金盾抗拒绝服务攻击系统操作说明.ppt
《金盾抗拒绝服务攻击系统操作说明.ppt》由会员分享,可在线阅读,更多相关《金盾抗拒绝服务攻击系统操作说明.ppt(45页珍藏版)》请在三一办公上搜索。
1、金盾抗拒绝服务攻击系统操作说明,目录,状态监测,日志分析,攻击防御,系统配置,服务支持,操作说明,登陆Web管理界面,操作说明,状态监控,操作说明,2011-05-16版本 的界面,操作说明,状态监控,状态监控系统负载,操作说明,状态监控主机状态,操作说明,a)主机 显示当前处于防火墙下的主机的IP地址,当墙下主机数量超出100个IP时,地址将根据掩码分段显示,点击进入可查看段内主机,每个主机IP地址也是一个超连接,点击后即可进入主机状态设定页面b)带宽 显示该主机的入口和出口带宽占用,以Mbps为单位。注:若某台主机对外进行伪造源地址的攻击(如SYN Flood),由于其源地址是伪造的,防火
2、墙无法定位到具体的机器,而只会在总流量中显示。c)频率 显示该主机受到攻击的频率,目前主要统计为SYN报文频率,ACK报文频率,UDP报文频率,ICMP报文频率,FRAG报文频率,NonIP报文,NewTCP连接,NewUDP连接。d)连接 显示外部与该主机建立的连接数(in),该主机与外部建立的连接数(out),及UDP连接,in连接远远超过正常值的连接数量表示该主机可能受到代理型攻击,如CC类攻击等,请设置相应的防护模式e)网络地址设置 本防火墙采用基于ARP协议的智能主机发现来识别防火墙下的主机,但某些网络接入环境情况下ARP信息相对较少,则防火墙将无法自动识主机。此时需要手动提交网络地
3、址和子网掩码,提交后即可在状态页面中显示检测到的主机列表。,状态监控主机设置,操作说明,a)主机地址 显示设置的主机地址,“有效”复选框表示该主机是否存在。防火墙的主机自动发现系统有时 会发现一些不存在的IP地址,如果您确定某主机不存在而又出现在列表中的话,请清除“有效”复选框,则该主机将被自动清除。“记录”选择此选项后将记录该主机的分时流量,并在分时流量图中体现。b)网关IP地址 显示设置的主机的网关IP地址,此项可根据网络地址设置识别,也可在该状态下直接进行修改。c)网关MAC地址 显示设置的主机的网关MAC地址,此项可根据网络地址设置识别,也可在该状态下直接进行修改。d)流量策略 用于设
4、置针对某主机的流量限制策略,以Mbps为单位,分为入口流量限制和出口流量限制。本防火墙的流量限制是基于三层交换的流量限制。“忽略所有流量”表示防火墙将完全忽略对该地址主机数据报文的任何处理而只是简单转发;“屏蔽所有流量”表示简单丢弃,这两种流量策略可用于局部调试目的;“流量超出屏蔽”表示超出防火墙流量策略设置值时,防火墙会屏蔽该主机,禁止数据通行;“忽略国外访问”表示屏蔽国外IP所有连接。e)设置集序号 包括规则、TCP端口、UDP端口、主机防护参数,可根据不同需要进行规则、TCP端口、UDP端口、主机防护参数的重叠设置。,新增-自动捕获数据包功能,方便网络管理人员监控、取证等.a)主机列表中
5、的IP在受到各类DDOS攻击时,JDFW/GFW会立即自动捕获10000个数据包,保存下来。放入主机设置下的攻击报文档案下。b)攻击报文最大存放10个包文件/IP,最新的捕获数据包文件会覆盖最老的文件。(目前暂无人为手动删除档案包文件的功能),操作说明,状态监控主机设置,数据包文件以IP加时间命名,使用gzip压缩下保存,Winrar可直接打开此类文件。自动捕获数据包的功能,是在 主机状态 发生改变的情况下执行的,如:100.37当前的主机状态为Normal,这里来了SYN-Flood攻击了,达到主机的SYN触发保护后,主机进入SYN,此时会捕获10000个此主机的数据包,打包压缩保存,正在此
6、时,又来了UDP Flood攻击,也会捕获包下来。如果100.37是受固定源地址攻击,此*.tgz文件里会出现一个*.txt文件,会记录此源地 同时在日志中也可以看到攻击源IP,如下图:,操作说明,状态监控主机设置,状态监控连接监控,操作说明,a)当前状态 显示此远端主机对本地主机的服务端口数据请求建立的连接数量b)控制 包含的“重置”按钮可简单的重置该数据连接;c)选择连接 此项可查询连接列表中地址信息,可针对单一地址设置查询,也可进行模糊查询,如192.168.1.1/24、-61.191.27.235/24模式查询。“重置”可针对选择后的连接进行重置设置;“下载”可下载连接列表中选择连接
7、及所有连接。,状态监控屏蔽列表,操作说明,状态监控黑名单管理,主要针对游戏被大量肉鸡和代理攻击进行防御。,操作说明,状态监控域名管理,操作说明,目录,状态监测,日志分析,攻击防御,系统配置,服务支持,操作说明,操作说明,攻击防御全局参数,攻击防御全局参数,操作说明,金盾防火墙内设置了一组参数设置接口,用于调整防火墙工作状态,使其在特殊网络环境下也可保持最佳处理效率及防护能力。1.系统操作环境系统控制参数提供防火墙全局范围的参数设置,主要包括系统时间和流量控制:a)系统时间 一组数字,用于显示或设置防火墙的系统时间。格式为“年-月-日 时:分:秒”例如,“2008-10-1 12:01:32”,
8、表示2008年10月1日,12点01分32秒;b)流量控制 全局型的流量控制,包括透明直通、网络断开及攻击过滤。透明直通模式下,防火墙相当于一根导线,只是简单的转发数据而不进行处理;网络断开模式下,防火墙只把数据简单的丢弃而不进行处理及转发;攻击过滤为防火墙的默认模式,此模式下,防火墙运行完整的攻击过滤流程,过滤攻击保证正常流量到达主机;c)策略选项 服务器自动发现模式 启用此选择可有效识别到防火墙下的主机地址,操作说明,2.系统防护参数a)报文频率紧急状态 攻击频率超过此设置值时,防火墙会进入紧急状态,该状态下会严格过滤攻击包.不建议改大此值,会导致攻击影响整个网络.b)简单过滤流量限制 是
9、针对某些显见的攻击报文做的一种过滤模式,目前可以过滤内容完全相同的报文,及使用真实地址进行攻击的报文。d)忽略主机流量限制 用于限制忽略主机的流量,当某个忽略主机的流量超过设置值,超过的流量将被丢弃。d)屏蔽持续时间 防火墙在检测到某一IP对主机的攻击行为后,将自动将该IP加入到屏蔽列表,不再继续处理来自该IP的任何请求,直到经过指定时间后才会解封。如果该值为0,则不使用自动屏蔽规则。,攻击防御全局参数,操作说明,攻击防御全局参数(5-16版本),伪造源流量限制此参数已经不存在了,由 内网匿名流量限制参数替代 匿名流量(针对下面内网匿名流量限制和外网匿名流量限制的说明)指不在主机列表中的IP地
10、址。如当前主机列表中有 192.168.1.2 192.168.1.3 如果1.4 也在墙下,1.4即为匿名IP。注:下面的 内网匿名流量限制、外网匿名流量限制 均是以匿名流量而言的。a)内网匿名流量限制 可按IP或MAC地址来限制匿名流量,值小优先。外网攻击内网的固定IP,或者内网用固定的IP攻击外网,或内网伪造源流量,起作用的是此参数。(前提条件:内网匿名流量限制 设置的值 小于外网匿名流量限制)如果此流量有300M,那么会放行100M。b)外网匿名流量限制 外网用固定源IP攻击墙下主机,或内网攻击外网的固定IP地址,此参数会限制流量。如果此流量有300M,那么会放行100M。如果 JDF
11、W/GFW外网正常IP与内网正常匿名IP 正常传输数据(如FTP)等,因为这个流量会同时有进流量和出流量。此时两参数中设置值小的优先影响这个FTP传输的总流量。这个总流量不能超过外网匿名流量限制或内网匿名流量限制设置的值。,操作说明,攻击防御全局参数,3.攻击检测 攻击检测参数提供了对防火墙DDOS防御模块的调整接口,包含一系列的攻击触发值及防护解除时间:a)SYN Flood保护 用于防护SYN Flood攻击的触发参数,当某台主机承受的SYN报文频率超过该数值时,该主机将进入SYN保护模式。此后如果该主机承受的SYN报文频率低于该数值,并保持一段时间后,该主机将脱离SYN保护模式;b)SY
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 金盾 抗拒 服务 攻击 系统 操作 说明
链接地址:https://www.31ppt.com/p-2855105.html