SYN Flood 原理:攻击者大量发送伪造 SYN 请求,服务器消耗大量资源处理半连接而无暇处理正常请求。
Smurf 原理:向广播地址发送 ICMP 请求,源 IP 伪装为受害主机,产生放大流量攻击目标。
内容安全现状:攻击层出不穷、检测预警难且移动化国际化、攻击多样化难防、企业安全建设仍处初级阶段。
Web 服务器应放置于 DMZ 区域;查杀病毒木马不属于防火墙的功能;SSL VPN 的客户端是浏览器。
IPSec 相关:AH 封装遇 NAT 时因外层 IP 头被改变导致完整性验证失败;IPSec policy 调用在 GRE tunnel 上保护 GRE 外层流量(GRE over IPSec);调用在 virtual-template 上保护 L2TP 内层流量(IPSec over L2TP)。