
Техническое руководство P-660H/HW
Конфигурирование межсетевого экрана 12-3
12.3.3 Полуоткрытые сеансы связи
Необычно высокое число полуоткрытых сеансов связи (конкретное число или измеренное как
интенсивность входного потока) может указывать на то, что совершается атака типа Отказ от
обслуживания. Для TCP, "полуоткрытый" означает, что сеанс связи не достиг установленного
состояния - трехстороннее квитирование TCP еще не завершено (см. Рис. 11-2). Для UDP,
"полуоткрытый" означает, что межсетевой экран не обнаружил
обратного трафика.
Prestige измеряет как общее число существующих полуоткрытых сеансов связи, так и интенсивность
попыток установления сеанса связи. Полуоткрытые сеансы связи TCP и UDP подсчитываются по
общему числу и интенсивности. Измерения производятся раз в минуту.
Когда число существующих полуоткрытых сеансов связи превышает верхний допустимый предел
(max-incomplete high), Prestige начинает удалять полуоткрытые сеансы связи по требованию для
осуществления новых запросов соединения. Prestige продолжает удалять полуоткрытые запросы по
мере необходимости, до
тех пор, пока число существующих полуоткрытых сеансов связи не упадет
ниже другого допустимого предела (max-incomplete low).
Когда интенсивность попыток нового соединения превышает допустимый предел (one-minute high),
Prestige начинает удалять полуоткрытые сеансы связи по требованию для осуществления новых
запросов соединения. Prestige продолжает удалять полуоткрытые сеансы связи по мере
необходимости, до тех пор, пока интенсивность попыток
нового соединения не упадет ниже другого
допустимого предела (one-minute low). Интенсивность - это число новых попыток, обнаруженных за
последний одноминутный выборочный период.
Максимум неполных TCP и время блокирования
Необычно высокое число полуоткрытых сеансов связи с одинаковым адресом целевого хоста может
указывать на то, что против хоста осуществляется атака Отказ от обслуживания.
Всякий раз,
когда число полуоткрытых сеансов связи с одинаковым адресом целевого хоста
превышает допустимый предел (TCP Maximum Incomplete) (Максимум неполных TCP), Prestige
начинает удалять полуоткрытые сеансы связи согласно одному из следующих методов:
1. Если интервал простоя Blocking Time (Время блокирования) равен 0 (по умолчанию), тогда
Prestige удаляет самые старые существующие полуоткрытые сеансы связи хоста для каждого
нового запроса
соединения в хосте. Это обеспечивает ситуацию, что число полуоткрытых сеансов
связи, заданных хосту, никогда не превысит допустимого предела.
2. Если интервал простоя Blocking Time (Время блокирования) выше, чем 0, тогда Prestige
блокирует все новые запросы соединения к хосту, предоставляя серверу время на обработку
текущих соединений. Prestige продолжает блокировать все новые запросы соединения до тех
пор,
пока не истечет Blocking Time (Время блокирования).
Kommentare zu diesen Handbüchern