Перейти к основному содержимому

6.19 Настройка DDoS

6.19.1 Обзор

Введение в функциональность

Атака отказа в обслуживании (DoS-атака) или распределённая атака отказа в обслуживании (DDoS-атака) — это попытка сделать компьютерный ресурс недоступным для его целевых пользователей. Хотя способы выполнения, мотивы и цели DoS-атак могут различаться, в общем случае они представляют собой скоординированные усилия злоумышленников с целью помешать функционированию интернет-сайта или сервиса — частично или полностью, временно или на неопределённый срок. Злоумышленники, совершающие DoS-атаки, обычно нацелены на сайты или сервисы, размещённые на серверах с высоким уровнем приоритета, таких как банки, шлюзы для обработки платежей кредитными картами или даже корневые серверы доменных имен. Термин обычно применяется в отношении компьютерных сетей, но не ограничивается этой областью, например, он также используется для управления ресурсами ЦП. Функция предотвращения DDoS-атак обеспечивает защиту коммутатора от следующих типов атак отказа в обслуживании и позволяет перехватывать вредоносные пакеты.

Поддерживаемые типы атак

  • ICMP Flood - атака с использованием большого количества ICMP-пакетов.
  • Smurf Attack - атака с использованием поддельных широковещательных ping-сообщений.
  • SYN Flood - атака с последовательностью SYN-запросов.
  • UDP Flood - атака с использованием большого числа UDP-пакетов на случайные порты.
  • Fraggle Attack - атака с использованием UDP echo-трафика на IP-широковещательные адреса.
  • Small-Packet Attack - атака с использованием большого количества мелких пакетов.
  • Bad MAC Intercept - перехват пакетов с одинаковыми MAC-адресами источника и назначения.
  • Bad IP Equal - перехват пакетов с одинаковыми IP-адресами источника и назначения.

6.19.2 Конфигурация

Рисунок 6-28: Топология для тестирования DDoS

Рисунок 6-28: Топология для тестирования DDoS

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Включите защиту от DDoS

Включите перехват ICMP Flood и установите лимит в 100 пакетов в секунду:

Switch(config)# ip icmp intercept maxcount 100

Включите перехват UDP Flood и установите лимит в 100 пакетов в секунду:

Switch(config)# ip udp intercept maxcount 100

Включите перехват Smurf Attack:

Switch(config)# ip smurf intercept

Включите перехват SYN Flood и установите лимит в 100 пакетов в секунду:

Switch(config)# ip tcp intercept maxcount 100

Включите перехват Fraggle Attack:

Switch(config)# ip fraggle intercept

Включите перехват Small-Packet Attack и установите минимальный размер пакета 32 байта:

Switch(config)# ip small-packet intercept maxlength 32

Включите перехват пакетов, где IP-адрес источника равен IP-адресу назначения:

Switch(config)# ip ipeq intercept

Включите перехват пакетов, где MAC-адрес источника равен MAC-адресу назначения:

Switch(config)# ip maceq intercept

Шаг 3: Выйдите из режима настройки

Switch(config)# end

Шаг 4: Проверка

Просмотр текущей конфигурации защиты от DDoS:

Switch# show ip-intercept config
Current DDoS Prevent configuration:
============================================================
ICMP Flood Intercept :Enable Maxcount:500
UDP Flood Intercept :Enable Maxcount:500
SYN Flood Intercept :Enable Maxcount:500
Small-packet Attack Intercept :Enable Packet Length:45
Smurf Attack Intercept :Enable
Fraggle Attack Intercept :Enable
MAC Equal Intercept :Enable
IP Equal Intercept :Enable

Просмотр статистики перехвата DDoS-атак:

Switch# show ip-intercept statistics
Current DDoS Prevent statistics:
============================================================
Resist Small-packet Attack packets number : 1730
Resist ICMP Flood packets number : 0
Resist SYN Flood packets number : 0
Resist Fraggle Attack packets number : 0
Resist UDP Flood packets number : 0

Current DDoS Prevent mgmt-if statistics:
============================================================
Resist ICMP Flood packets number : 0
Resist SYN Flood packets number : 0
Resist Fraggle Attack packets number : 0
Resist UDP Flood packets number : 0