Cloud Native应用交付

  • 首页
  • 关于本站
  • 个人介绍
  • Downloads
  • Repo
    • Github
    • Container
  • F5
    • F5 Python SDK
    • F5-container
    • F5-LBaaS
  • 社交
    • 联系我
    • 微信/微博
    • 公众号
    • 打赏赞助
行至水穷处 坐看云起时
Cloud Native Application Services: cnadn.net
  1. 首页
  2. F5-Tech tips
  3. 正文

AFM 测试要点

2014年10月13日 8161点热度 0人点赞 0条评论

7JCP5X38O4G7Z46_RU2

AFM模块可用于抵抗很多种类型的DOS攻击,在系统中对各个攻击类型的检测设置一般如上图所示,包含三个配项,其含义如下:

Detection Threshold PPS, 每秒包数,系统会自动采样最近1分钟内每秒包数(profile结果中的stats 1m),若统计值大于设置值,则系统认为攻击发生。攻击发生后,系统每秒采样一次值,若值依旧大于设定阀值则攻击在持续,低于该值,系统认为攻击停止。

 

Detection Threshold percent,这是相对值,系统将最近1分钟(stats 1m)的值与最近1小时(stats 1h)进行比较,若stats 1m的值/stats 1h的值大于设定阀值,则认为攻击发生。攻击发生后,系统每秒采样一次值,若值依旧大于设定阀值则攻击在持续,低于该值,系统认为攻击停止。需要注意的是,系统在进行相对判断时候,需要具备以下前提条件1.系统运行时间大于3小时,即stats 1h samples的值大于3*3600s。 且每小时的最低包值要大于dos.onehourminrate的设置值(缺省100)。

 

Default internal Rate limit 是让系统将每秒超过该值(PPS)的包都丢弃,例如设置丢弃125阀值,从下图可以看出,每秒总包数减去每秒丢弃的都等于125:
YJKSCKFHH1@J9I77MUXP

丢弃的设置仅针对那些合法包所进行的flood攻击,若包本身是不正确的,则全部丢弃。

 

由于avr统计具有一定延迟,因此security界面下的event以及report界面所显示的总包数一般都小于实际发包数量,如想看较为准确的统计,可通过实时观察tmsh show security dos device-config输出

 

注:上述设置的阀值数量是针对每个TMM而言,不是系统级别。各个TMM处理包的数量可能未必那么平均需注意,任意一个tmm触发阀值,都将在系统中报告攻击发生。

 

tmsh show security dos device-config:

 

Statistics Type     Count

Attack Detected       0

Attack Count         0

Stats 1h Samples     0 《《《《1h采样机制的总采样时间

Stats             4222 《《《《《《《《有统计以来总值

Stats Rate         292 《《《《《实时每秒的速率

Stats 1m             62 《《《《《最近1分钟采样速率

Stats 1h             0 《《《《《《最新1h采样速率

Drops             4222

Drops Rate         292

Drops 1m             62

Drops 1h             0

Int Drops             0

Int Drops Rate       0

Int Drops 1m         0

Int Drops 1h         0

WhiteList Hits       0

相关文章

  • F5 DDOS/DOS防御 部署白皮书/参考手册/实践推荐
  • openstack heat模板之配置基本LB到F5 BIGIP
  • F5常见log日志解释
  • F5 TMOS系统操作手册
  • BIGIP DNS (GTM)V12变化速览
本作品采用 知识共享署名-非商业性使用 4.0 国际许可协议 进行许可
标签: AFM DDOS DOS F5 Firewall
最后更新:2014年10月13日

纳米

linjing.io

打赏 点赞
< 上一篇
下一篇 >
页面AI聊天助手

纳米

linjing.io

☁️迈向Cloud Native ADC ☁️

认证获得:
TOGAF: ID 152743
Kubernetes: CKA #664
Microsoft: MCSE MCDBA
Cisco: CCNP
Juniper: JNCIS
F5:
F5 Certified Solution Expert, Security
F5 Certified Technology Specialist, LTM/GTM/APM/ASM
F5 Certified BIG-IP Administrator
  • 点击查看本博技术要素列表
  • 归档
    分类
    • AI
    • Automation
    • Avi Networks
    • Cisco ACI
    • CISCO资源
    • F5 with ELK
    • F5-Tech tips
    • F5技术
    • Juniper
    • Linux
    • NGINX
    • SDN
    • ServiceMesh
    • WEB编程
    • WINDOWS相关
    • 业界文章
    • 交换机技术
    • 化云为雨/Openstack
    • 协议原理
    • 容器/k8s
    • 我的工作
    • 我的生活
    • 网站技术
    • 路由器技术
    • 项目案例
    标签聚合
    openstack F5 gtm network k8s irule docker istio api bigip DNS envoy neutron flannel nginx
    最近评论
    汤姆 发布于 8 个月前(09月10日) 嗨,楼主,里面的json怎么下载啊,怎么收费啊?
    汤姆 发布于 8 个月前(09月09日) 大佬,kib的页面可以分享下吗?谢谢
    zhangsha 发布于 1 年前(05月12日) 资料发给我下,谢谢纳米同志!!!!lyx895@qq.com
    李成才 发布于 1 年前(01月02日) 麻烦了,谢谢大佬
    纳米 发布于 1 年前(01月02日) 你好。是的,因为以前下载系统插件在一次升级后将所有的下载生成信息全弄丢了。所以不少文件无法下载。DN...
    浏览次数
    • Downloads - 183,773 views
    • 联系我 - 118,966 views
    • 迄今为止最全最深入的BIGIP-DNS/GTM原理及培训资料 - 116,512 views
    • Github - 103,661 views
    • F5常见log日志解释 - 79,774 views
    • 从传统ADC迈向CLOUD NATIVE ADC - 下载 - 74,625 views
    • Sniffer Pro 4 70 530抓包软件 中文版+视频教程 - 74,320 views
    • 迄今为止最全最深入的BIGIP-DNS/GTM原理及培训资料 - 67,770 views
    • 关于本站 - 60,911 views
    • 这篇文档您是否感兴趣 - 55,495 views
    链接表
    • F5SE创新
    • Jimmy Song‘s Blog
    • SDNlab
    • Service Mesh社区
    • 三斗室
    • 个人profile
    • 云原生社区

    COPYRIGHT © 2023 Cloud Native 应用交付. ALL RIGHTS RESERVED.

    Theme Kratos Made By Seaton Jiang

    京ICP备14048088号-1

    京公网安备 11010502041506号