Sécurité
Prévention du déni de service
ÉTAPE 5
ÉTAPE 6
ÉTAPE 7
548
Commutateurs administrables CiscoSx350, SG350X, SG350XG, Sx550X et SG550XG, version du microprogramme 2.3.5.x, version 0.5
Si vous sélectionnez la Protection de niveau système ou la Protection de niveau système et
de niveau interface, activez une ou plusieurs des options de Protection contre les DoS
suivantes :
•
Distribution Stacheldraht : abandonne les paquets TCP dont le port TCP source
est 16660.
•
Cheval de Troie Invasor : abandonne les paquets TCP dont le port TCP de destination
est 2140 et le port TCP source 1024.
•
Cheval de Troie Back Orifice : abandonne les paquets UDP dont le port UDP de
destination est 31337 et le port UDP source est 1024.
Cliquez sur les options suivantes selon vos besoins :
•
Martian Addresses (Adresses martiennes) : cliquez sur Edit (Modifier) pour accéder
à la page
Adresses
•
SYN Filtering (Filtrage SYN) : cliquez sur Edit (Modifier) pour accéder à la page
Filtrage
SYN.
•
Protection du débit SYN : (couche 2 uniquement) cliquez sur Modifier pour accéder
à la page
Protection du débit
•
ICMP Filtering (Filtrage ICMP) : cliquez sur Edit (Modifier) pour accéder à la page
Filtrage
ICMP.
•
IP Fragmented (IP fragmenté) : cliquez sur Edit (Modifier) pour accéder à la page
Filtrage de fragments
Cliquez sur Appliquer. Les paramètres de la suite de sécurité de prévention du déni de service
sont écrits dans le fichier de Configuration d'exécution.
Protection SYN
Les ports du réseau risquent d'être utilisés par les pirates pour attaquer le périphérique lors
d'une attaque SYN, ce qui utilise des ressources TCP (tampons) et de l'énergie du CPU.
Étant donné que le CPU est protégé à l'aide de la fonction SCT, le trafic TCP vers le CPU est
limité. Cependant, si un ou plusieurs ports sont attaqués par un grand nombre de paquets SYN,
le CPU reçoit uniquement les paquets du pirate, ce qui crée un déni de service.
Lors de l'utilisation de la fonctionnalité de protection SYN, le processeur compte les paquets
SYN entrants par seconde par chaque port de réseau vers le processeur.
martiennes.
SYN.
IP.
20