- 积分
- 456
- 鸿鹄币
- 个
- 好评度
- 点
- 精华
- 注册时间
- 2016-9-30
- 最后登录
- 1970-1-1
- 阅读权限
- 30
- 听众
- 收听
初级工程师
|
发表于 2022-5-24 20:30:35
|
显示全部楼层
本帖最后由 戒色和尚 于 2022-5-24 20:32 编辑
" m% Q; c T% d) \7 s, H! J3 v
% f) g) j( X9 p$ r& g6 K+ ~fragment 指定该规则是否对所有分片报文有效。当包含此参数时表示该规则对所有分片报文有效。+ \" y" Q0 n2 T5 z
none-first-fragment 指定该规则是否仅对非首片分片报文有效。当包含此参数时表示该规则仅对非首片分片报文有效。
0 p# X4 x& v3 C* q# J( a, }说明:
# O! G* o1 u- o3 I0 u规则中不包含参数fragment或none-first-fragment,表示该规则对所有的报文有效。, }- z" h: Q& z$ t8 H
: V2 ~4 j) u: r0 E! D$ h9 P
0 R4 ]$ J7 g* l
ACL对分片报文的支持
3 N9 J5 v% l% ]2 |3 u- F }. `传统的包过滤并不处理所有IP报文分片,而是只对第一个分片报文进行匹配处理,后续分片一律放行,这样,网络攻击者可能构造后续的分片报文进行流量攻击,带来安全隐患;
9 V' h. A) G- T& \' C4 O) g设备的包过滤提供了对分片报文过滤的功能,包括对所有分片报文进行三层匹配过滤;
' r* i U0 w8 Q$ s9 v$ K在ACL规则中,可以配置该ACL规则对所有分片报文有效,可以配置该规则仅对非首片分片报文有效,也可以配置规则对所有报文均有效;( P z7 x3 @* b4 y0 c
. p2 q! y1 X, x& G9 K( I
|
11#
2022-5-24 20:30:35
回复(0)
收起回复
|