Herunterladen Inhalt Inhalt Diese Seite drucken

Cisco SG300-10 Administratorhandbuch Seite 362

Managed switches der serie 300 von cisco small business version 1.4
Vorschau ausblenden Andere Handbücher für SG300-10:
Inhaltsverzeichnis

Werbung

Sicherheit
Denial of Service-Sicherung
SYN-Filterung: Klicken Sie auf Bearbeiten, um zur Seite „SYN-Filterung" zu wechseln.
SYN-Ratenschutz (nur in Schicht 2): Klicken Sie auf Bearbeiten, um zur Seite „SYN-Ratenschutz" zu
wechseln.
ICMP-Filterung: Klicken Sie auf Bearbeiten, um zur Seite „ICMP-Filterung" zu wechseln.
IP fragmentiert: Klicken Sie auf Bearbeiten, um zur Seite „IP-Fragmentfilterung" zu wechseln.
SYN-Schutz
Die Netzwerkports können von Hackern für SYN-Angriffe auf das Gerät genutzt werden, bei denen TCP-
Ressourcen (Puffer) und CPU-Leistung verbraucht werden.
Da die CPU mit SCT geschützt ist, wird der TCP-Verkehr an die CPU begrenzt. Wenn jedoch ein Angriff mit
einer großen Anzahl von SYN-Paketen auf einen oder mehrere Ports stattfindet, empfängt die CPU nur die
Pakete des Angreifers, wodurch ein Denial of Service entsteht.
Bei aktivierter SYN-Schutzfunktion werden die von jedem Netzwerkport pro Sekunde bei der CPU
eingehenden SYN-Pakete gezählt.
Wenn die Anzahl größer als der benutzerdefinierte Schwellenwert ist, wird für den Port eine Regel zur
Ablehnung aller SYN-Pakete mit dieser MAC-Adresse angewendet. Die Bindung dieser Regel an den Port
wird jeweils nach Ablauf des benutzerdefinierten Intervalls (Zeitspanne für SYN-Schutz) aufgehoben.
So konfigurieren Sie den SYN-Schutz:
SCHRITT 1
SCHRITT 2
SYN-FIN-Pakete blockieren: Wählen Sie diese Option, um die Funktion zu aktivieren. Alle TCP-Pakete
mit gesetztem SYN- und FIN-Flag werden an allen Ports gelöscht.
SYN-Schutzmodus: Wählen Sie einen von drei Modi aus:
-
Deaktivieren: Die Funktion ist für eine bestimmte Schnittstelle deaktiviert.
Bericht: Eine SYSLOG-Meldung wird generiert. Der Status des Ports wird in Angegriffen geändert,
-
wenn der Schwellenwert überschritten wird.
-
Blockieren und melden: Wenn ein TCP-SYN-Angriff ermittelt wird, werden für das System
bestimmte TCP-SYN-Pakete gelöscht und der Status des Ports wird in Blockiert geändert.
Schwellenwert SYN-Schutz: Anzahl der SYN-Pakete pro Sekunde, bevor SYN-Pakete blockiert
werden (Regel zur Ablehnung aller SYN-Pakete mit dieser MAC-Adresse wird für den Port
angewendet).
Administratorhandbuch für Managed Switches der Serie 300 von Cisco Small Business
Klicken Sie auf Sicherheit > Denial of Service-Sicherung > SYN-Schutz.
Geben Sie die Parameter ein.
19
361

Quicklinks ausblenden:

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis