国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

DDoS拒絕服務攻擊和安全防范技術
2010-01-15   網絡

 

一、DDoS拒絕服務攻擊簡介

“拒絕服務(Denial-Of-Service)攻擊就是消耗目標主機或者網絡的資源,從而干擾或者癱瘓其為合法用戶提供的服務。”國際權威機構“Security FAQ”給出的定義。

DDOS則是利用多臺計算機機,采用了分布式對單個或者多個目標同時發起DoS攻擊。其特點是:目標是“癱瘓敵人”,而不是傳統的破壞和竊密;利用國際互聯網遍布全球的計算機發起攻擊,難于追蹤。

目前DDoS攻擊方式已經發展成為一個非常嚴峻的公共安全問題,被稱為“黑客終極武器”。但是不幸的是,目前對付拒絕服務攻擊的技術卻沒有以相同的速度發展,TCP/IP互聯網協議的缺陷和無國界性,導致目前的國家機制和法律都很難追查和懲罰DDoS攻擊者。DDoS攻擊也逐漸與蠕蟲、 Botnet相結合,發展成為自動化播、集中受控、分布式攻擊的網絡訛詐工具。據方正信息安全技術有限公司的有關專家介紹,DOS從防御到追蹤,已經有了非常多的辦法和理論。比如SynCookie,HIP(History-based IP filtering)、ACC控制等,另外在追蹤方面也提出許多理論方法,比如IP Traceback、ICMP Traceback、Hash-Based IP traceback、Marking等。但目前這些技術僅能起到緩解攻擊、保護主機的作用,要徹底杜絕DDoS攻擊將是一個浩大的工程技術問題。

二、攻擊原理

目前DDoS攻擊主要分為兩類:帶寬耗盡型和資源耗盡型。

帶寬耗盡型主要是堵塞目標網絡的出口,導致帶寬消耗不能提供正常的上網服務。例如常見的Smurf攻擊、UDP Flood攻擊、MStream Flood攻擊等。針對此類攻擊一般采取的措施就是QoS,在路由器或防火墻上針對此類數據流限制流量,從而保證正常帶寬的使用。單純帶寬耗盡型攻擊較易被識別,并被丟棄。

資源耗盡型是攻擊者利用服務器處理缺陷,消耗目標服務器的關鍵資源,例如CPU、內存等,導致無法提供正常服務。例如常見的Syn Flood攻擊、NAPTHA攻擊等。資源耗盡型攻擊利用系統對正常網絡協議處理的缺陷,使系統難于分辨正常流和攻擊流,導致防范難度較大,是目前業界最關注的焦點問題,例如方正SynGate產品就是專門防范此類的產品。

針對DDoS的攻擊原理,對DDoS攻擊的防范主要分為三層:Source-end攻擊源端防范、Router-based路由器防范、 Target-end目標端防范。其中攻擊端防護技術有DDoS工具分析和清除、基于攻擊源的防范技術;骨干網防護技術有會推技術、IP追蹤技術;目標端防護措施有DDoS攻擊探測、路由器防范、網關防范、主機設置等方法。

據方正安全工程師的多次實踐分析,目標端防護技術得到最廣泛應用。由于目標端使被攻擊者,愿意為防護付出相應代價,并且實施難度也較低。而骨干網防范、攻擊端防范都難于實施,合作意愿和難度上都有一定程度的問題

三、綜合防范方法綜述

目前基于目標計算機系統的防范方法主要三類:網關防范、路由器防范、主機防范。

1.網關防范

網關防范就是利用專門技術和設備在網關上防范DDoS攻擊,例如用透明橋接入網絡的方正防火墻或方正黑鯊等硬件產品。網關防范主要采用的技術有SynCookie方法、基于IP訪問記錄的HIP方法、客戶計算瓶頸方法等。

SynCookie方法是在建立TCP連接時,要求客戶端響應一個數字回執,來證明自己的真實性。SynCookie方法解決了目標計算機系統的半開連接隊列的有限資源問題,從而成為目前被最廣泛采用的DDoS防范方法,新的SCTP協議和DCCP協議也采用了類似的技術。SynCookie 方法的局限性在于,對于建立連接的每一個握手包,都要回應一個響應包,即該方法會產生1:1的響應流,會將攻擊流倍增,極大的浪費帶寬資源;此外,當分布式拒絕服務攻擊的發起者采用隨機源地址時,SynCookie方法產生的回應流的目標地址非常發散,從而會導致目標計算機系統及其周邊的路由設備的路由緩沖資源被耗盡,從而形成新的被攻擊點,在實際的網絡對抗中也產生了真實的路由雪崩事件。

HIP方法采用行為統計方法區分攻擊包和正常包,對所有訪問IP建立信任級別。當發生DDoS攻擊時,信任級別高的IP有優先訪問權,從而解決了識別問題。

客戶計算瓶頸方法則將訪問時的資源瓶頸從服務器端轉移到客戶端,從而大大提升分布式拒絕服務攻擊的代價,例如資源訪問定價方法??蛻粲嬎闫款i方法協議復雜,需要對現有操作系統和網絡結構進行很大的變動,這也在很大程度上影響了該方法的可操作性。

綜上所述,網關防范DDoS技術能夠有效緩解攻擊壓力,適合被攻擊者的自身防護。

2.路由器防范

基于骨干路由的防范方法主要有pushback和SIFF方法。但由于骨干路由器一般都有電信運營商管理,較難按照用戶要求進行調整;另外,由于骨干路由的負載過大,其上的認證和授權問題難以解決,很難成為有效的獨立解決方案。因此,基于骨干路由的方法一般都作為輔助性的追蹤方案,配合其他方法進行防范。

基于路由器的ACL和限流是比較有效的防范措施,例如對特征攻擊包進行訪問限制,發現攻擊者IP的包就丟棄;或者對異常流量進行限制等。也可以打開Intercept模式,由路由器代替服務器響應Syn包,并代表客戶機建立與服務器的連接。類似一種SynProxy技術,當兩個連接都成功實現后,路由器再將兩個連接透明合并。應用實例請參見www.icst.pku.edu.cn網站

四、防范技術發展和趨勢

DDoS攻擊的發展非常快,為增加攻擊威力,目前已經采用了許多新攻擊技術:偽造數據,消除攻擊包特征;綜合利用協議缺陷和系統處理缺陷;使用多種攻擊包混合攻擊;采用攻擊包預產生法,提高攻擊速率。目前已經出現的攻擊工具在單點情況下能發起6-7萬個/秒攻擊包,足以堵塞一個百兆帶寬的大中型網站。

DDoS防范技術主要向攻擊追蹤、網關防范發展。利用ICMP數據包追蹤、或是Burch 和 Cheswick提出的通過標志數據包來追蹤的方法,都是目前研究的熱點。在骨干網上攻擊追蹤研究的目標就是,在攻擊者剛開始發起攻擊時就能定位攻擊源,從而阻擋攻擊擴散和減輕目標損失。而網關DDoS防范技術將是未來產品發展的重點,將成為各類網站的DDoS防護盾牌,目前研究熱點的也是利用行為統計等方法區分攻擊包,例如方正黑鯊采用的CIP技術等。隨著技術的發展,網關DDoS防范產品將得到廣泛的應用。
 

熱詞搜索:

上一篇:CIO的技術思想:保障系統穩定
下一篇:利用交換機漏洞的常見三種攻擊手段

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91精彩视频在线| 一区二区三区中文字幕电影| 欧美日韩免费观看一区三区| 久久色.com| 精品午夜久久福利影院| 欧美中文一区二区三区| 亚洲人成伊人成综合网小说| jizz一区二区| 久久午夜羞羞影院免费观看| 久久99久久精品| 久久欧美一区二区| av电影在线观看一区| 中文字幕视频一区| 91在线云播放| 婷婷亚洲久悠悠色悠在线播放| 精品视频在线免费| 麻豆国产精品官网| 日韩一区二区视频| 国内精品久久久久影院色| 久久日韩精品一区二区五区| 成人久久18免费网站麻豆| 亚洲主播在线观看| 精品国产一区二区三区久久影院| 岛国一区二区三区| 亚洲综合小说图片| 日韩你懂的在线观看| 国产不卡在线播放| 亚洲第一会所有码转帖| www久久精品| 欧美私模裸体表演在线观看| 加勒比av一区二区| 亚洲在线成人精品| 国产亚洲人成网站| 欧美丰满嫩嫩电影| 99re这里只有精品首页| 美女网站色91| 亚洲一区在线观看视频| 久久久久久久久久电影| 欧美性欧美巨大黑白大战| 国产成人综合亚洲91猫咪| 婷婷夜色潮精品综合在线| 一区二区在线观看免费视频播放| 精品成人一区二区三区| 欧美亚洲一区二区在线观看| 91日韩精品一区| 成人午夜电影网站| 国产麻豆视频精品| 美女视频一区在线观看| 亚洲在线免费播放| 一区二区三区色| 一区二区三区中文免费| 中文字幕五月欧美| 国产欧美日韩激情| 久久日韩精品一区二区五区| 日韩精品中文字幕一区二区三区| 欧美卡1卡2卡| 在线电影院国产精品| 欧美性色aⅴ视频一区日韩精品| 日本韩国视频一区二区| 欧美在线观看一区二区| 欧美在线小视频| 欧美在线短视频| 8x8x8国产精品| 欧美一区二区在线观看| 欧美一级黄色大片| 91精品福利在线一区二区三区 | 国产成人在线看| 国产白丝网站精品污在线入口| 国产盗摄一区二区三区| 成人国产电影网| 在线亚洲高清视频| 欧美在线免费视屏| 69堂精品视频| 这里只有精品免费| 欧美一级片在线观看| 精品免费视频.| 国产精品丝袜黑色高跟| 亚洲女人的天堂| 日韩电影免费一区| 国产一区视频在线看| www.视频一区| 欧美一区二区福利视频| 日本一区二区三区在线不卡| 亚洲人妖av一区二区| 午夜一区二区三区在线观看| 激情综合五月婷婷| 91国偷自产一区二区三区观看| 欧美日韩国产电影| 国产女人18毛片水真多成人如厕| 亚洲欧美色一区| 精品一区二区在线视频| 色94色欧美sute亚洲线路一久| 777久久久精品| 中文字幕一区免费在线观看| 免费观看一级特黄欧美大片| 不卡视频一二三四| 日韩一区二区三区免费看| 国产精品你懂的在线欣赏| 亚洲主播在线播放| 成人精品国产福利| 日韩欧美国产综合一区 | 欧美疯狂做受xxxx富婆| 国产精品素人视频| 蜜桃av噜噜一区二区三区小说| 91日韩精品一区| 日本一区二区三区高清不卡| 秋霞电影网一区二区| 色综合中文字幕国产 | 波多野结衣在线一区| 欧美精品在线一区二区| 亚洲天堂免费看| 国产福利精品一区| 日韩精品中午字幕| 日本v片在线高清不卡在线观看| 99re这里都是精品| 欧美国产日韩精品免费观看| 精品一区二区三区日韩| 欧美日韩不卡视频| 亚洲在线免费播放| 一本一道波多野结衣一区二区 | 亚洲欧洲日产国码二区| 狠狠色丁香婷婷综合| 在线不卡中文字幕播放| 亚洲一区二区三区中文字幕在线| 99免费精品在线| 亚洲欧美在线观看| av电影天堂一区二区在线观看| 亚洲国产精品高清| 9色porny自拍视频一区二区| 国产日本一区二区| 国产不卡视频一区| |精品福利一区二区三区| aaa国产一区| 亚洲资源在线观看| 欧美一区二区精美| 麻豆一区二区三区| 国产欧美一区二区精品忘忧草| 国产精一区二区三区| 国产欧美一区二区精品婷婷| 国产精品一区二区果冻传媒| 国产亚洲欧洲一区高清在线观看| 国产精品白丝av| 亚洲丝袜自拍清纯另类| av在线不卡电影| 一卡二卡三卡日韩欧美| 欧美日韩国产综合视频在线观看| 亚洲成人精品一区| 日韩欧美中文字幕精品| 国产激情视频一区二区在线观看| 国产欧美一区二区三区在线看蜜臀| 福利一区福利二区| 亚洲欧美日韩在线不卡| 777色狠狠一区二区三区| 久久99精品国产91久久来源| 亚洲国产成人午夜在线一区 | 日韩欧美国产综合| 国产成人啪免费观看软件 | 亚洲伦在线观看| 678五月天丁香亚洲综合网| 麻豆精品新av中文字幕| 中文字幕国产一区二区| 精品视频一区二区三区免费| 免费人成网站在线观看欧美高清| 久久婷婷国产综合精品青草| 色婷婷久久综合| 六月丁香综合在线视频| 亚洲日穴在线视频| 欧美不卡视频一区| 色综合久久中文综合久久97| 捆绑调教一区二区三区| 亚洲视频免费看| 精品久久国产字幕高潮| 一本久久a久久精品亚洲| 麻豆91在线观看| 亚洲线精品一区二区三区| 久久久久久久综合色一本| 欧美伊人久久大香线蕉综合69| 国产精品一区在线观看乱码| 午夜电影一区二区三区| 最好看的中文字幕久久| 精品1区2区在线观看| 欧美日韩国产在线观看| 成人va在线观看| 国产精品主播直播| 舔着乳尖日韩一区| 夜夜精品浪潮av一区二区三区| 久久精品视频免费观看| 欧美一区二区三区免费| 91丨九色丨蝌蚪丨老版| 懂色av一区二区三区免费看| 免费精品视频在线| 午夜欧美在线一二页| ...xxx性欧美| 国产精品免费看片| 国产欧美日韩精品在线| 久久免费国产精品| 精品久久久久久久久久久院品网 | 欧美色爱综合网| 色婷婷综合在线| 色综合亚洲欧洲|