之。創(chuàng)建之后,啟動ipchains服:

/etc/init.d/ipchains start

*** 用netstat命令發(fā)現(xiàn)攻擊來源

假如說黑客攻擊的是Web 80端口,察看連接80端口的客戶端IP和端口,命令如下:

netstat -an -t tcp | grep ":80" | grep ESTABLISHED | awk '{printf "%s %s\n",$5,$6}' | sort

輸出:

161.2.8.9:123 FIN_WAIT2

161.2.8.9:124 FIN_WAIT2

61.233.85.253:23656 FIN_WAIT2

...

第一欄是客戶機(jī)IP和端口,第二欄是連接狀態(tài)

如果來自同一IP的連接很多(超過50個(gè)),而且都是連續(xù)端口,就很可能是攻擊。

如果只希望察看建立的連接,用命令:

netstat -an -t tcp | grep ":80" | grep ESTABLISHED | awk '{printf "%s %s\n",$5,$6}' | sort

*** 用ipchains阻斷攻擊來源

用ipchains阻斷攻擊來源,有兩種方法。一種是加入到/etc/sysconfig/ipchains里,然后重啟動ipchains服務(wù)。另一種是直接用ipchains命令加。屏蔽之后,可能還需要重新啟動被攻擊的服務(wù),是已經(jīng)建立的攻擊連接失效

* 加入/etc/sysconfig/ipchains

假定要阻止的是218.202.8.151到80的連接,編輯/etc/sysconfig/ipchains文件,在:output ACCEPT

行下面加入:

-A input -s 218.202.8.151 -d 0/0 http -y -j REJECT

保存修改,重新啟動ipchains:

/etc/init.d/ipchains restart

如果要阻止的是218.202.8的整個(gè)網(wǎng)段,加入:

-A input -s 218.202.8.0/255.255.255.0 -d 0/0 http -y -j REJECT

* 直接用命令行

加入/etc/sysconfig/ipchains文件并重起ipchains的方法,比較慢,而且在ipchains重起的瞬間,可能會有部分連接鉆進(jìn)來。最方便的方法是直接用ipchains命令。

假定要阻止的是218.202.8.151到80的連接,命令:

ipchains -I input 1 -p tcp -s 218.202.8.151 -d 0/0 http -y -j REJECT

如果要阻止的是218.202.8的整個(gè)網(wǎng)段,命令:

ipchains -I input 1 -p tcp -s 218.202.8.0/255.255.255.0 -d 0/0 http -y -j REJECT

其中,-I的意思是插入,input是規(guī)則連,1是指加入到第一個(gè)。

您可以編輯一個(gè)shell腳本,更方便地做這件事,命令:

vi blockit

內(nèi)容:

#!/bin/sh

if [ ! -z "$1" ] ; then

echo "Blocking: $1"

ipchains -I input 1 -p tcp -s "$1" -d 0/0 http -y -j REJECT

else

echo "which ip to block?"

fi

保存,然后:

chmod 700 blockit

使用方法:

./blockit 218.202.8.151

./blockit 218.202.8.0/255.255.255.0

上述命令行方法所建立的規(guī)則,在重起之后會失效,您可以用ipchains-save命令打印規(guī)則:

ipchains-save

輸出:

:input ACCEPT

:forward ACCEPT

:output ACCEPT

Saving `input'.

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 -i lo -j ACCEPT

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 110:110 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 80:80 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 22:22 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 88:88 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 89:89 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 90:90 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 91:91 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 8180:8180 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 443:443 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 21:21 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 25:25 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 22:22 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 53:53 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 9095:9095 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 8007:8007 -p 6 -j ACCEPT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 53:53 -p 17 -j ACCEPT

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 0:1023 -p 6 -j REJECT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 2049:2049 -p 6 -j REJECT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 0:1023 -p 17 -j REJECT

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 2049:2049 -p 17 -j REJECT

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 6000:6009 -p 6 -j REJECT -y

-A input -s 0.0.0.0/0.0.0.0 -d 0.0.0.0/0.0.0.0 7100:7100 -p 6 -j REJECT -y

您需要把其中的"Saving `input'."去掉,然后把其他內(nèi)容保存到/etc/sysconfig/ipchains文件,這樣,下次重起之后,建立的規(guī)則能夠重新生效。

3. 如果使用iptables

RH 8.0以上開始啟用iptables替代ipchains,兩者非常類似,也有差別的地方。

* 啟用iptables

如果/etc/sysconfig/下沒有iptables文件,可以創(chuàng)建:

# Firewall configuration written by lokkit

# Manual customization of this file is not recommended.

# Note: ifup-post will punch the current nameservers through the

# firewall; such entries will *not* be listed here.

*filter

:INPUT ACCEPT [0:0]

:FORWARD ACCEPT [0:0]

:OUTPUT ACCEPT [0:0]

:RH-Lokkit-0-50-INPUT - [0:0]

-A INPUT -j RH-Lokkit-0-50-INPUT

-A RH-Lokkit-0-50-INPUT -i lo -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport ftp -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport ssh -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport http -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport smtp -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport pop3 -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport mysql -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 2001 -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport domain -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p udp -m udp --dport domain -j ACCEPT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 0:1023 --syn -j REJECT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 2049 --syn -j REJECT

-A RH-Lokkit-0-50-INPUT -p udp -m udp --dport 0:1023 -j REJECT

-A RH-Lokkit-0-50-INPUT -p udp -m udp --dport 2049 -j REJECT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 6000:6009 --syn -j REJECT

-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 7100 --syn -j REJECT

COMMIT

以上配置允許了ftp, ssh, http, smtp, pop3, mysql, 2001(Prim@Hosting ACA端口),domain端口。

* 啟動iptables

/etc/init.d/iptables start

* 設(shè)置iptables為自動啟動

chkconfig --level 2345 iptables on

* 用iptables屏蔽IP

iptables -I RH-Lokkit-0-50-INPUT 1 -p tcp -m tcp -s 213.8.166.227 --dport 80 --syn -j REJECT

注意到,和ipchains的區(qū)別是:

-I 后面跟的規(guī)則名稱的參數(shù)和ipchains不同,不是統(tǒng)一的input,而是在/etc/sysconfig/iptables里定義的那個(gè),多了-m tcp,指定端口的參數(shù)是--dport 80,多了--syn參數(shù),可以自動檢測sync攻擊

使用iptables禁止ping:

-A INPUT -p icmp -m icmp --icmp-type 8 -m limit --limit 6/min --limit-burst 2 -j ACCEPT

-A INPUT -p icmp -m icmp --icmp-type 8 -j REJECT --reject-with icmp-port-unreachable

#################################################################################



Linux 防止DDOS方法

方法一:先說這個(gè)簡單效果不大的方法,Linux一般是apache做web服務(wù)軟件,一般來說按照訪問習(xí)慣全是設(shè)置的80端口。你可以改變一下服務(wù)端口,編輯httpd.conf文件,Linux下不清楚路徑可以

find / -name httpd.conf

然后

vi $path$/httpd.conf

找到里面的

listen:80

更改為

listen:8080

重新啟動apache,這樣你的站點(diǎn)就運(yùn)行在8080端口下了。

方法二:,方法一中攻擊者如果對你足夠關(guān)注的話還是會再攻擊你的8080端口,所以還是會死得很慘,那么如何更有效的阻止攻擊呢。這就要用到iptables了,安裝一下iptables然后再配置一下。

iptables下載:

http://www.netfilter.org/downloads.html

下載文件的名字一般是iptables-1.*.*.tar.bz2

下載完后解壓縮

tar -xvjf ./iptables-1.*.*.tar.bz2 -C /usr/src

我是解壓到了/usr/src里

然后

cd /usr/src/iptables-1.*.*

安裝:

/bin/sh -c make

/bin/sh -c make install

可以用iptables -V來檢查安裝是否正確。

如果有問題用這個(gè)命令修復(fù)一下

cp ./iptables /sbin

iptables的使用:

安裝了iptables后先關(guān)閉ICMP服務(wù)

iptables -A OUTPUT -p icmp -d 0/0 -j DROP

這個(gè)是做什么的呢,最簡單直觀的說就是你服務(wù)器上的ip不能被ping到了,這個(gè)能防止一部分攻擊。

比如你跟你的ISP聯(lián)系了知道了ddos的來源ip 200.200.200.1可以用下面這個(gè)命令來阻止來自這個(gè)ip的數(shù)據(jù)流

iptables -A INPUT -s 200.200.200.1 -j DROP

說明:這個(gè)命令里200.200.200.1/24 200.200.200.* 格式都是有效的。意思相信大家都知道

執(zhí)行完后你輸入命令

iptables -L

會看到下面的結(jié)果

Chain INPUT (policy ACCEPT)

target prot opt source destination

DROP all -- 200.200.200.1 anywhere

你每輸入一個(gè)iptables命令都會有個(gè)對應(yīng)的num號,比如上面你執(zhí)行的這個(gè)是第一次執(zhí)行的那么這個(gè)對應(yīng)的input id就是1,刪除這個(gè)限制只要

iptables -D INPUT 1

就可以了。

因?yàn)樵贒DOS這個(gè)過程里很多ip是偽造的,如果你能找到他們的來源的mac地址(你太厲害了,太有關(guān)系了)那么你還可以用這個(gè)命令來禁止來自這個(gè)mac地址的數(shù)據(jù)流:

iptables -A INPUT --mac-source 00:0B:AB:45:56:42 -j DROP

以上是幾個(gè)簡單應(yīng)用,關(guān)于一些別的應(yīng)用我下面給出的英文文獻(xiàn)里還有,大家可以根據(jù)自己的情況來利用iptables防止DDOS攻擊。

順帶再說一下 iptables你第一次安裝后輸入了一些限制規(guī)則后,你服務(wù)器在啟動后還是得重新提交規(guī)則,太麻煩了,怎么辦?你只要用這個(gè)命令就可以了

/etc/init.d/iptables start

提供一篇英文文獻(xiàn):

http://www.cae.wisc.edu/site/public/?title=liniptables

另外關(guān)于Linux防止DDOS攻擊還有另外一篇文獻(xiàn)

http://www.yolinux.com/TUTORIALS

... ternetSecurity.html

我先寫這么多將來還會繼續(xù)把iptables的使用心得寫出。

最后我還得多說一下,要是大規(guī)模分布式的攻擊我建議老兄你還是把你的域名指到127.0.0.1吧.



本文轉(zhuǎn)自:http://blog.chinaunix.net/u/31547/showart_338517.html

? ? 有服務(wù)器需求請加QQ1911624872咨詢

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 1.安全技術(shù) (1)入侵檢測與管理系統(tǒng)(Intrusion Detection Systems): 特點(diǎn)是不阻斷任...
    尛尛大尹閱讀 2,628評論 0 2
  • 1 概述 iptables命令中,需要根據(jù)匹配的條件作出相應(yīng)的動作,本文將結(jié)合例子,講解匹配條件 匹配條件分為基本...
    ghbsunny閱讀 4,621評論 0 0
  • 一.防火墻概念 (一)安全技術(shù)介紹 (1) 入侵檢測與管理系統(tǒng)(Intrusion Detection Syste...
    楠人幫閱讀 1,592評論 0 3
  • 目錄 iptables命令及參數(shù)介紹 配置Filter表防火墻 配置NAT表防火墻 1. iptables命令及參...
    garyond閱讀 88,037評論 1 43
  • 今天我想說一個(gè)名詞,理想的務(wù)實(shí)主義者。 什么是理想的務(wù)實(shí)主義者呢?在我看來,理想的務(wù)實(shí)主義者首先要有要事個(gè)理想主義...
    仙人掌_c610閱讀 2,359評論 0 0

友情鏈接更多精彩內(nèi)容