為了避免每個業務模塊(如:IPSec、NAT和防火牆)單獨處理後片先到(報文分片後)這種情況而導致複雜度過高,設備需要收到IP報文後就對分片報文進行虛擬分片重組。IP虛擬分片重組功能可以對分片報文進行檢驗、排序和緩存,保證後續業務模塊處理的都是順序正確的分片報文。
同時,IP虛擬分片重組功能還可以對下麵幾種分片攻擊進行檢測。如果檢測到分片攻擊,則設備會丟棄收到的分片報文,從而提高了設備的安全性。
l Tiny Fragment攻擊:如果設備收到分片報文的首片長度非常小,並且傳輸層協議(如:TCP、UDP)頭字段放在第二個分片中,則認為是受到了Tiny Fragment攻擊;
l Overlapping Fragment攻擊:如果設備收到了完全相同的分片報文,或者收到的分片報文與其前一分片或後一分片出現重疊時,則認為是受到了Overlapping Fragment攻擊;
l Fragment-flood攻擊:如果設備收到的分片報文超過了指定的最大分片報文數或者設備上創建的分片隊列個數超過了指定的最大分片隊列個數,則認為是受到了Fragment-flood攻擊。