Herunterladen Inhalt Inhalt Diese Seite drucken

Cisco Serie 500 Administratorhandbuch Seite 438

Vorschau ausblenden Andere Handbücher für Serie 500:
Inhaltsverzeichnis

Werbung

Sicherheit
Denial of Service-Sicherung
SYN-Schutz
Die Netzwerkports können von Hackern für SYN-Angriffe auf das Gerät genutzt werden, bei denen TCP-
Ressourcen (Puffer) und CPU-Leistung verbraucht werden.
Da die CPU mit SCT geschützt ist, wird der TCP-Verkehr an die CPU begrenzt. Wenn jedoch ein Angriff mit
einer großen Anzahl von SYN-Paketen auf einen oder mehrere Ports stattfindet, empfängt die CPU nur die
Pakete des Angreifers, wodurch ein Denial of Service entsteht.
Bei aktivierter SYN-Schutzfunktion werden die von jedem Netzwerkport pro Sekunde bei der CPU
eingehenden SYN-Pakete gezählt.
Wenn die Anzahl größer als der benutzerdefinierte Schwellenwert ist, wird für den Port eine Regel zur
Ablehnung aller SYN-Pakete mit dieser MAC-Adresse angewendet. Die Bindung dieser Regel an den Port
wird jeweils nach Ablauf des benutzerdefinierten Intervalls (Zeitspanne für SYN-Schutz) aufgehoben.
So konfigurieren Sie den SYN-Schutz:
SCHRITT 1
SCHRITT 2
SYN-FIN-Pakete blockieren: Wählen Sie diese Option, um die Funktion zu aktivieren. Alle TCP-Pakete
mit gesetztem SYN- und FIN-Flag werden an allen Ports gelöscht.
SYN-Schutzmodus: Wählen Sie einen von drei Modi aus:
-
Deaktivieren: Die Funktion ist für eine bestimmte Schnittstelle deaktiviert.
Bericht: Eine SYSLOG-Meldung wird generiert. Der Status des Ports wird in Angegriffen geändert,
-
wenn der Schwellenwert überschritten wird.
-
Blockieren und melden: Wenn ein TCP-SYN-Angriff ermittelt wird, werden für das System
bestimmte TCP-SYN-Pakete gelöscht und der Status des Ports wird in Blockiert geändert.
Schwellenwert SYN-Schutz: Anzahl der SYN-Pakete pro Sekunde, bevor SYN-Pakete blockiert
werden (Regel zur Ablehnung aller SYN-Pakete mit dieser MAC-Adresse wird für den Port
angewendet).
Zeitspanne SYN-Schutz: Zeit in Sekunden, bevor die Blockierung der SYN-Pakete aufgehoben wird
(Bindung der Regel zur Ablehnung aller SYN-Pakete mit dieser MAC-Adresse an den Port wird
aufgehoben).
SCHRITT 3
Administratorhandbuch für Stackable Managed Switches der Serie 500 von Cisco Small Business
Klicken Sie auf Sicherheit > Denial of Service-Sicherung > SYN-Schutz.
Geben Sie die Parameter ein.
Klicken Sie auf Übernehmen. Der SYN-Schutz wird definiert und die aktuelle
Konfigurationsdatei wird aktualisiert.
22
437

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis