设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 731|回复: 2
收起左侧

[分享] NAT安全性

[复制链接]
 成长值: 63265
发表于 2023-10-24 20:38:05 | 显示全部楼层 |阅读模式
NAT设备可通过会话数限制、会话表老化等功能实现安全性保障。

会话数限制
NAT是一种有状态的地址转换技术,会话表是NAT业务最核心的资源。如果某些用户发起DoS攻击(例如发起SYN-Flood攻击),就可能将所有的NAT会话表资源耗尽,导致其他正常用户无法建立会话表,从而无法访问网络。因此,有必要统计和检查单个IP地址所建立的TCP/UDP/ICMP会话数。通过分析源IP地址发起或目的地址接收的会话总数是否超过设定的阈值,可以确定是否需要限制该IP发起新的连接。

当TCP/UDP/ICMP连接数降至阈值以下后,源IP地址或目的地址可以重新发起或者接受TCP/UDP/ICMP连接。

会话表老化
NAT设备支持配置各种应用协议的NAT用户会话表项的老化时间,自动把相应类型的会话表老化释放会话数资源,也支持对所有会话表或者指定类型的会话表进行强制老化。

基于用户的建流速度限制
NAT设备采用的是多核架构,建流与转发共用CPU资源。为保证CGN设备正常运行,设备通过动态感知建流规模,对建流速度和建流资源进行对应的限制。

当用户会话数达到一定的规模时,用户建立会话的建流速度影响到其他业务的性能,通过对用户建立会话的建流速度进行限速;当某些用户的性能影响到其他用户的业务,通过对所有用户的建流速度进行CAR,保证用户业务的正常运行。

发表于 2023-11-11 19:24:21 | 显示全部楼层
谢谢楼主分享  谢谢楼主分享
板凳 2023-11-11 19:24:21 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-1-24 07:22 , Processed in 0.071157 second(s), 11 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表