有什么理由不在路由器中启用DoS防御?


15

我最近在DrayTek Vigor 2830路由器中发现了DoS防御设置,该设置默认为禁用。我正在该网络上运行一台非常小的服务器,并且非常认真地使服务器启动并以24/7运行。

我不确定DoS防御是否会引起我任何问题。我还没有经历过任何DoS攻击,但是我想避免可能的攻击。是否有任何理由启用DoS防御设置?


3
与其问我们是否应该/不应该启用此“ DoS防御”功能,不如问问您的路由器供应商当您选中此框时,它实际上会做什么,然后决定这些规则在您的环境中是否有意义?
voretaq7

(从他们的网站上摘取手册后,我可以说它要检查和处理的事情清单是一个比较健全的东西-不太可能破坏任何合法性,因此打开它并没有真正的危害。只是不要期望它保护您免受一切侵害- 有些攻击无法缓解
voretaq7

由于这主要是一个风险分析问题,因此您可以考虑要求将此问题迁移到Information Security
AviD 2012年

Answers:


21

这意味着路由器必须维护其他状态,并对每个数据包执行其他工作。在DoS的情况下,它真的有什么帮助?它所能做的就是丢弃您已经收到的数据包。由于您已经收到它,因此它已经通过消耗入站Internet带宽来造成损害。


3
@SpacemanSpiff:这有两个原因,这是不正确的:1)典型的ADSL链路仍然无法承载足够的流量以进行服务。通过此类链接进行的典型DoS攻击会消耗您的带宽。2)设备无法可靠地从合法流量中区分出攻击流量。因此,停止DoS攻击只是对自己的DoS攻击,因为您也会丢弃合法流量。(至多,这将保留您的其他服务的出站带宽,因为您没有答复攻击流量。但是由于没有有用的入站,因此保护出站通常无济于事。)
David Schwartz

1
差不多...通常,如果您在任何一行上加药,dreytek都将停滞不前,那您就倒下了。
Sirex

1
您已经告诉他要做的是关闭以下各项,以便您知道:SYN泛洪,UDP泛洪,ICMP泛洪,端口扫描检测,IP欺骗,撕裂攻击。仅仅因为该供应商默认关闭它,并不意味着每个人都这样做。Juniper NetScreen和SRX Branch路由器与ASA5505一样,都启用了此功能。
SpacemanSpiff 2012年

1
是的,但是您已经改变了所有基本的边缘防御能力,现在即使使用Linux ping命令的白痴也可以使他失望。
SpacemanSpiff

3
@SpacemanSpiff:如果他们可以压倒他的带宽,即使打开它,他们也可以将他压倒。在流量耗尽带宽,他将丢弃流量。在最慢的链接内保留防御边缘对您几乎没有好处。最有可能的是,他最薄弱的环节是路由器CPU和他的入站带宽。
David Schwartz

5

不启用DoS防御设置的原因之一是,尝试保护系统免受DOSed的侵害,将使路由器/防火墙的CPU峰值,从而导致DoS本身。


5

我知道一个旧线程,但是我只需要关闭Draytek 2850家用路由器上的DoS防御,才能防止某些连接问题(几乎每个人的入站带宽都降至0)。奇怪的是,当所有孩子都在使用iPhone,PC并在Skype等上聊天时,它会触发DoS防御!

我的猜测是,双向流量如此之大,以至路由器认为它受到来自外部的攻击并关闭。关闭UDP Flood防御并不能完全解决问题,因此我也关闭了SYN和ICMP防御。(如果您必须同时关闭SYN和ICMP泛洪保护,那么除非您在网络上运行一台或多台服务器,否则我认为路由器做得很好)-SYN和ICMP请求在连接启动期间发送到服务器,然后客户端设备从服务器接收回SYN-ACK。

嘿,您好-不再有连接问题。当然,我将重新启用防御并更好地调整值(以数据包/秒为单位),但是多年来我一直在努力解决这个问题,并且找出真正的原因是很震惊的。

我希望这可以帮助其他人。


我可以在ASUS无线路由器RT-N10上确认相同的内容。启用DoS保护将降低无线连接。

1
在开始允许移动设备进入网络后不久,我们在2930年遇到了一个非常类似的问题。我显着提高了SYN,UDP和ICMP防御的阈值速率,这阻止了该问题。

3

是的,绝对可以,将其打开。

如果正确实施,则防火墙引擎应检查每个数据包。一旦确定要丢弃此流量作为DoS攻击的一部分,就应该在硬件中安装规则并静默丢弃流量,而不是一次又一次地对其进行处理。仍然会出现在脸上的是分布式攻击,但是我建议您启用它。

该服务器托管提供哪些服务?


它运行着很多不同的东西:IIS,MSSQL数据库,MySQL数据库,Apache,Minecraft和各种随机的东西,我需要一台服务器:)
Cupcake

3
如果流量损害了您的链接,它仍然会损害您的链接。如果不是这样,您现在可能会至少丢弃一些合法流量,从而使DoS攻击更为严重。在SoHo路由器上,这是个坏建议。由于某种原因默认情况下处于关闭状态。
David Schwartz

1
DoS的全部目的是使DoS流量与合法流量无法区分,因此受害者必须在丢弃合法流量和响应DoS流量之间做出选择。例如,如果您在端口80上提供HTTP服务,那么您将看到的一种典型的DoS攻击是端口80上的多源SYN泛洪。如何分辨合法客户端SYN的泛洪SYN?
David Schwartz

2
无法保证“如果实施正确”;特别是在消费级硬件上。几年前我在家中使用的Netgear路由器的DOS过滤器存在一个重大错误。可能发送单个包,其中包含格式错误的数据,这将导致DOS过滤器崩溃并导致路由器瘫痪。
Dan在Firelight的抚养下

1
不,不是,他可以随时将其关闭或调整阈值。我已经看到,低端设备仅用这些基本内容来保护网络,而配置错误的企业级防火墙却浮出水面。
SpacemanSpiff

-2

如果DoS攻击没有首先杀死您的PC,则DoS保护产生的热量将杀死您的路由器。如果您担心安全,请不要使用互联网。

最好使用正确设置的防火墙和AV保护网络上的每个设备,当不使用网络时,请关闭wifi,就像使用自来水一样。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.