站长中国
设为首页 | 站长论坛

站长论坛 站长下载
您所在的位置: 站长中国 > 站长学院 > 安全技术 > 安全防范 > 正文

调整 TCP/IP 防范攻击
  2007年07月27日21:42:37  评论(1条) 字体:[ ]
相关热点: 攻击 防范 调整 参数 默认 连接 数值 范围 有效 说明

TCP/IP 安全设置
除了上述所列出的设置之外,可以修改下列项以辅助系统更有效地抵御攻击。请注
意,这些推荐值决不是使系统不受攻击,而只在于调整 TCP/IP 栈防范攻击。这些
项的设置并不涉及系统上的许多其它组件(可能被用于攻击系统)。对于注册表的
任何更改,管理员必须充分了解这些更改对系统默认功能的影响以及在他们的环境
中是否适当。 

SynAttackProtect 

项: TcpipParameters 

数值类型:REG_DWORD 

有效范围:0、1、2 

0(没有 SYN 攻击保护)
1(如果满足 TcpMaxHalfOpen 和 TcpMaxHalfOpenRetried 设置,减少重传重试次
数与延迟的 RCE(路由缓存项)创建。) 
2(除 1 之外的另一个 Winsock 延迟指示。) 

备注 当系统发现自己受到攻击时,任何套接字上的下列选项不再启用:可缩放窗
口 (RFC 1323) 与每个适配器上已配置 TCP 参数(初始 RTT、窗口大小)。这是
因为当保护生效时,在发送 SYN-ACK 之前不再查询路由缓存项,并且连接过程中
Winsock 选项不可用。 

默认值: 0 (false) 

推荐值: 2 

说明:SYN 攻击保护包括减少 SYN-ACK 重传次数,以减少分配资源所保留的时间
。路由缓存项资源分配延迟,直到建立连接为止。如果 synattackprotect = 2,
则 AFD 的连接指示一直延迟到三路握手完成为止。注意,仅在 TcpMaxHalfOpen 
和 TcpMaxHalfOpenRetried 设置超出范围时,保护机制才会采取措施。 

TcpMaxHalfOpen 

项: TcpipParameters 

数值类型: REG_DWORD - 数字 

有效范围: 100-0xFFFF 

默认值: 100 (Professional、Server)、500 (Advanced Server) 

说明:该参数控制 SYN 攻击保护启动前允许处于 SYN-RCVD 状态的连接数量。如
果将 SynAttackProtect 设为 1,确保该数值低于要保护的端口上 AFD 侦听预备
的值(有关详细信息,参见附录 C 中的预备参数)。有关详细信息,请参见 
SynAttackProtect 参数。 

TcpMaxHalfOpenRetried 

项: TcpipParameters 

数值类型: REG_DWORD - 数字 

有效范围: 80-0xFFFF 

默认值: 80 (Professional、Server)、400 (Advanced Server) 

说明:该参数控制在 SYN 攻击保护启动前处于 SYN-RCVD 状态的连接数量,对于
该连接至少有一个 SYN 重传已经发送。有关详细信息,参见 SynAttackProtect 
参数。 

EnablePMTUDiscovery 

项: TcpipParameters 

数值类型:REG_DWORD - 布尔值 

有效范围:0、1(false、true) 

默认值: 1 (true) 

推荐值: 0 

说明:将该参数设置为 1 (true) 时,TCP 将查找到达远程主机路径上的最大传输
单位(MTU 或最大的数据包大小)。通过发现路径 MTU 并将 TCP 字段限制到这个
大小,TCP 可以限制在连结到不同的 MTU 网络的路由器上的碎片。碎片会影响 
TCP 吞吐量和网络堵塞。将这个参数设置成 0,会导致为所有不在本地子网上主机
连接使用 576 字节的 MTU。 

NoNameReleaseOnDemand 

项: NetbtParameters 

数值类型: REG_DWORD - 布尔值 

有效范围:0、1(false、true) 

默认值: 0 (false) 

推荐值: 1 

说明:该参数确定当收到网络的名称释放请求时,计算机是否释放其 NetBIOS 名
称。添加该参数,管理员就可以保护机器免遭恶意名称释放攻击。 

EnableDeadGWDetect 

项: TcpipParameters 

数值类型: REG_DWORD - 布尔值 

有效范围:0、1(false、true) 

默认值: 1 (true) 

推荐值: 0 

说明:当该参数设为 1 时,允许 TCP 执行间隔网关检测。启用该功能时,如果处
理多个连接有困难时,TCP 可以请求 IP 改到备份网关。备份网关可以在“网络控
制面板”中“TCP/IP 配置”对话框的“高级”部分进行定义。有关详细信息,请
参见本文“间隔网关检测”一节。 

KeepAliveTime 

项: TcpipParameters 

数值类型:REG_DWORD - 时间(毫秒) 

有效范围: 1-0xFFFFFFFF 

默认值: 7,200,000(两个小时) 

推荐值:300,000 

说明:通过发送保留的数据包,该参数可确定 TCP 要隔多长时间验证一次闲置连
接仍仍未断开。如果远程系统仍可以连接并正在运行,它就会确认保留传输。默认
情况下,不发送保留数据包。应用程序可以在连接上启用这一功能。 

PerformRouterDiscovery 

项: TcpipParametersInterfacesinterface 

数值类型:REG_DWORD 

有效范围:0、1、2 

0(禁用)
1(启用)
2(仅当 DHCP 发送路由器发现选项时启用) 

默认值: 2,DHCP 控制,但默认情况下为关闭。 

推荐值: 0 

说明:该参数控制 Windows 2000 是否根据每个接口上的 RFC 1256 执行路由器发
现。也可参见 SolicitationAddressBcast


责任编辑:

收藏本文 打印 打印本文  推荐本文 告诉好友 投稿 投稿邮箱

站长排行

学院

新闻

专栏

盈利

[揭密网络黄链]中国留学生买凶专破日本
JSP语法(6)
超强弹出窗口代码,什么都挡不住
FLASH视觉特效实例之地震效果
贴吧发帖机使用教程(绝对原创)
关于数据分页(转自www.codeproject.co
ASP实现文件直接下载
Photoshop制作光感超酷效果水晶球
 遍历ASP.NET页面控件
永远的后门[经典]+查不出的后门
淘宝网卖家公然叫卖“艳照门”照片集
驳《百度Hi面世对腾讯有利》
Google绿色专家质疑黑色背景网页节省资
国内各IT企业办公环境揭秘(多图)
阿里妈妈广告卖主全攻略
站长创业源动力 主流站长站赏析
推荐阅读:80年小子的创业道理
Discuz!6.0猛将出击 最强论坛程序酷炫
我的网络,我的团队:专访李文明
百度新闻频道改版十天 流量止跌反弹翻
ECSHOP模板制作参考文档
悬挂阿里妈妈会否被百度惩罚
阿里妈妈是否是中小站长的救世主?
最强网店ECShop发新版 众多酷炫功能给
ECSHOP模板下载
土豆网,优酷网,爆米花等视频网站采集
DedeCms模板安装/制作概述
网上商店系统巅峰对决 ECShop vs ShopE
艰难的走在创业的路上 第一天
编程中国全站采集规则
性福联盟 一个不尊重站长的联盟
大脚:日赚100元—揭露最新firefox欺骗
大脚:垃圾站超级赚钱法之二—突破“站
大脚:垃圾站超级赚钱法之——前言
迅雷联盟、快车联盟收入对比
经理人必看的十个管理网站
Google Adsense的秘密 第二版
西联汇款兑付城市查询
不用SEO取得成功的10个步骤
关于做GOOGLE的五条经验
站长学院  网页设计 建站教程 图形图象 网络编程

Photoshop CS3
Photoshop CS3
不用Photoshop
不用Photoshop

DIV+CSS的开发方式 听听另外的
虚拟主机建站动易里快速生成的
VBScript特效代码 满屏幕乱跑
牛气!一个菜鸟站长的超强网站
创建、维护一个个人博客的“投
让网站流量稳步飙升的秘籍
网站推广的基本思想

新闻线索

如果你有站长界人事变动、重组并购、变革技术出现,以及产品投诉等重要新闻线索,请告诉我们,我们会给予特别关注。
0631-3653338
站长中国编辑部
站长中国24小时新闻热线: 13256307008