(1)移动节点:可以将接入因特网的位置从一条链路切换到另一条链路上,而仍然保持所有正在进行的通信,并且只使用它的家乡地址( Home Address)的那些节点。
(2)家乡代理(Home Agent): 有一个端口与移动节点家乡链路相连的路由器。
当移动节点切换链时,家乡代理一直通知移动节点它的当前位置,这个信息由移动节点保存在它的转交地址( Care of Address)中。有时,家乡代理广播对移动节点家乡地址的网络前缀的可达性,从而吸引那些送往移动节点的家乡地址的IP 包。解析送往移动节点的家乡地址的包,并将这些包通过隧道技术传送到移动节点的转交地址上。
TCP SYN Flooding 攻击对采用TCP/IP 协议的网络都具有攻击能力,这种攻击是利用TCP/IP协议自身的设计缺陷进行的。由于服务器收到TCP 连接请求数据包后,会为每一个请求分配一定的内存和其他资源。此时若服务器缺乏必要的自身保护能力的话,攻击者就可利用TCP 的这一设计缺陷,向服务器不断地发送TCP 请求数据包,达到耗尽服务器资源的目的,从而使得服务器无法处理正常的连接请求,或直接导致服务器的崩溃。
对于TCP SYN Flooding 攻击,目前尚没有什么好办法能彻底解决,但是可以通过某些安全措施减轻其造成的危害,可以通过检查数据包的源地址在一定程度上抵御这种攻击。一般通过配置路由器的路由表来拒绝那些来自不可信地址的服务请求。入口过滤就是其中的一种方案,但是若不对移动IP 进行改进,当移动主机位于外地链路上时,入口过滤会影响移动主机发出的数据包。因此若采用入口过滤来预防TCP SYN Flooding 攻击,当移动主机在向家乡代理注册时,应将自己产生的数据包进行隧道封装后再送给家乡代理。只有隧道报头的IP 源地址和目的地址在物理拓扑都正确时,才不会被入口过滤掉。