gpt4 book ai didi

linux - IPTables 丢弃带有 IP header 标识的 UDP 数据包

转载 作者:塔克拉玛干 更新时间:2023-11-03 00:45:17 24 4
gpt4 key购买 nike

我们目前收到针对我们的一个应用程序的 30Mbps 欺骗性 UDP 泛洪,导致 CPU 使用率过高,我们有一个专用防火墙运行带有 IPTables 的基本 linux 版本。

查看流量日志,所有欺骗性 UDP 流量的 header 标识号均为 31336。是否可以通过 IPTables 丢弃与该编号匹配的数据包?

这是一张包含显示标识号的 wireshark 捕获的图片: enter image description here

UDP 数据包中的数据也在 90 到 800 字节之间,将合法流量复制到我们的应用程序中。标识号是我能看到的匹配不良流量的唯一方法。

最佳答案

我会尝试使用 iptables' u32 extension .

这不是我亲自测试的,但规则应该是这样的:

iptables -A PREROUTING -p udp -m u32 --u32 "2&0xFFFF=0x7a68" -j DROP

关于linux - IPTables 丢弃带有 IP header 标识的 UDP 数据包,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37898779/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com