Citrix ADC

HTTP/2 DoS缓解

Http/2拒绝服务(DoS)攻击不再对Citrix ADC设备产生任何影响。如果设备接收到的帧数超过最大限制,则设备静默地关闭连接。

为了减轻攻击,HTTP配置文件允许您更改HTTP/2连接中接收帧的默认配置。

HTTP/2 DoS缓解表中列出了HTTP/2 DoS攻击及其缓解措施。

通过命令行接口配置HTTP/2帧的最大限制,以减轻DoS攻击

在命令提示符下,输入以下命令:

setns httpprofile - http2MaxEmptyFramesPerMin - http2maxpingframespermin - http2maxsettingsframespermin - http2maxresetframespermin

例子:

set ns httpprofile profile1 -http2MaxEmptyFramesPerMin 20 -http2MaxPingFramesPerMin 20 -http2MaxSettingsFramesPerMin 20 -http2MaxResetFramesPerMin 20

通过使用Citrix ADC GUI配置HTTP/2连接中接收帧的最大限制

按照下面给出的步骤配置HTTP/2连接中接收帧的最大限制:

  1. 在导航窗格中展开系统然后点击配置文件
  2. 配置文件页,选择HTTP配置文件选项卡。
  3. HTTP配置文件标签页,点击添加
  4. 配置HTTP配置文件界面,设置如下参数。

    1. http2MaxPingFramesPerMin。设置每分钟内每个连接接收的最大PING帧数。如果PING帧的数量超过配置限制,设备将静默地丢弃连接上的数据包。

    2. http2MaxSettingsFramesPerMin。设置每分钟内每个连接接收的最大设置帧数。如果设置帧的数量超过配置限制,ADC将静默地丢弃连接上的数据包。

    3. http2MaxResetFramesPerMin。设置每分钟内每个连接发送的最大RESET帧数。如果RESET帧数超过配置限制,ADC将静默丢弃连接上的数据包。

    4. http2MaxEmptyFramesPerMin。设置每分钟内每个连接发送的最大空帧数。如果空帧数超过配置限制,ADC将静默丢弃连接上的数据包。

  5. 点击好吧关闭

    HTTP/2 DoS缓解GUI配置

HTTP/2 DoS缓解