FTP服务器安全防范及数据备份
2008-09-22 00:00:00 来源:WEB开发网(1)SYN网关
防火墙收到客户端的SYN包时,直接转发给服务器;防火墙收到服务器的SYN/ACK包后,一方面将SYN/ACK包转发给客户端,另一方面以客户端的名义给服务器回送一个ACK包,完成TCP的三次握手,让服务器端由半连接状态进入连接状态。当客户端真正的ACK包到达时,有数据则转发给服务器,否则丢弃该包。由于服务器能承受连接状态要比半连接状态高得多,所以这种方法能有效地减轻对服务器的攻击。
(2)被动式SYN网关
设置防火墙的SYN请求超时参数,让它远小于服务器的超时期限。防火墙负责转发客户端发往服务器的SYN包,服务器发往客户端的SYN/ACK包、以及客户端发往服务器的ACK包。这样,如果客户端在防火墙计时器到期时还没发送ACK包,防火墙则往服务器发送RST包,以使服务器从队列中删去该半连接。由于防火墙的超时参数远小于服务器的超时期限,因此这样能有效防止SYN Flood攻击。
(3)SYN中继
防火墙在收到客户端的SYN包后,并不向服务器转发而是记录该状态信息然后主动给客户端回送SYN/ACK包,如果收到客户端的ACK包,表明是正常访问,由防火墙向服务器发送SYN包并完成三次握手。这样由防火墙做为代理来实现客户端和服务器端的连接,可以完全过滤不可用连接发往服务器。
各企业在选择防火墙时,除了根据以上几种保护方式进行选择以外,还需要根据企业本身的业务量来决定选择的防火墙的性能。性能越好,当然价格也就越高,而且防火墙的性能和资源的占用是相关的,性能越高,占用资源也就越多,占用带宽比例也就越高。另外一般企业如果不想在安全产品上投入过多,则会要求防火墙同时具有入侵检测、VPN等功能,甚至防病毒功能。现在国内外防火墙种类繁多,各企业可以根据自己单位的需求,选择一款性价比高的产品。
更多精彩
赞助商链接