SmartHammerG503防火墙原理与配置
敬业的IT人
互联网
佚名
2007-12-30 16:01:56
这两天与电信联合切接一个网络工程对港湾防火墙多了些了解在这里写出来,希望对想了解港湾防火墙的朋友或许有帮帮助G503:
硬件配置:
1个PCI插槽 3个GE(电口/SFP互斥) 内存:1G NVRAM:128K
FLASH:32M CF插槽:1个(支持FAT文件系统) Console/AUX:各1个
性能参数:
并发连接数:65万 最大吞吐量:2Gbps
每秒新建会话:30K 策略数:8K
NAT连接数:650,000
缺省情况下,SmartHammer防火墙在没有任何配置情况下,安全策略默认是启动的,各接口的安全级别都为0,即互相之间不可互相访问,这样是为了达到不经过任何配置,防火墙就已经实现安全隔离的目的;安全级别具备0-100个等级,数字越大,表示级别越高,一般情况下,确定好内部网络和外部网络的接口后,配置内部接口的安全级别最高,外部接口的安全级别最低;
在简单的应用条件下,可以首先确定防火墙的内部接口、外部接口及DMZ接口,并分别赋予不同的优先级别,一般来将,内部接口的优先级最高,DMZ次之,外部接口最低,这样就保证了内部接口对外部的全权访问,而外部主机无法主动访问内部网络;
在SmartHammer防火墙的实现策略中,设备本身也作为一个特殊的接口,可以通过local的相关指令来进行配置管理优先级别,在后面的文档中将详细介绍.
SmartHammer防火墙对于接口到达的数据,一般要经过3个方面的检测,状态检测、规则匹配和缺省策略;基本的原则如下:
1、对于已建连接,数据包允许通过,此时不在做后面的检测,体现了基于状态防火墙的主要特点;
2、对于非已建连接,要查看入接口和数据包将要转发的出接口是否能够匹配到规则,如果在入接口或出接口匹配到显示的规则,则根据规则匹配的情况进行相应通过或drop处理,而不再检测缺省策略;规则匹配的顺序是先入口,再出口;
3、对于在情况2中,入接口和出接口都没有匹配到规则的情况,此时执行缺省策略,在SmartHammer防火墙中,缺省策略是有安全级别来决定的;对于已建连接和相关连接,防火墙允许数据包通过,相关连接如ftp协议的20和21端口,有内部网络发起的ftp协议连接请求成功后,ftp的数据传输数据连接就属于相关连接,可以通过;缺省策略的判断依据是:
1、 当进入接口安全级别低于或等于离开接口的安全级别时,策略为deny;
2、 当进入接口安全级别高于离开接口的安全级别时,策略为permit。
各接口安全级别缺省为0,即各接口安全级别相同,在这种情况下,禁止所有访问。通过调整接口的安全级别,可以改变缺省策略。接口安全级别配置
安全级别在接口下进行配置,定义好内部接口,外部接口并配置好安全级别后,防火墙的功能已经开始起作用了。
SmartHammer# configure terminal
SmartHammer(config)# interface ge0
SmartHammer(config-if)# ip security-level 90
SmartHammer(config-if)# exit
SmartHammer(config)# interface ge1
SmartHammer(config-if)# ip security-level 10
SmartHammer(config-if)# end安全策略-过滤规则的配置:
为了丰富防火墙对业务的控制能力,SmartHammer防火墙采用access-list 作为安全策略的过滤规则,来对匹配的数据报文做不同的处理,access-list 只是简单的作为规则链,具有如下特点:
access-list 不同于传统的ACL概念,
access-list 没有缺省策略
access-list 也与接口安全级别没有关系
access-list 的启用基于接口,对于设备本身,可当作一个接口来考虑
access-list 在没有加载到接口前,过滤规则不起作用
可通过ip access-group in命令在进入接口上启用ACL规则链进行第一次访问控制,数据包经过路由后,对于发往其它接口的数据包,可通过ip access-group out命令在离开接口上启用ACL规则链进行第二次访问控制。
对于发往设备的数据包,可通过local ip access-group in启用ACL规则链进行第二次访问控制。对于设备发出的数据包,防火墙不做控制
配置例子:
access-list inside permit tcp 192.168.0.0/16 any 0.0.0.0/0 80
inside :访问策略的名称
permit:动作,允许或拒绝(permit\deny)
tcp:协议名称或协议号,如TCP、UDP、ICMP
192.168.0.0/16 :数据包源IP地址,可以是主机地址或网段地址,不加子网掩码为主机地址
any:数据包源端口号,只对TCP、UDP数据有效,any为所有的端口
0.0.0.0/0:数据包目的IP地址,可以是主机地址或网段地址
80:数据包目的端口号,只对TCP、UDP数据有效
支持基于时间的ACL,由于用的不多在此不做赘述,看参阅HSOS配置手册基于角色的安全策略:
SmartHammer(config)# access-list admin permit ip admin-ip any any 80
admin-ip:地址组名称,下面为其定义的地址组
SmartHammer(config)# ip-group admin-ip
SmartHammer(config-ip-group)# address 192.168.0.10
SmartHammer(config-ip-group)# address 10.1.1.10SmartHammer(config)# access-list user deny tcp 192.168.0.0/16 any serverip highport
serverip:地址组名称,下面为其定义的地址组
SmartHammer(config)# ip-group serverip
SmartHammer(config-ip-group)# address 10.1.0.4
SmartHammer(config-ip-group)# address 10.1.0.5
highport:端口组名称,下面为其定义的端口组
SmartHammer(config)# port-group highport
SmartHammer(config-port-group)# port 1138
SmartHammer(config-port-group)# port 21如果想要允许外部网络可以主动访问内部网络,只能通过增加特定的过滤规则一种方式,来允许特定的业务访问内部网络;
SmartHammer(config)# access-list toDMZ permit tcp any any 192.168.0.10 80
SmartHammer(config)# ip access-group ge1 ge2 toDMZ
ge1:数据入接口
ge2:数据出接口
toDMZ:策略标识(即ACL名称)
上面的意思即为容许外部的设备访问DMZ区的WWW服务器(192.168.0.10 )允许特定主机访问防火墙设备
请不要把本地接口地址理解成loopback的IP地址,设备所有的接口都相当于本地设备,添加本地的安全策略时,可以选择任何一个接口的地址作为过滤规则使用;
access-list admin permit tcp administrator any 192.168.0.1 adminport
admin:策略(ACL名称)
administrator:管理员IP组
SmartHammer(config)# ip-group administrator
SmartHammer(config-ip-group)# address 192.168.0.10
SmartHammer(config-ip-group)# address 192.168.1.11
SmartHammer(config-ip-group)# address 192.168.2.10
adminport:管理端口组
SmartHammer(config)# port-group adminport
SmartHammer(config-port-group)# port 23
SmartHammer(config-port-group)# port 443
应用这个策略:
SmartHammer(config)# local ip access-group adminNAT配置:
定义一个外部合法地址池:
ip nat pool SM 202.99.8.2 202.99.8.200 netmask 255.255.255.0
PAT:转换成一个单一合法地址,
ip nat pool SM 202.99.8.1 202.99.8.1 netmask 255.255.255.255
定义NAT语句:
ip nat ge1 source list 10 interface
ge1:NAT名称
interface:PAT:转换成出接口地址
或者以下面的格式,转换成外部地址池:
ip nat Outside source list 10 pool SM //将内部地址nat为外部地址池内的地址
定义符合转换条件的内部地址:
access-list 10 permit ip 192.168.0.0/16
在外部接口下启用指定的NAT:
SmartHammer(config)# interface ge1
SmartHammer(config-if)# ip nat Outside
NAT的实现与ACL的实现类似,首先可以配置几条NAT规则链,在接口上没启用规则链之前,规则链并不起作用;
SmartHammer的NAT转换和路由器的使用方式存在一些不同,SmartHammer不用象路由器那样定义inside和outside接口,SmartHammer在接口数据转发的时候,会自动进行NAT转换处理,这种在接口下直接通过NAT的名字来启用 ,方便了NAT的配置管理,比如在不同的出接口启用不同的NAT转换;
NAT只是使用ACL作为条件匹配,应该尽量避免使用deny和any的关键字,尤其是使用any,SmartHammer把所有数据报文做源地址转换,包括本设备本身发出的数据包,所有使用时应该尽量使用permit关键字对于特定的网段进行设置;静态地址转换 static NAT
ip nat Snat source static 192.168.1.10 202.99.8.10
ip nat Snat source static 192.168.1.11 202.99.8.11另外,在一个NAT内,可以同时配置静态NAT和动态NAT
SHammer(config)# ip nat Snat source static 192.168.1.11 202.99.8.11 //静态的一对一转换
SHammer(config)# ip nat Snat source list 10 202.88.8.12 //其他符合条件的内部地址将转换成唯一的合法地址
最后别忘记了在端口上应用 :)--------------------------------------------------------------------------------netstation
2005-11-16, 23:56
基于状态的资源和连接控制基于这样的观点:
监视所有连接的状态,如果连接长时间没有应答,一直处于半连接状态,浪费了连接资源连接已经建立,但长时间没有数据穿过,浪费了连接资源;
如果有超出正常范围的大量半连接充斥设备,很可能是受到了半连接攻击,网络上流行某种协议的病毒,它也会占用宝贵的网络资源和连接资源,使正常数据无法通过设备;
缺省情况下,IP Inspect功能是启用的,根据网络的情况,管理员需要重新设计Inspect的配置参数。资源控制的方法:
基于状态的资源和连接控制可以通过几种方法:
限定系统总的连接数目
限定特定协议的半连接最高警戒线;
限定特定协议的连接超时时间;
限定特定协议每分钟半连接的最高警戒线;
限定特定协议的连接参数;
限定符合条件源主机的连接数目;
限定符合条件目的主机的连接数目;资源控制的配置:
ip inspect max 500000 系统总的连接数
ip inspect max 500000 tcp 系统总的TCP连接数
ip inspect max 100000 udp 系统总的UDP连接数
ip inspect maxincomplete high 20000 tcp TCP半连接最高水位线
ip inspect maxincomplete low 10000 tcp TCP半连接最低水位线
ip inspect>
创建桥接口:
SmartHammer(config)# interface bvi0
SmartHammer(config-if)# exit向桥接口下加入对应的接口:
SmartHammer(config)# interface ge0
SmartHammer(config-if)# bridge-group 0
SmartHammer(config)# interface ge1
SmartHammer(config-if)# bridge-group 0注意:
桥接口可以象普通接口一样配置IP地址;接口加入桥接口后,原IP地址自动清除--------------------------------------------------------------------------------netstation
2005-11-17, 00:27
网络攻击的特点:
在多数的网络攻击中,攻击者都是通过对目标系统进行连续的流量泛洪攻击(Flood)来达到耗尽系统可以资源的目的
攻击包隐藏在正常的业务流中很难区分,最典型的如TCP Flood攻击;
常见的两种攻击模式:针对服务器的攻击:
常用的工具:TCP SYN、Smurf IP、ICMP Flood、Ping of death等,通常的特征是通过伪造源地址向目标服务器发起大量的连接请求,耗尽服务器资源。
针对网络设备的攻击:
最常见的为DDOS攻击,攻击者占用所有的网络资源,导致整个网络的瘫痪。DOS/DDOS攻击的种类:
Smurf attack
Land-based attack
Ping of death
Teardrop attack
Jolt2 attack
Arp attack
winnukeFlood攻击
ICMP Flood
UDP Flood
TCP Flood防DOS攻击配置:
SmartHammer(config)# ip defend jolt2
SmartHammer(config)# ip defend land-based
SmartHammer(config)# ip defend ping-death
SmartHammer(config)# ip defend tear-drop
SmartHammer(config)# ip defend winnukeSmartHammer(config)# ip defend all 启用所有的防攻击模块注意:缺省已经启用了,不建议自己再做此方面的配置
防DDOS攻击-TCP代理:
两种TCP代理模式的比较:
Intercept模式(默认配置)
防火墙和客户端首先建立TCP连接,确认是合法数据连接后再和服务器建立连 接,数据包在传输过程中需要更改TCP序列号;
通过牺牲防火墙自身的资源和性能来达到完全保护服务器资源;
对于来源不确定或无法通过访问策略来控制的DDOS攻击十分有效Gateway模式
利用服务器在维持全连接所耗费的资源小于维护半连接的原理,首先使服务器处于全连接状态
对防火墙自身的性能影响比较小,但防御效果不如Intercept模式配置TCP代理:
ip service tcp intercept 启用TCP智能代理
ip tcp intercept mode (intercept/gateway) 选择模式,默认为intercept模式
ip tcp intercept maxincomplete high 3000 半连接高警戒线
ip tcp intercept maxincomplete low 2000 半连接低警戒线
ip tcp intercept>
硬件配置:
1个PCI插槽 3个GE(电口/SFP互斥) 内存:1G NVRAM:128K
FLASH:32M CF插槽:1个(支持FAT文件系统) Console/AUX:各1个
性能参数:
并发连接数:65万 最大吞吐量:2Gbps
每秒新建会话:30K 策略数:8K
NAT连接数:650,000
缺省情况下,SmartHammer防火墙在没有任何配置情况下,安全策略默认是启动的,各接口的安全级别都为0,即互相之间不可互相访问,这样是为了达到不经过任何配置,防火墙就已经实现安全隔离的目的;安全级别具备0-100个等级,数字越大,表示级别越高,一般情况下,确定好内部网络和外部网络的接口后,配置内部接口的安全级别最高,外部接口的安全级别最低;
在简单的应用条件下,可以首先确定防火墙的内部接口、外部接口及DMZ接口,并分别赋予不同的优先级别,一般来将,内部接口的优先级最高,DMZ次之,外部接口最低,这样就保证了内部接口对外部的全权访问,而外部主机无法主动访问内部网络;
在SmartHammer防火墙的实现策略中,设备本身也作为一个特殊的接口,可以通过local的相关指令来进行配置管理优先级别,在后面的文档中将详细介绍.
SmartHammer防火墙对于接口到达的数据,一般要经过3个方面的检测,状态检测、规则匹配和缺省策略;基本的原则如下:
1、对于已建连接,数据包允许通过,此时不在做后面的检测,体现了基于状态防火墙的主要特点;
2、对于非已建连接,要查看入接口和数据包将要转发的出接口是否能够匹配到规则,如果在入接口或出接口匹配到显示的规则,则根据规则匹配的情况进行相应通过或drop处理,而不再检测缺省策略;规则匹配的顺序是先入口,再出口;
3、对于在情况2中,入接口和出接口都没有匹配到规则的情况,此时执行缺省策略,在SmartHammer防火墙中,缺省策略是有安全级别来决定的;对于已建连接和相关连接,防火墙允许数据包通过,相关连接如ftp协议的20和21端口,有内部网络发起的ftp协议连接请求成功后,ftp的数据传输数据连接就属于相关连接,可以通过;缺省策略的判断依据是:
1、 当进入接口安全级别低于或等于离开接口的安全级别时,策略为deny;
2、 当进入接口安全级别高于离开接口的安全级别时,策略为permit。
各接口安全级别缺省为0,即各接口安全级别相同,在这种情况下,禁止所有访问。通过调整接口的安全级别,可以改变缺省策略。接口安全级别配置
安全级别在接口下进行配置,定义好内部接口,外部接口并配置好安全级别后,防火墙的功能已经开始起作用了。
SmartHammer# configure terminal
SmartHammer(config)# interface ge0
SmartHammer(config-if)# ip security-level 90
SmartHammer(config-if)# exit
SmartHammer(config)# interface ge1
SmartHammer(config-if)# ip security-level 10
SmartHammer(config-if)# end安全策略-过滤规则的配置:
为了丰富防火墙对业务的控制能力,SmartHammer防火墙采用access-list 作为安全策略的过滤规则,来对匹配的数据报文做不同的处理,access-list 只是简单的作为规则链,具有如下特点:
access-list 不同于传统的ACL概念,
access-list 没有缺省策略
access-list 也与接口安全级别没有关系
access-list 的启用基于接口,对于设备本身,可当作一个接口来考虑
access-list 在没有加载到接口前,过滤规则不起作用
可通过ip access-group in命令在进入接口上启用ACL规则链进行第一次访问控制,数据包经过路由后,对于发往其它接口的数据包,可通过ip access-group out命令在离开接口上启用ACL规则链进行第二次访问控制。
对于发往设备的数据包,可通过local ip access-group in启用ACL规则链进行第二次访问控制。对于设备发出的数据包,防火墙不做控制
配置例子:
access-list inside permit tcp 192.168.0.0/16 any 0.0.0.0/0 80
inside :访问策略的名称
permit:动作,允许或拒绝(permit\deny)
tcp:协议名称或协议号,如TCP、UDP、ICMP
192.168.0.0/16 :数据包源IP地址,可以是主机地址或网段地址,不加子网掩码为主机地址
any:数据包源端口号,只对TCP、UDP数据有效,any为所有的端口
0.0.0.0/0:数据包目的IP地址,可以是主机地址或网段地址
80:数据包目的端口号,只对TCP、UDP数据有效
支持基于时间的ACL,由于用的不多在此不做赘述,看参阅HSOS配置手册基于角色的安全策略:
SmartHammer(config)# access-list admin permit ip admin-ip any any 80
admin-ip:地址组名称,下面为其定义的地址组
SmartHammer(config)# ip-group admin-ip
SmartHammer(config-ip-group)# address 192.168.0.10
SmartHammer(config-ip-group)# address 10.1.1.10SmartHammer(config)# access-list user deny tcp 192.168.0.0/16 any serverip highport
serverip:地址组名称,下面为其定义的地址组
SmartHammer(config)# ip-group serverip
SmartHammer(config-ip-group)# address 10.1.0.4
SmartHammer(config-ip-group)# address 10.1.0.5
highport:端口组名称,下面为其定义的端口组
SmartHammer(config)# port-group highport
SmartHammer(config-port-group)# port 1138
SmartHammer(config-port-group)# port 21如果想要允许外部网络可以主动访问内部网络,只能通过增加特定的过滤规则一种方式,来允许特定的业务访问内部网络;
SmartHammer(config)# access-list toDMZ permit tcp any any 192.168.0.10 80
SmartHammer(config)# ip access-group ge1 ge2 toDMZ
ge1:数据入接口
ge2:数据出接口
toDMZ:策略标识(即ACL名称)
上面的意思即为容许外部的设备访问DMZ区的WWW服务器(192.168.0.10 )允许特定主机访问防火墙设备
请不要把本地接口地址理解成loopback的IP地址,设备所有的接口都相当于本地设备,添加本地的安全策略时,可以选择任何一个接口的地址作为过滤规则使用;
access-list admin permit tcp administrator any 192.168.0.1 adminport
admin:策略(ACL名称)
administrator:管理员IP组
SmartHammer(config)# ip-group administrator
SmartHammer(config-ip-group)# address 192.168.0.10
SmartHammer(config-ip-group)# address 192.168.1.11
SmartHammer(config-ip-group)# address 192.168.2.10
adminport:管理端口组
SmartHammer(config)# port-group adminport
SmartHammer(config-port-group)# port 23
SmartHammer(config-port-group)# port 443
应用这个策略:
SmartHammer(config)# local ip access-group adminNAT配置:
定义一个外部合法地址池:
ip nat pool SM 202.99.8.2 202.99.8.200 netmask 255.255.255.0
PAT:转换成一个单一合法地址,
ip nat pool SM 202.99.8.1 202.99.8.1 netmask 255.255.255.255
定义NAT语句:
ip nat ge1 source list 10 interface
ge1:NAT名称
interface:PAT:转换成出接口地址
或者以下面的格式,转换成外部地址池:
ip nat Outside source list 10 pool SM //将内部地址nat为外部地址池内的地址
定义符合转换条件的内部地址:
access-list 10 permit ip 192.168.0.0/16
在外部接口下启用指定的NAT:
SmartHammer(config)# interface ge1
SmartHammer(config-if)# ip nat Outside
NAT的实现与ACL的实现类似,首先可以配置几条NAT规则链,在接口上没启用规则链之前,规则链并不起作用;
SmartHammer的NAT转换和路由器的使用方式存在一些不同,SmartHammer不用象路由器那样定义inside和outside接口,SmartHammer在接口数据转发的时候,会自动进行NAT转换处理,这种在接口下直接通过NAT的名字来启用 ,方便了NAT的配置管理,比如在不同的出接口启用不同的NAT转换;
NAT只是使用ACL作为条件匹配,应该尽量避免使用deny和any的关键字,尤其是使用any,SmartHammer把所有数据报文做源地址转换,包括本设备本身发出的数据包,所有使用时应该尽量使用permit关键字对于特定的网段进行设置;静态地址转换 static NAT
ip nat Snat source static 192.168.1.10 202.99.8.10
ip nat Snat source static 192.168.1.11 202.99.8.11另外,在一个NAT内,可以同时配置静态NAT和动态NAT
SHammer(config)# ip nat Snat source static 192.168.1.11 202.99.8.11 //静态的一对一转换
SHammer(config)# ip nat Snat source list 10 202.88.8.12 //其他符合条件的内部地址将转换成唯一的合法地址
最后别忘记了在端口上应用 :)--------------------------------------------------------------------------------netstation
2005-11-16, 23:56
基于状态的资源和连接控制基于这样的观点:
监视所有连接的状态,如果连接长时间没有应答,一直处于半连接状态,浪费了连接资源连接已经建立,但长时间没有数据穿过,浪费了连接资源;
如果有超出正常范围的大量半连接充斥设备,很可能是受到了半连接攻击,网络上流行某种协议的病毒,它也会占用宝贵的网络资源和连接资源,使正常数据无法通过设备;
缺省情况下,IP Inspect功能是启用的,根据网络的情况,管理员需要重新设计Inspect的配置参数。资源控制的方法:
基于状态的资源和连接控制可以通过几种方法:
限定系统总的连接数目
限定特定协议的半连接最高警戒线;
限定特定协议的连接超时时间;
限定特定协议每分钟半连接的最高警戒线;
限定特定协议的连接参数;
限定符合条件源主机的连接数目;
限定符合条件目的主机的连接数目;资源控制的配置:
ip inspect max 500000 系统总的连接数
ip inspect max 500000 tcp 系统总的TCP连接数
ip inspect max 100000 udp 系统总的UDP连接数
ip inspect maxincomplete high 20000 tcp TCP半连接最高水位线
ip inspect maxincomplete low 10000 tcp TCP半连接最低水位线
ip inspect>
创建桥接口:
SmartHammer(config)# interface bvi0
SmartHammer(config-if)# exit向桥接口下加入对应的接口:
SmartHammer(config)# interface ge0
SmartHammer(config-if)# bridge-group 0
SmartHammer(config)# interface ge1
SmartHammer(config-if)# bridge-group 0注意:
桥接口可以象普通接口一样配置IP地址;接口加入桥接口后,原IP地址自动清除--------------------------------------------------------------------------------netstation
2005-11-17, 00:27
网络攻击的特点:
在多数的网络攻击中,攻击者都是通过对目标系统进行连续的流量泛洪攻击(Flood)来达到耗尽系统可以资源的目的
攻击包隐藏在正常的业务流中很难区分,最典型的如TCP Flood攻击;
常见的两种攻击模式:针对服务器的攻击:
常用的工具:TCP SYN、Smurf IP、ICMP Flood、Ping of death等,通常的特征是通过伪造源地址向目标服务器发起大量的连接请求,耗尽服务器资源。
针对网络设备的攻击:
最常见的为DDOS攻击,攻击者占用所有的网络资源,导致整个网络的瘫痪。DOS/DDOS攻击的种类:
Smurf attack
Land-based attack
Ping of death
Teardrop attack
Jolt2 attack
Arp attack
winnukeFlood攻击
ICMP Flood
UDP Flood
TCP Flood防DOS攻击配置:
SmartHammer(config)# ip defend jolt2
SmartHammer(config)# ip defend land-based
SmartHammer(config)# ip defend ping-death
SmartHammer(config)# ip defend tear-drop
SmartHammer(config)# ip defend winnukeSmartHammer(config)# ip defend all 启用所有的防攻击模块注意:缺省已经启用了,不建议自己再做此方面的配置
防DDOS攻击-TCP代理:
两种TCP代理模式的比较:
Intercept模式(默认配置)
防火墙和客户端首先建立TCP连接,确认是合法数据连接后再和服务器建立连 接,数据包在传输过程中需要更改TCP序列号;
通过牺牲防火墙自身的资源和性能来达到完全保护服务器资源;
对于来源不确定或无法通过访问策略来控制的DDOS攻击十分有效Gateway模式
利用服务器在维持全连接所耗费的资源小于维护半连接的原理,首先使服务器处于全连接状态
对防火墙自身的性能影响比较小,但防御效果不如Intercept模式配置TCP代理:
ip service tcp intercept 启用TCP智能代理
ip tcp intercept mode (intercept/gateway) 选择模式,默认为intercept模式
ip tcp intercept maxincomplete high 3000 半连接高警戒线
ip tcp intercept maxincomplete low 2000 半连接低警戒线
ip tcp intercept>
- 最新文章
- GB0-180 Huawei Certified Netwo..[12-30]
- GB0-280 Constructing Enterpris..[12-30]
- GB0-320 Constructing Enterpris..[12-30]
- GB0-360 Design Enterprise-leve..[12-30]
- 华为3Com架构福建人行视讯系统案例[12-30]
- 国内数字集群技术简介[12-30]
- 相关文章
- 华为技术篇之协议原理与实现[12-30]
- 高速路由器的原理[12-30]
- 华为路由器和防火墙配置命令总结[12-30]
- 华为公司VOIP实现原理及关键技术[12-30]
- CableModem原理简介[12-30]
- 3Com防火墙实现VPN功能[12-30]
