【问题标题】:IIS 8.5 low minBytesPerSecond not working against slow HTTP POSTIIS 8.5 低 minBytesPerSecond 不适用于慢速 HTTP POST
【发布时间】:2015-10-13 11:07:34
【问题描述】:

我有一个在 Windows 2012 R2 上的 IIS 8.5 下运行的 ASP.NET 站点。

我正在尝试使用 MinBytesPerSecond 配置设置(在 applicationHost\WebLimits 中)作为缓解慢速 HTTP POST 攻击的策略的一部分,但似乎无法让 IIS 尊重该值。我已经尝试使用默认的 240 字节/秒加上更高的值。

我正在使用 OWASP/ProactiveRISK 的 SwitchBlade 以 1 字节/秒的速度将 POST 主体发送到服务器,但无法让它断开连接。

在网络上许多与慢速 DOS 攻击相关的文章中建议使用 MinBytesPerSecond,所以我很惊讶我遇到了困难。为了以防万一,每次更改设置后我都重新启动了 IIS。

这个设置可以被另一个可能没有运行的进程监控吗?

非常感谢任何想法、要考虑的事情或替代方案。

编辑:

刚刚在 IIS 配置参考中注意到这一点 here, minBytesPerSecond...

指定 HTTP.sys 在向客户端发送响应时强制执行的最小吞吐率(以字节为单位)。 minBytesPerSecond 属性通过保持以最少数据打开的连接来防止恶意或故障软件客户端使用资源。如果吞吐率低于 minBytesPerSecond 设置,则终止连接。

这是否意味着此设置仅适用于返回响应的速率,即只能用于慢读取 - 是否有人对 minBytesPerSecond 为他们工作有任何知识或经验?

谢谢。

【问题讨论】:

    标签: asp.net iis bandwidth iis-8.5


    【解决方案1】:

    我是被完全相同的问题带到这里的。你的最后一段指出了这一点。我已经使用 Postman 和 NetLimiter 进行了测试,以模拟慢速上传和慢速下载速率。我可以确认minBytesPerSecond 设置适用于将数据发送回客户端,即响应而不是请求。

    我只能想象这个设置在防止慢速 HTTP post 攻击方面被广泛误解,因为我看不出这对缓解此类攻击有什么用处。公平地说,我认为这些文档具有误导性。

    【讨论】:

      猜你喜欢
      • 2016-10-23
      • 1970-01-01
      • 1970-01-01
      • 2022-11-16
      • 2014-01-06
      • 1970-01-01
      • 2021-04-27
      • 2014-07-23
      • 2011-10-29
      相关资源
      最近更新 更多