proc/sys/net/ipv4/tcp_syncookies
·
tcp_syncookies是一个开关,是否打开SYN Cookie功能,该功能可以防止部分SYN攻击。
有助于防止对系统的SYN flood攻击。值为0将禁用它。从安全性的角度来看,最好保持它为on,即将value设置为1。但是,关掉它是很安全的。
tcp_synack_retries 和 tcp_syn_retries定义SYN的重试次数。
仅在内核用CONFIG_SYN_COOKIES编译时有效
在套接字的syn积压队列溢出时发送syncookies。这是为了防止常见的“SYN flood攻击”。
默认值:1
注意,syncookies是备用机制。
它不能用于帮助高负载服务器维持运行
对合法连接率。如果您看到SYN flood警告
在你的日志里,但调查显示确实发生过
因为超载的合法连接,你应该调整
另一个参数,直到这个警告消失。
参见:tcp_max_syn_backlog、tcp_synack_retries、tcp_abort_on_overflow。
syncookies严重违反TCP协议,不允许
使用TCP扩展,会导致严重的性能下降
某些服务(如SMTP中继),您无法看到,
而是你的客户和中继发现问题联系你。当你看到
日志中的SYN flood警告,但是没有真正淹没,应该是你的服务器
配置严重错误。
如果你想测试syncookies对你的
网络连接您可以将此旋钮设置为2以启用
无条件生成syncookie。
更多推荐
所有评论(0)