Linux中国 Linux中国门户站!
设为主页 设为主页
收藏本站 收藏本站
 
当前位置 :首页 ->网络应用 ->网管天地 ->正文

使用route-map封锁疯狂下载实用技巧

来源:枯木安全小组  作者:Webmaster 时间:2007-04-25 点击: [收藏] [投稿]

一般来说,下载都是通过FTP来实现的,这样简单的采用ACLs就可以实现的。不过这样存在一个问题,就是原来正常的网络访问也给禁止了,无法继续工作,另外,还有大量的DOWNLOAD不通过FTP,而是借助HTTP协议来实现的。那怎么处理这个问题呢? 

答案只有一个,采用ROUTE-MAP。 

正常,网络访问中,都是通过数据包来进行的。以太网络中包大小为64-1518BYTE,可正常情况下,包都没有太大,因为没有更多的数据,需要传输。但当你进行DOWNLOAD时,大量的数据需要传输,每个包几乎都到达的包的长度极限,因此,当我们有意识的对包长度进行过滤,就可以避免了网络中用户疯狂下载占用大量网络带宽。 

为此,我们要过滤掉长度比较大的数据包。 
route-map deny-ftp deny 100 
match length 1000 1518 
route-map deny-ftp permit 200 

然后,把这个策略应用于具体接口,就可以了。当然了,这个长度需要进行在实践中进行检验,以副作用最小为好。 

ROUTE-MAP是功能极强的过滤和修改器,前面,在POLICE ROUTE中,我们采用ROUTE-MAP解决了多ISP的问题,还用它解决过ISDN备份线路中,NAT无法正常处理的问题,现在,有用它解决了DOWNLOAD的问题。因此要好好学习,掌握这个工具。它的用处还多着呢。
(e129)

 如果您对本文有任何疑问或者建议,请到讨论区发表您的意见: >> 论坛入口 <<



上一篇:为Windows操作系统配置多个网关的方法   下一篇:基于宽带接入网络远程视频监控系统

文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【我要投稿】 【论坛讨论
更多相关文章
Power by linux-cn.com 粤ICP备05006655号