【发布时间】:2014-11-03 19:59:54
【问题描述】:
有没有办法在没有来自主机的初步 SYN 的情况下收到 SYN-ACK 时阻止 Windows 主机发送 RST 数据包?
是否有一个布尔注册表项?我不喜欢使用外部工具,但如果这是唯一的解决方案,请提及。
但是,出于我的目的,如果没有其他方法,可以仅针对特定 IP 地址、网络接口甚至特定端口禁用该机制。
我使用的是 Windows Server 2008 R2。
【问题讨论】:
-
用 Windows 防火墙阻止 RST 数据包,也许?或者从一个 Windows 不知道的不同 MAC 和 IP 地址发送 SYN?
-
如何在 Windows 防火墙中阻止带有特定标记(如 RST)的 TCP 数据包?我只看到“高级”规则选项。而且,也许更好的解决方案是阻止一个接口中的所有流量(因为我有一个常规接口和一个环回接口)并在内部使用原始套接字?顺便说一句,我不明白您的第二个解决方案 - 如果我将更改源地址,这是否意味着答案将被传递到不正确的计算机/接口?
-
虚拟机可以使用自己的MAC地址发送和接收数据包,并且它们没有SynAttack保护的问题,所以它必须是可能的。但我不知道他们是怎么做到的。
-
虚拟机何时以及为何需要解决方案?
-
好吧,Windows 的主机实例并没有生成来自虚拟机的 SYN 数据包,所以它似乎直接类似于你的情况。
标签: tcp windows-server-2008-r2