哪种客户端Linux / Liberty / HttpComponents配置可以防止将请求误识别为小窗口攻击?

如何解决哪种客户端Linux / Liberty / HttpComponents配置可以防止将请求误识别为小窗口攻击?

Citrix已确定由于客户端和服务器之间NetScaler负载平衡器上的TCP Small Window Attack Protection (TCP-SWAP)处于活动状态而导致的TCP通信问题。负载平衡器将间歇性地断开TCP连接,Citrix /本文的建议是禁用TCP-SWAP。由于NetScaler用于除我的系统之外的其他系统通信,因此禁用此设置可能会导致全局事件,并使NetScaler遭受潜在的小窗口攻击。

禁用TCP-SWAP的另一种方法是确保客户端请求未归类为“小窗口攻击”。

受影响的特定客户端通过NetScaler向服务器发送多部分请求。请求是标头,XML部分和文件部分,由标准生成的边界分隔。 NetScaler间歇性地将具有62-66kb大小的附件的某些请求标记为“小窗口攻击”,并阻止服务器接收请求的最后部分。随后的相同请求(包括使用相同边界)将成功;该方案不可能按需复制,但可以批量复制。

在将请求视为“小窗口攻击”的合格情况下,整个客户端请求将传递到负载平衡器,然后客户端请求服务器响应。服务器接收标头,XML部分和文件部分的〜50%,然后请求请求文件部分的其余部分。负载平衡NetScaler从不传输文件的其余部分。客户端和服务器最终超时等待。

在客户端和服务器端的代码审查均未发现代码问题。从通信路径中删除NetScaler可以解决此问题;在客户端和服务器之间不再存在延长时间的问题。不幸的是,需要负载均衡器。

问题是由于TCP-SWAP,NetScaler将客户端请求错误地分类为“小窗口攻击”,这阻止了服务器接收请求的最后部分。除了在NetScaler上禁用TCP-SWAP之外,客户端可以进行哪些更改以防止将请求分类为“小窗口攻击”?

客户端是一个Java 8(IBM SDK 8.0-6.11-linux-x86_64)应用程序,在Linux(Oracle Linux Server 7.8)的IBM Liberty(WAS Liberty 20.0.0.7)下运行,它使用org.apache.httpcomponents.httpclient来通过PoolingHttpClientConnectionManager与正常设置进行通信,以进行超时,安全性和连接管理。 是否存在适用于Liberty或HttpComponents的配置设置,以防止将请求标识为Small Window Attacks

其后是邮政编码;这是非典型的:

public HttpResponse post(URL url,Map<String,Object> parameterMap) throws Exception {
    
    HttpPost httpPost = new HttpPost(url.toString());

    MultipartEntityBuilder builder = MultipartEntityBuilder.create();

    for (Map.Entry<String,Object> entry : parameterMap.entrySet()) {

        if (entry.getValue() instanceof String) {
    
            builder.addTextBody(entry.getKey(),(String)entry.getValue());
                    
        } else {
            
            String partName = getNextPartName();
                
            if (entry.getValue() instanceof File) {

                builder.addBinaryBody(partName,(File)entry.getValue(),ContentType.APPLICATION_OCTET_STREAM,entry.getKey());

                } else 
                if (entry.getValue() instanceof InputStream) {
                    
                    builder.addBinaryBody(partName,(InputStream)entry.getValue(),entry.getKey());
                    
                } else 
                if (entry.getValue() instanceof byte[]) {
                    
                    builder.addBinaryBody(partName,(byte[])entry.getValue(),entry.getKey());

                } else {
                    
                    throw new IllegalArgumentException("Cannot attach entry " + entry.getKey() + " with Object of class " + entry.getValue().getClass().getName());
                }
            }
        }
        
        httpPost.setEntity(builder.build());            
    }
    
    return new HttpResponseImpl(getClient().execute(httpPost),httpPost);
}

解决方法

假设您实际上没有受到TCP小窗口攻击,那么您的TCP窗口大小非常小这一事实表明,最可能的问题是客户端Linux内核正在确定它处于压力之下并激活流控制(即设置一个小窗口)。我建议调查您的客户端网络堆栈是否调优和不饱和;否则,您可以尝试其他拥塞控制算法或其他cwnd调整。例如:https://publib.boulder.ibm.com/httpserv/cookbook/Operating_Systems-Linux.html#Operating_Systems-Linux-Networking-TCP_Congestion_Control

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


依赖报错 idea导入项目后依赖报错,解决方案:https://blog.csdn.net/weixin_42420249/article/details/81191861 依赖版本报错:更换其他版本 无法下载依赖可参考:https://blog.csdn.net/weixin_42628809/a
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下 2021-12-03 13:33:33.927 ERROR 7228 [ main] o.s.b.d.LoggingFailureAnalysisReporter : *************************** APPL
错误1:gradle项目控制台输出为乱码 # 解决方案:https://blog.csdn.net/weixin_43501566/article/details/112482302 # 在gradle-wrapper.properties 添加以下内容 org.gradle.jvmargs=-Df
错误还原:在查询的过程中,传入的workType为0时,该条件不起作用 &lt;select id=&quot;xxx&quot;&gt; SELECT di.id, di.name, di.work_type, di.updated... &lt;where&gt; &lt;if test=&qu
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct redisServer’没有名为‘server_cpulist’的成员 redisSetCpuAffinity(server.server_cpulist); ^ server.c: 在函数‘hasActiveC
解决方案1 1、改项目中.idea/workspace.xml配置文件,增加dynamic.classpath参数 2、搜索PropertiesComponent,添加如下 &lt;property name=&quot;dynamic.classpath&quot; value=&quot;tru
删除根组件app.vue中的默认代码后报错:Module Error (from ./node_modules/eslint-loader/index.js): 解决方案:关闭ESlint代码检测,在项目根目录创建vue.config.js,在文件中添加 module.exports = { lin
查看spark默认的python版本 [root@master day27]# pyspark /home/software/spark-2.3.4-bin-hadoop2.7/conf/spark-env.sh: line 2: /usr/local/hadoop/bin/hadoop: No s
使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams[&#39;font.sans-serif&#39;] = [&#39;SimHei&#39;] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -&gt; systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping(&quot;/hires&quot;) public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate&lt;String
使用vite构建项目报错 C:\Users\ychen\work&gt;npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-