【问题标题】:IPTables drop UDP packets with IP Header IdentificationIPTables 丢弃带有 IP 标头标识的 UDP 数据包
【发布时间】:2016-06-18 15:42:38
【问题描述】:

我们目前正在接收针对我们的一个应用程序的 30Mbps 欺骗性 UDP 洪水,导致 CPU 使用率高,我们有一个专用防火墙运行带有 IPTables 的基本版本的 linux。

查看流量日志,所有欺骗的 UDP 流量的标头标识号为 31336。是否可以通过 IPTables 丢弃匹配此编号的数据包?

这是一张包含wireshark 捕获的图片,其中显示了标识号:

UDP 数据包内的数据也在 90 到 800 字节之间,它将合法流量复制到我们的应用程序中。识别号是我能看到的匹配不良流量的唯一方法。

【问题讨论】:

  • 有一个例子here(虽然我没试过)

标签: linux networking udp iptables ddos


【解决方案1】:

我会尝试使用 iptables 的u32 extension。

这不是我亲自测试过的,但规则应该是这样的:

iptables -A PREROUTING -p udp -m u32 --u32 "2&0xFFFF=0x7a68" -j DROP

【讨论】:

    猜你喜欢
    • 2013-08-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-03-07
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多