预防ddos的配置参数(最佳ddos设置)-编程之家

中国移动Q6P千兆双频路由器设置方法?

设置具体步骤如下:

1、接通电源,将设备自带的电源适配器一端插入路由器的电源孔,一端插入电源插座。

2、然后,连接WAN口线,将Modem或者是小区宽带的网线连接到路由器的Internet口上。

3、连接LAN口线,再利用一根网线,一端连接在路由器的任意一个LAN口上,另一端连接电脑网卡。

4、打开电脑,右击桌面上的“网上邻居”,打开属性,右击“本地连接”,打开属性。

5、在常规选项卡中选择“Internet协议(TCP/IP)”点击“属性”,选择“自动获得IP地址”和“自动获得DNS服务器地址”。

6、打开浏览器,在此以IE为例,在地址栏中输入:http://192.168.0.1,即可登录到路由器的管理界面,对路由器进行各项配置。

7、设置WAN口,即Internet口的设置。

8、点击维护选项卡,输入新的密码后,点击“保存设置”,路由器会自动重启以使更改生效。

9、保存设置,重启路由器就可以上网了。

wifi最大接入数是什么?

路由器里显示的最大连接数是指限制路由可以连接的有线/无线设备如电脑/手机的最大数量。

主要是限制TCP/UDP的连接数,防止DDOS攻击的。一般设置得越小,抗DOS攻击能力越强。

当然设得太小,也不好。这样电脑发起连接数就会受限,可以导致某些网页打不开,一般保持默认就行了。

dns防护怎么做?

1.授权DNS服务器限制名字服务器递归查询功能,递归dns服务器要限制递归访问的客户(启用白名单IP段)

2.限制区传送zone transfer,主从同步的DNS服务器范围启用白名单,不在列表内的DNS服务器不允许同步zone文件

allow-transfer{ };

allow-update{ };

3.启用黑白名单

已知的攻击IP 加入bind的黑名单,或防火墙上设置禁止访问;

通过acl设置允许访问的IP网段;

通过acl设置允许访问的IP网段;通过acl设置允许访问的IP网段;

4.隐藏BIND的版本信息;

5.使用非root权限运行BIND;

4.隐藏BIND的版本信息;

5.使用非root权限运行BIND;

6.删除DNS上不必要的其他服务。创建一个DNS服务器系统就不应该安装Web、POP、gopher、NNTP News等服务。

建议不安装以下软件包:

1)X-Windows及相关的软件包;2)多媒体应用软件包;3)任何不需要的编译程序和脚本解释语言;4)任何不用的文本编辑器;5)不需要的客户程序;6)不需要的其他网络服务。确保域名解析服务的独立性,运行域名解析服务的服务器上不能同时开启其他端口的服务。权威域名解析服务和递归域名解析服务需要在不同的服务器上独立提供;

7.使用dnstop监控DNS流量

#yum install libpcap-devel ncurses-devel

下载源代码 http://dns.measurement-factory.com/tools/dnstop/src/dnstop-20140915.tar.gz

#;

9.增强DNS服务器的防范Dos/DDoS功能

使用SYN cookie

增加backlog,可以一定程度减缓大量SYN请求导致TCP连接阻塞的状况

缩短retries次数:Linux系统默认的tcp_synack_retries是5次

限制SYN频率

防范SYN Attack攻击: # echo 1 > /proc/sys/net/ipv4/tcp_syncookies 把这个命令加入"/etc/rc.d/rc.local"文件中;

10.:对域名服务协议是否正常进行监控,即利用对应的服务协议或采用相应的测试工具向服务端口发起模拟请求,分析服务器返回的结果,以判断当前服务是否正常以及内存数据是否变动。在条件允许的情况下,在不同网络内部部署多个探测点分布式监控;

11.提供域名服务的服务器数量应不低于2台,建议独立的名字服务器数量为5台。并且建议将服务器部署在不同的物理网络环境中; 使用入侵检测系统,尽可能的检测出中间人攻击行为; 在域名服务系统周围部署抗攻击设备,应对这类型的攻击;利用流量分析等工具检测出DDoS攻击行为,以便及时采取应急措施;

12.:限制递归服务的服务范围,仅允许特定网段的用户使用递归服务;

13.:对重要域名的解析结果进行重点监测,一旦发现解析数据有变化能够及时给出告警提示; 部署dnssec;

14.建立完善的数据备份机制和日志管理系统。应保留最新的3个月的全部解析日志,并且建议对重要的域名信息系统采取7×24的维护机制保障,应急响应到场时间不能迟于30分钟。