国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

代理服務器的架設與維護(二)
2007-01-24   


五、安全保障

  物理安全的保護

  供電:該服務器放在我校網絡中心主機房,有雙路供電。UPS可以保證在沒有市電供應下5小時不中斷服務。

  物理隔離:網絡中心24小時有專人值班,進入主機房需要登記。

  服務器軟件安全保護

  操作系統選用了FreeBSD。Freebsd本身幾乎沒有任何安全漏洞。根據服務最少化原則,出國代理上目前使用的服務有ssh ntp socks5 squid幾種。其中ssh沒有使用freebsd自帶的openssh,而是使用了ssh.com出的非商業版的ssh服務器軟件。這個版本的ssh服務器軟件相對openssh有更安全效率更高的優勢。而且對于非商業應用是免費的。 服務器通過ntp服務與某網絡時間服務器進行時間同步,這是為了保證日志文件記錄事件發生時間的準確性。另2個為必須提供的代理服務。其余服務沒有打開。執行ps命令確認沒有任何多余進程。

  對SYN-Flood及掃描的防護

  SYN Flood是當前最流行的DoS(拒絕服務攻擊)與DdoS(分布式拒絕服務攻擊)的方式之一,這是一種利用TCP協議缺陷,發送大量偽造的TCP連接請求,從而使得被攻擊方資源耗盡(CPU滿負荷或內存不足)的攻擊方式。

  [img:01091db545]http://www.frontfree.net/articles/pages/0000000597/tcpconnection.gif[/img:01091db545]

  TCP協議的三次握手過程是這樣的:

  首先,請求端(客戶端)發送一個包含SYN標志的TCP報文,SYN即同步(Synchronize),同步報文會指明客戶端使用的端口以及TCP連接的初始序號;
  第二步,服務器在收到客戶端的SYN報文后,將返回一個SYN+ACK的報文,表示客戶端的請求被接受,同時TCP序號被加一,ACK即確認(Acknowledgement)。
  第三步,客戶端也返回一個確認報文ACK給服務器端,同樣TCP序列號被加一,到此一個TCP連接完成。假設一個用戶向服務器發送了SYN報文后突然死機或掉線,那么服務器在發出SYN+ACK應答報文后是無法收到客戶端的ACK報文的(第三次握手無法完成),這種情況下服務器端一般會重試(再次發送SYN+ACK給客戶端)并等待一段時間后丟棄這個未完成的連接,這段時間的長度我們稱為SYN Timeout,一般來說這個時間是分鐘的數量級(大約為30秒-2分鐘);一個用戶出現異常導致服務器的一個線程等待1分鐘并不是什么很大的問題,但如果有一個惡意的攻擊者大量模擬這種情況,服務器端將為了維護一個非常大的半連接列表而消耗非常多的資源----數以萬計的半連接,即使是簡單的保存并遍歷也會消耗非常多的CPU時間和內存,何況還要不斷對這個列表中的IP進行SYN+ACK的重試。
  實際上如果服務器的TCP/IP棧不夠強大,最后的結果往往是堆棧溢出崩潰。即使服務器端的系統足夠強大,服務器端也將忙于處理攻擊者偽造的TCP連接請求而無暇理睬客戶的正常請求(畢竟客戶端的正常請求比率非常之?。?,從而造成DoS。

  在freebsd的可以調整的內核參數中有下面2項:net.inet.tcp.blackhole和net.inet.udp.blackhole。相應的描述如下:The blackhole sysctl(8) MIB is used to control system behaviour when connection requests are received on TCP or UDP ports where there is no socket listening. Normal behaviour, when a TCP SYN segment is received on a port where there is no socket accepting connections, is for the system to return a RST segment, and drop the connection. The connecting system will see this as a `Connection reset by peer`. By setting the TCP blackhole MIB to a numeric value of one, the incoming SYN segment is merely dropped, and no RST is sent, making the system appear as a blackhole. By setting the MIB value to two, any segment arriving on a closed port is dropped without returning a RST. This provides some degree of protection against stealth port scans.In the UDP instance, enabling blackhole behaviour turns off the sending of an ICMP port unreachable message in response to a UDP datagram which arrives on a port where there is no socket listening. It must be noted that this behaviour will prevent remote systems from running traceroute(8) to a system. The blackhole behaviour is useful to slow down anyone who is port scanning a system, attempting to detect vulnerable services on a system. It could potentially also slow down someone who is attempting a denial of service attack.

  根據上面描述可以將net.inet.tcp.blackhole和net.inet.udp.blackhole設置為2和1,這樣將防止半開式的端口掃描,并且能對syn-flood有初步的防護。

  在內核的配置文件中有options TCP_DROP_SYNFIN這個選項。通過加入這個參數,可以防止通過TCP/IP堆棧對操作系統進行識別??梢詫踩珕栴}中的”information gathering”解決 。
六、優化

  內核的優化

  FreeBSD有很豐富的可以自定義的內核的參數。默認的內核為了保證通用性和穩定性,有大量優化性能的參數沒有加入。

  我校Chinanet代理服務器操作系統內核部分優化參數如下:

  options MAXDSIZ=`(1024*1024*1024)`
  options MAXSSIZ=`(1024*1024*1024)`
  options DFLDSIZ=`(1024*1024*1024)`
  options CPU_ENABLE_SSE
  options PANIC_REBOOT_WAIT_TIME=16

  前三行是對freebsd下運行的應用程序可以使用的最大的內存資源作限制,默認為128M。由于出國代理服務器軟件squid占用內存巨大,默認的配置顯然不能滿足要求,所以要使用自定義的配置。這個配置允許單一進程占用1G的內存資源。

  第四行是打開對SSE/MMX2指令集的支持。通過加入這一參數,出國代理的性能提高了約1%。即單位時間內吞吐量增加了1%。

  第5行是在內核發生嚴重錯誤的時候自動重新啟動的時間。這個參數保證了服務器出現嚴重的軟件錯誤后能自動恢復。

  Cache policy
  在本文的第三部分中提到了出國代理使用的cache policy。

  cache_replacement_policy heap LFUDA cache替換策略
  memory_replacement_policy heap LRU 內存替換策略

  HP公司曾經對squid作過詳細的測試。

  參考該文檔,對我校出國代理作了相應的調整。默認的cache_replacement_policy 和memory_replacement_policy都是LRU。這個算法用在cache上效率相對較低。經過實際測試,使用LFUDA(Least Frequently Used with Dynamic Aging)作為cache replacement policy,cache的命中率最高。使用heap LRU作為memory replacement policy,memory cache命中率最高。使用工具測得加入出國代理后,對使用代理的用戶來說,Chinanet的出口帶寬達到了5-7M,已經遠遠高于4M的實際帶寬。確實起到了cache的作用。

  對于磁盤IO的優化

  前文提到freebsd的磁盤性能不佳。除使用raid技術之外,squid本身有unlinkd 和diskd兩個子進程來專門負責對磁盤作操作。配置文件中的cache_dir ufs /usr/local/squid/cache 25000 16 256 這行指定了squid可以使用25G的硬盤空間來作為緩存。Ufs指定了使用unlinkd作為對磁盤做操作的進程。Unlinkd只負責刪除文件的操作,diskd負責所有的操作。Squid的相應文檔上建議使用diskd。但是經過測試,使用diskd雖然能提高系統的性能,但是會使squid進程變得不穩定?;诒WC穩定性的考慮,選擇使用unlinkd作為對磁盤操作的進程。

  Cache peer

  Squid支持多臺服務器進行協同工作,組成cache peer。美國的National Laboratory for Applied Network Research、UCSD、The National Science Foundation建立了相應的cache peer組織(http://www.ircache.net)。我校Chinanet代理服務器將該組織中的2臺服務器設置為slibing模式來調用,將我校另外一臺cernet線路上的服務器設置為域名以.edu.cn結尾的parent模式。訪問過程是這樣的:如果客戶端提交來的請求是以.edu.cn結尾的,首先查詢cache中是否有,如果沒有則請求cernet線路上的服務器去讀取相應資源。

  對于其他的域名,則首先查詢本身的cache,如果沒有則查詢slibing的cache,如果還沒有,則自己主動去獲取該資源。與ircache的協調使用ICP(Internet Cache Protoclol),與cernet線路服務器協調使用HTCP(Hypertext Caching Protocol)。對ICP的描述在RFC2186、RFC2187,對HTCP的描述在http://icp.ircache.net/htcp.txt。HTCP更有利于提高cache的性能,但是對系統的配置有要求,ICP相對簡單。所以,選擇使用ICP與ircache的服務器協同工作,使用HTCP與學校cernet服務器協同工作。

熱詞搜索:

上一篇:代理服務器的架設與維護(一)
下一篇:簡單、輕松的HP ProLiant刀片服務器管理

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
韩国中文字幕2020精品| 国产精品久久久久久久久晋中 | 国产毛片精品视频| 精品国产乱码久久久久久免费 | 国产一区二区成人久久免费影院| 欧美xxx久久| 成人免费高清在线| 一区二区高清视频在线观看| 在线播放亚洲一区| 国产一区在线观看视频| 亚洲同性同志一二三专区| 欧美日韩不卡一区| 国产成人一区在线| 亚洲美女淫视频| 精品国产污污免费网站入口| 99久久99精品久久久久久| 婷婷六月综合网| 国产欧美一区二区三区网站| 欧美体内she精高潮| 国产伦精品一区二区三区免费| 最好看的中文字幕久久| 欧美电视剧免费观看| 色婷婷综合久久久中文一区二区 | 久久综合九色欧美综合狠狠| 成人性生交大合| 性久久久久久久| 亚洲国产激情av| 欧美精品日韩一区| 91丨porny丨国产入口| 国产原创一区二区| 偷偷要91色婷婷| 亚洲一区二区三区免费视频| 中文字幕不卡一区| 欧美v国产在线一区二区三区| 色老综合老女人久久久| 国产精品一品视频| 久久丁香综合五月国产三级网站| 一区二区三区在线观看欧美| 国产三级欧美三级日产三级99 | 久久在线观看免费| 欧美体内she精高潮| 成人精品免费看| 国产精品亚洲综合一区在线观看| 日韩成人伦理电影在线观看| 亚洲一区二区在线播放相泽 | 国产69精品久久久久毛片| 亚洲成人免费电影| 一个色妞综合视频在线观看| 亚洲欧美综合色| 国产精品欧美极品| 中文在线一区二区| 中文字幕一区二区不卡| 国产精品视频你懂的| 国产香蕉久久精品综合网| 精品1区2区在线观看| 精品99一区二区| 国产欧美日韩在线视频| 精品久久久久久久一区二区蜜臀| 欧美一级搡bbbb搡bbbb| 91精品国产色综合久久不卡蜜臀 | 欧美精品一区二区三区高清aⅴ| 欧美色倩网站大全免费| 欧美无人高清视频在线观看| 欧美色图在线观看| 欧美片网站yy| 91精品国产一区二区人妖| 欧美成人一区二区| 中文字幕免费在线观看视频一区| 欧美激情综合五月色丁香小说| 国产精品视频九色porn| 亚洲免费观看高清完整版在线观看| 亚洲你懂的在线视频| 亚洲大片免费看| 久久精品国产一区二区三| 国产精品亚洲视频| 色综合 综合色| 91精品久久久久久久91蜜桃 | 在线电影一区二区三区| 91麻豆精品国产自产在线 | 日韩黄色免费网站| 看片网站欧美日韩| 波多野结衣精品在线| 欧美中文一区二区三区| 日韩欧美一区二区在线视频| 国产亚洲一二三区| 一区二区在线观看免费 | 制服丝袜日韩国产| 久久久影视传媒| 一区二区三区成人| 久久电影网站中文字幕| 96av麻豆蜜桃一区二区| 欧美第一区第二区| 亚洲免费在线观看视频| 人妖欧美一区二区| 成人app网站| 在线播放中文字幕一区| 中文字幕亚洲区| 免费精品视频最新在线| 99精品久久久久久| 精品国产青草久久久久福利| 一区二区高清免费观看影视大全| 精品一区二区三区不卡| 欧美在线观看你懂的| 精品日韩av一区二区| 自拍偷拍欧美精品| 久久超碰97人人做人人爱| 色综合色狠狠综合色| 精品国产精品网麻豆系列| 亚洲国产婷婷综合在线精品| 成人黄色a**站在线观看| 欧美大片顶级少妇| 五月综合激情日本mⅴ| www.综合网.com| 国产日韩欧美激情| 久久99精品久久久久久久久久久久| 成人黄色小视频| 久久色视频免费观看| 日韩电影在线一区二区三区| aaa亚洲精品一二三区| 日韩一区二区视频| 亚洲一区二区在线免费看| 色综合中文字幕| 亚洲日本免费电影| 91日韩在线专区| 亚洲色图一区二区| 91偷拍与自偷拍精品| 中文字幕中文字幕一区二区| 国内精品视频666| 久久综合色播五月| 国产又粗又猛又爽又黄91精品| 日韩一卡二卡三卡| 麻豆久久久久久| 日韩精品中午字幕| 国产一区二区三区蝌蚪| 久久免费精品国产久精品久久久久| 日韩电影在线观看电影| 欧美美女网站色| 美女视频黄频大全不卡视频在线播放| 欧美美女黄视频| 精品综合免费视频观看| 国产日产亚洲精品系列| 99re热这里只有精品视频| 亚洲乱码国产乱码精品精可以看| 成年人网站91| 亚洲猫色日本管| 欧美高清视频在线高清观看mv色露露十八 | 1024成人网| 91成人看片片| 亚洲成人自拍偷拍| 欧美成人精品3d动漫h| 国产精品自在欧美一区| 欧美激情综合网| 日本韩国视频一区二区| 婷婷中文字幕综合| 久久精品在这里| 91成人免费在线| 国内精品国产三级国产a久久| 中文字幕 久热精品 视频在线| 91丨porny丨户外露出| 免费成人结看片| 中文字幕日韩欧美一区二区三区| 91蜜桃视频在线| 日韩精品电影一区亚洲| 国产日产欧美精品一区二区三区| 95精品视频在线| 久久国产精品第一页| 国产精品久久二区二区| 欧美日韩一区不卡| 国产麻豆精品在线| 亚洲高清免费观看高清完整版在线观看 | 欧美日韩精品一二三区| 国产一区二区三区视频在线播放| 亚洲视频香蕉人妖| 久久蜜桃一区二区| 欧美裸体一区二区三区| 成人精品国产福利| 国产在线一区二区综合免费视频| 亚洲伊人色欲综合网| 久久精品亚洲精品国产欧美kt∨ | 99精品久久99久久久久| 精品一区二区三区影院在线午夜| 国产精品无遮挡| 欧美成人一区二区三区片免费| 91福利视频在线| 99久久亚洲一区二区三区青草 | 久久国产剧场电影| 午夜电影网亚洲视频| 亚洲欧洲另类国产综合| 精品精品欲导航| 欧美高清视频不卡网| 欧洲精品视频在线观看| aaa亚洲精品| 成人黄色在线视频| 成人手机在线视频| 国产成人在线免费观看| 国产一区二区主播在线| 蜜桃一区二区三区在线| 偷拍一区二区三区四区| 五月天久久比比资源色| 一个色综合网站|