6.19 Настройка DDoS
6.19.1 Обзор
Введение в функциональность
Атака отказа в обслуживании (DoS-атака) или распределённая атака отказа в обслуживании (DDoS-атака) — это попытка сделать компьютерный ресурс недоступным для его целевых пользователей. Хотя способы выполнения, мотивы и цели DoS-атак могут различаться, в общем случае они представляют собой скоординированные усилия злоумышленников с целью помешать функционированию интернет-сайта или сервиса — частично или полностью, временно или на неопределённый срок. Злоумышленники, совершающие DoS-атаки, обычно нацелены на сайты или сервисы, размещённые на серверах с высоким уровнем приоритета, таких как банки, шлюзы для обработки платежей кредитными картами или даже корневые серверы доменных имен. Термин обычно применяется в отношении компьютерных сетей, но не ограничивается этой областью, например, он также используется для управления ресурсами ЦП. Функция предотвращения DDoS-атак обеспечивает защиту коммутатора от следующих типов атак отказа в обслуживании и позволяет перехватывать вредоносные пакеты.
Поддерживаемые типы атак
- ICMP Flood - атака с использованием большого количества ICMP-пакетов.
- Smurf Attack - атака с использованием поддельных широковещательных ping-сообщений.
- SYN Flood - атака с последовательностью SYN-запросов.
- UDP Flood - атака с использованием большого числа UDP-пакетов на случайные порты.
- Fraggle Attack - атака с использованием UDP echo-трафика на IP-широковещательные адреса.
- Small-Packet Attack - атака с использованием большого количества мелких пакетов.
- Bad MAC Intercept - перехват пакетов с одинаковыми MAC-адресами источника и назначения.
- Bad IP Equal - перехват пакетов с одинаковыми IP-адресами источника и назначения.
6.19.2 Конфигурация

Рисунок 6-28: Топология для тестирования DDoS
Шаг 1: Перейдите в режим настройки
Switch# configure terminal
Шаг 2: Включите защиту от DDoS
Включите перехват ICMP Flood и установите лимит в 100 пакетов в секунду:
Switch(config)# ip icmp intercept maxcount 100
Включите перехват UDP Flood и установите лимит в 100 пакетов в секунду:
Switch(config)# ip udp intercept maxcount 100
Включите перехват Smurf Attack:
Switch(config)# ip smurf intercept
Включите перехват SYN Flood и установите лимит в 100 пакетов в секунду:
Switch(config)# ip tcp intercept maxcount 100
Включите перехват Fraggle Attack:
Switch(config)# ip fraggle intercept
Включите перехват Small-Packet Attack и установите минимальный размер пакета 32 байта:
Switch(config)# ip small-packet intercept maxlength 32
Включите перехват пакетов, где IP-адрес источника равен IP-адресу назначения:
Switch(config)# ip ipeq intercept
Включите перехват пакетов, где MAC-адрес источника равен MAC-адресу назначения:
Switch(config)# ip maceq intercept
Шаг 3: Выйдите из режима настройки
Switch(config)# end
Шаг 4: Проверка
Просмотр текущей конфигурации защиты от DDoS:
Switch# show ip-intercept config
Current DDoS Prevent configuration:
============================================================
ICMP Flood Intercept :Enable Maxcount:500
UDP Flood Intercept :Enable Maxcount:500
SYN Flood Intercept :Enable Maxcount:500
Small-packet Attack Intercept :Enable Packet Length:45
Smurf Attack Intercept :Enable
Fraggle Attack Intercept :Enable
MAC Equal Intercept :Enable
IP Equal Intercept :Enable
Просмотр статистики перехвата DDoS-атак:
Switch# show ip-intercept statistics
Current DDoS Prevent statistics:
============================================================
Resist Small-packet Attack packets number : 1730
Resist ICMP Flood packets number : 0
Resist SYN Flood packets number : 0
Resist Fraggle Attack packets number : 0
Resist UDP Flood packets number : 0
Current DDoS Prevent mgmt-if statistics:
============================================================
Resist ICMP Flood packets number : 0
Resist SYN Flood packets number : 0
Resist Fraggle Attack packets number : 0
Resist UDP Flood packets number : 0