iKuai爱快流控路由

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 17073|回复: 56
打印 上一主题 下一主题

[3.X] 爱快的抗攻击能力超级低,不堪一击!!!

[复制链接]
跳转到指定楼层
楼主
发表于 2014-2-23 08:29:26 | 显示全部楼层 |只看大图 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 9622315 于 2014-2-23 09:04 编辑

爱快的抗攻击能力弱爆了!!!


测试环境如下


爱快主机
泰安 ATOM330 双1000M服务器主板,1G内存
爱快1.3.0-P1 Build20140217-12:31

攻击主机
微星工控主板,T8300 CPU,4G内存
Windows 7 x64旗舰版,破盾者防火墙测试仪


网络环境
10/100M自适应全双工无阻塞交换机
攻击主机通过上述交换机连接至爱快主机的LAN接口


在攻击主机上启动破盾者防火墙测试仪,选择单机(攻击)模式,(攻击)线程数量设置到50,
攻击类型全选(TCP、UDP、ICMP、SYN、超级CC、TCP多连接),攻击目标填写爱快的LAN IP,
攻击端口80,其他默认,点击“开始”按钮发起攻击。

这时刷新爱快的系统信息页面,可以看到,状态连接数大约有500多个会话,CPU使用量约33%,
从流量监视页面可以看到,攻击流量大约95Mbps左右,因交换机硬件限制,不可能超过100M,
攻击持续1分钟后,系统信息页面,无响应,CPU使用量数值无变化,ping爱快不通,遂断网之。

点击停止按钮停止攻击,退出破盾者防火墙测试仪,彻底结束攻击进程,ping爱快LAN依然不通,
LAN网内的其他电脑,也无法通过DHCP服务,从爱快上获取到IP地址,3个小时以后,状态依旧。

重启爱快主机后,网络恢复正常,到此可以认为上述攻击测试过程,导致爱快网络服务彻底崩溃,
并且系统不能自愈,在不重启爱快主机的前提下,即便停止攻击后,状态依旧,攻击永久性生效。

仅仅单点攻击,仅仅50线程,仅仅100M攻击流量,仅仅1分钟左右,就能让爱快网络服务彻底崩溃,
以至永久性断网,这也太……

同样的测试环境,硬件配置更低的软路由主机,装m0n0wall系统,攻击半个小时后,系统依然OK,
停止攻击后,网络立即恢复正常,加大攻击线程至100,10分钟后,攻击测试电脑崩溃,攻击停止,
网络立即恢复正常。

从上述测试结果看,爱快要想进军商用领域,还有很长的路要走呀!任重而道远!!!



分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 支持支持 反对反对
沙发
 楼主| 发表于 2014-2-23 15:46:18 | 显示全部楼层
本帖最后由 9622315 于 2014-2-23 16:43 编辑
网络浪子 发表于 2014-2-23 14:47
好无聊的测试。。。。。弄个ATOM 330来抗攻击?你是当ATOM是到强还是当爱快是防火墙软件? ...

不要以为330非常弱智,同样的硬件,装其他路由系统,抗攻击能力都很强,最关键的是爱快不能自愈,

也就是攻击撤销后,系统仍然瘫痪。这说明爱快的系统的健康性不强,这与CPU处理能力没有任何关系。

再说我的攻击量根本就没有多大,仅仅几百个连接,100M流量,真要是遇到DDOS,瞬间就是上万连接。

就现在的情况看,你就是换双至强,对爱快来说也无济于事,几台双核电脑,瞬间秒杀爱快,不信你试试。


板凳
 楼主| 发表于 2014-2-23 15:51:22 | 显示全部楼层
小C 发表于 2014-2-23 09:12
咳,正式答复一下楼主吧,防火墙方面我们目前基本没做任何工作,仅拿linux自带的几个简单工具,目前也未发 ...

攻击撤销后,系统不能自愈,这就说明系统的健康性欠缺,诚然抵御攻击,拼的是CPU、内存、带宽等硬件资源,

如果硬件配置不够高,很难抵御,但是我测试时的攻击量,可以说是小只有小了,仅仅几百连接,不到100M流量,

如果真的是实际环境中有网络攻击,那么瞬间就是上万连接,攻击进行时,网络丢包,系统停止响应,这是允许的,

但攻击撤销时,必须要保证系统能恢复正常,否则一旦LAN内有网络病毒发作,将导致整个网络瘫痪的。


地板
 楼主| 发表于 2014-2-23 16:49:21 | 显示全部楼层
离岛 发表于 2014-2-23 16:46
不能  搞破坏呀  朋友

这不是搞破坏,是我在测试爱快系统的各方面性能,测试环境是独立出来的。
5#
 楼主| 发表于 2014-2-23 17:11:18 | 显示全部楼层
本帖最后由 9622315 于 2014-2-23 17:21 编辑
网络浪子 发表于 2014-2-23 16:53
路由咱还是测测转发能力和各功能模块吧。。。。
这种测试还是针对号称防火墙的设备去做更合适些。
咱不能 ...

可是你不能排除,万一LAN内有病毒发作,攻击网关,那岂不是就坏大事了。

我不要求爱快有很强的抗攻击能力,攻击进行时,可以停止响应,停止服务。

但攻击撤销后,一定能立即恢复正常,才行呀,能自愈的系统,才叫健康呀!
6#
 楼主| 发表于 2014-2-23 17:23:34 | 显示全部楼层
小C 发表于 2014-2-23 09:12
咳,正式答复一下楼主吧,防火墙方面我们目前基本没做任何工作,仅拿linux自带的几个简单工具,目前也未发 ...

我的测试环境,很简单,攻击量也比较小,这远远算不上是极端,

区区几百连接能叫极端么?真实环境中的DDOS,瞬间上万连接。

我不要求爱快有很强的抗攻击能力,攻击进行时,允许停止响应,

允许停止服务。但攻击撤销后,一定能立即恢复正常,才可以呀,

能自愈的系统,才叫健康呀!否则就是个病秧子,早晚要出事的。
7#
 楼主| 发表于 2014-2-23 22:44:49 | 显示全部楼层
又不输房子不赢地的,啥赢不赢的,我就事论事,实事求是。

只是接个小工程,打算用爱快系统,所以这几天一直在测试。

不测不知道,一测还真发现了不少问题,所以上来得瑟得瑟,

我也希望爱快能尽快长大,良药苦口,忠言逆耳呀!
8#
 楼主| 发表于 2014-2-26 09:37:55 | 显示全部楼层
秀字营 发表于 2014-2-25 18:31
目前爱快作为路由器为基准发展的产品,确实没有很好的防止攻击的功能
我们之后路由方面功能稳定的话会对防火 ...


我记得连接数设置了,UDP、TCP、ICMP都是500,但是貌似作用不大。
9#
 楼主| 发表于 2014-3-20 10:31:18 | 显示全部楼层
本帖最后由 9622315 于 2014-3-20 10:34 编辑
yuncai1000 发表于 2014-3-20 10:24
一般的时候应该很少遇到攻击的吧

但不排除,二般的情况,想当年 冲击波 震荡波 ……,人为主动的攻击,虽然不多(但不排除有欠剁手的),但被动隐藏的攻击,是不可避免的,并且很多,比如病毒、蠕虫、甚至游戏外挂等恶意代码。
10#
 楼主| 发表于 2014-3-20 11:44:39 | 显示全部楼层
shanlus 发表于 2014-3-20 11:31
你把防火墙里的连接数限制关了 在攻击看看怎么样。。

这还用问,死的更快。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

QQ|小黑屋|手机版|Archiver|论坛规章制度|iKuai Inc. ( 京ICP备13042604号 )

GMT+8, 2024-6-3 14:21

Powered by Discuz! X3.3

© 2001-2024 Comsenz Inc.

快速回复 返回顶部 返回列表