Java自学者论坛

 找回密码
 立即注册

手机号码,快捷登录

恭喜Java自学者论坛(https://www.javazxz.com)已经为数万Java学习者服务超过8年了!积累会员资料超过10000G+
成为本站VIP会员,下载本站10000G+会员资源,会员资料板块,购买链接:点击进入购买VIP会员

JAVA高级面试进阶训练营视频教程

Java架构师系统进阶VIP课程

分布式高可用全栈开发微服务教程Go语言视频零基础入门到精通Java架构师3期(课件+源码)
Java开发全终端实战租房项目视频教程SpringBoot2.X入门到高级使用教程大数据培训第六期全套视频教程深度学习(CNN RNN GAN)算法原理Java亿级流量电商系统视频教程
互联网架构师视频教程年薪50万Spark2.0从入门到精通年薪50万!人工智能学习路线教程年薪50万大数据入门到精通学习路线年薪50万机器学习入门到精通教程
仿小米商城类app和小程序视频教程深度学习数据分析基础到实战最新黑马javaEE2.1就业课程从 0到JVM实战高手教程MySQL入门到精通教程
查看: 915|回复: 0

pache tomcat慢速HTTP拒绝服务攻击安全问题解决办法

[复制链接]
  • TA的每日心情
    奋斗
    2024-11-24 15:47
  • 签到天数: 804 天

    [LV.10]以坛为家III

    2053

    主题

    2111

    帖子

    72万

    积分

    管理员

    Rank: 9Rank: 9Rank: 9

    积分
    726782
    发表于 2021-5-4 14:16:53 | 显示全部楼层 |阅读模式

    问题说明HTTP协议的设计要求服务器在处理之前完全接收到请求。如果HTTP请求未完成,或者传输速率非常低,则服务器将保持其资源占用等待剩余的数据。如果服务器占用的资源太多,则会造成拒绝服务。

    漏洞危害:一台机器可在对自身带宽、无关服务和端口影响较小的情况下大量占用另一台机器的服务器资源,导致受害服务器拒绝服务。

    解决方案:

    1.修改配置文件server.xml,设置connectiontimeout值,默认为20000ms,修改为8000ms;
            2.如果使用了jquery,设置ajax的请求超时时间。设置AJAX的全局timeout时间(默认为30000ms) $.ajaxSetup({timeout:8000});使用jQuery的$.ajaxSetup方法可以设置AJAX请求的默认参数选项,当程序中需要发起多个AJAX请求时,则不用再为每一个请求配置请求的参数。需要注意的是用$.ajaxSetup函数所设置的默认值不会应用到load()命令上。对于实用工具函数,如$.get()和$.post(),其HTTP方法不会因为使用这些默认值而被覆盖。设置GET的默认类型不会导致$.post()使用HTTP的GET方法。
           3.如果使用了数据库连接池,则设置适当的超时时间。例如:

     < Context path="/eis_zsgl" docBase="eis_zsgl" defaultSessionTimeOut="3600" 

    debug="5" reloadable="true" crossContext="true">

      < Resource name="jdbc/eis_zsgl" auth="Container" type="javax.sql.DataSource" 

    maxActive="100" maxIdle="30" maxWait="10000" 

    username="sa" password="eisunion" 

    driverClassName="com.microsoft.sqlserver.jdbc.SQLServerDriver" 

    url="jdbc:sqlserver://127.0.0.1:1433;databasename=mytest" 

    validationQuery="select 1" /> 

    < /Context>

    defaultSessionTimeOut:设置会话时间 单位为秒
    maxActive : 连接池的最大数据库连接数。设为0表示无限制。
    maxIdle :可以同时闲置在连接池中的连接的最大数 
    maxWait : 最大超时时间,以毫秒计

    4. 如果可能,在cookie里设置httponly参数。设置Tomcat / web.xml文件:

    < session-config>
            <  session-timeout>30< session-timeout>
            
               < secure>true< secure>
               < http-only>true< http-only>
            < /cookie-config>
     
    或者在一些重要界面,如登录界面加入response.setHeader("SET-COOKIE", "JSESSIONID=" + sessionid + "; secure ; HttpOnly");

     

    哎...今天够累的,签到来了1...
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ|手机版|小黑屋|Java自学者论坛 ( 声明:本站文章及资料整理自互联网,用于Java自学者交流学习使用,对资料版权不负任何法律责任,若有侵权请及时联系客服屏蔽删除 )

    GMT+8, 2025-2-4 02:35 , Processed in 0.057030 second(s), 27 queries .

    Powered by Discuz! X3.4

    Copyright © 2001-2021, Tencent Cloud.

    快速回复 返回顶部 返回列表