日日碰狠狠添天天爽无码,日韩在线一区二区不卡视频,人妻丝袜 av,欧美日韩+在线播放,欧美黑人粗大猛烈18p

當(dāng)前位置: 首頁 新聞資訊 滴盾網(wǎng)絡(luò):DDOS如何防御T級流量外部攻擊?

滴盾網(wǎng)絡(luò):DDOS如何防御T級流量外部攻擊?

DDOS(Distributed Denial of Service,分布式拒絕服務(wù))主要通過大量合法的請求占用大量網(wǎng)絡(luò)資源,從而使合法用戶無法得到服務(wù)的響應(yīng),是目前最強大、最難防御的網(wǎng)絡(luò)攻擊之一。

  

滴盾網(wǎng)絡(luò):DDOS如何防御T級流量外部攻擊?


  DDoS作為一種古老的攻擊方式,其防御方式也經(jīng)歷了多個發(fā)展階段:

  1. 內(nèi)核優(yōu)化時代

  在早期時代,沒有專業(yè)的防護清洗設(shè)備來進行ddos防御,當(dāng)時互聯(lián)網(wǎng)的帶寬也比較小,很多人都是在用56K的modem撥號上網(wǎng),攻擊者可以利用的帶寬也相對比較小,對于防御者來說,一般通過內(nèi)核參數(shù)優(yōu)化、iptables就能基本解決攻擊,有內(nèi)核開發(fā)能力的人還可以通過寫內(nèi)核防護模塊來提升防護能力。

  2. 專業(yè)anti-DDoS硬件防火墻

  專業(yè)anti-DDoS硬件防火墻對功耗、轉(zhuǎn)發(fā)芯片、操作系統(tǒng)等各個部分都進行了優(yōu)化,用來滿足DDoS流量清洗的訴求。 一般IDC服務(wù)提供商會購買anti-DDoS硬件防火墻,部署在機房入口處為整個機房提供清洗服務(wù),這些清洗盒子的性能從單臺百兆的性能,逐步發(fā)展到1Gbps、10Gbps、20Gbps、100Gbps或者更高,所提供的清洗功能也基本涵蓋了3-7層的各種攻擊(SYN-FLOOD、UDP-FLOOD、ICMP-FLOOD、ACK-FLOOD、TCP連接型FLOOD、CC攻擊、DNS-FLOOD、反射攻擊等)。

  這種方式對IDC服務(wù)商來講有相當(dāng)高的成本,每個機房入口都需要有清洗設(shè)備覆蓋,要有專業(yè)的運維人員來維護,而且并不是每個IDC機房都可以有同等的清洗防護能力,有的小機房上聯(lián)可能只有20G帶寬,且不具備復(fù)用這些清洗設(shè)備的能力。

 滴盾網(wǎng)絡(luò):DDOS如何防御T級流量外部攻擊?


  大規(guī)模集群服務(wù)器

  由此可以看出,云時代的DDoS高防IP不僅可以滿足對大寬帶的剛性需求,而且對用戶來說具有隱藏源站、可以靈活更換清洗服務(wù)商的優(yōu)勢。

  DDoS高防IP系統(tǒng)關(guān)鍵組成

  1. 帶寬&網(wǎng)絡(luò)

  帶寬&網(wǎng)絡(luò)是DDoS防護的第一訴求,首先要做的就是擁有一個高帶寬的機房。目前國內(nèi)主流機房主要為電信單線機房、聯(lián)通單線機房、移動單線機房和BGP多線機房。

 滴盾網(wǎng)絡(luò):DDOS如何防御T級流量外部攻擊?

11.jpg

  單線機房和BGP多線機房的特點以及差別是什么呢?

  另外一個維度就是帶寬上限,目前對于國內(nèi)DDoS高防IP來說,300Gbps的防護能力都是入門級別的,1Tbps的防護能力乃至無限抗的解決方案越來越多的出現(xiàn)用戶的選擇中。

  2. 大流量清洗集群

  這是另外一個關(guān)鍵技術(shù)。DDoS清洗的核心部分是將攻擊流量攔截下來。一般攻擊種類和對抗體系有以下幾種:

  (1) 攻擊防護:在帶寬資源足夠的條件下,如何對DDoS攻擊流量清洗是下一步需要考慮的,一般來說,專業(yè)的DDoS清洗防護設(shè)備的主要防護方法包括幾類:畸形包、特定協(xié)議丟棄;源反彈認證體系;統(tǒng)計限速&行為識別。攻擊類型一般有SYN-FLOOD、UDP-FLOOD、ICMP-FLOOD、ACK-FLOOD、TCP連接型FLOOD、CC攻擊、DNS-FLOOD、反射攻擊等等。

  畸形包、特定協(xié)議丟棄很簡單,即對于不符合RFC協(xié)議規(guī)范的報文、反射類攻擊都可以用指定特征的方式進行防護。

  源反彈認證是針對syn flood的防護方法,一般采用反向驗證的防護方法,如syn cookie,即清洗設(shè)備替服務(wù)端校驗訪問源的真實性,方法是在TCP三次握手中,在回復(fù)synack報文的時候,使用一種特殊的算法生成Sequence Number,這種算法考慮到了對方的IP、端口、己方IP、端口的固定信息等多種信息,并在ack報文的時候確認。如果是真實訪問者,放行流量。同理,復(fù)雜的CC攻擊可以用反彈一個圖片驗證碼的方式校驗攻擊者是否為真實客戶。

  統(tǒng)計限速&行為識別這里就會綜合各種黑白名單,用戶訪問速率、行為,進行一個速率控制的防護。

  (2) 集群架構(gòu):在目前的DDoS防護趨勢下,防護必須有彈性擴容的能力,才可以跟進攻防對抗的趨勢。另外這里還會提到100G口的普及。一般來說流量的負載均衡是根據(jù)五元組里面的特征進行負載均衡hash的,如果單口的帶寬比較小(10G or 40G),那么一旦攻擊流量的五元組的hash不均勻,他們有更大的幾率會擁塞,流量根本就不會送到清洗設(shè)備引擎上去。這個也是大集群清洗體系比較重要的一點。

  (3) 運營體系:DDoS對抗運營也是非常關(guān)鍵的一環(huán),需要多年實時對抗的經(jīng)驗積累,在面對一些新型攻擊及突發(fā)情況時,快速的分析和決策是解決問題的一個關(guān)鍵部分。

  3. 負載均衡設(shè)備&安全組件

  負載均衡技術(shù)是代理高防的關(guān)鍵技術(shù),這里面包括4層負載均衡和7層負載均衡。

  4層負載均衡技術(shù),為每一個客戶業(yè)務(wù)提供一個獨享的IP,本身的轉(zhuǎn)發(fā)能力要高性能、高可用性,同時還要具備安全防護能力,能夠?qū)惯B接型攻擊。

  7層負載均衡技術(shù),針對網(wǎng)站類業(yè)務(wù)的代理和防護,對HTTP/HTTPS協(xié)議的支持,各種CC攻擊的防護,都會集成在7層負載均衡的系統(tǒng)里面。

  獨享IP。優(yōu)點就是一個業(yè)務(wù)IP被DDoS攻擊,不會影響其他的業(yè)務(wù),資源隔離。

  高可用,可擴展。根據(jù)應(yīng)用負載進行彈性擴容,在流量波動情況下不中斷對外服務(wù)。可以根據(jù)業(yè)務(wù)的需要,隨時增加或減少后端服務(wù)器的數(shù)量,擴展應(yīng)用的服務(wù)能力。

  安全能力。具備in/out雙向流量信息,可以提供精細化、域名級別、session級別的應(yīng)用級別DDoS防護。

  對4層和7層進行深度開發(fā)安全功能,上下游配合,各取所長,配合大流量清洗集群才能將防護做到極致。

  4. 數(shù)據(jù)實時分析系統(tǒng)

  (1) 流量分析

  首先是數(shù)據(jù)源,數(shù)據(jù)源機制有很多種,比較熟知的是利用NetFlow進行采樣分析攻擊檢測,也可以通過1:1分光分流的方式獲取全部流量統(tǒng)計檢測,很明顯1:1分光的方式需要更高的資源和更高效的數(shù)據(jù)分析系統(tǒng),需要研發(fā)能力和技術(shù)支撐的,也會取得更佳的效果。

  (2) 應(yīng)用識別

  拿到原始報文和數(shù)據(jù)后,需要做的就是區(qū)分應(yīng)用了。應(yīng)用的區(qū)分可以是IP級別,可以是IP+端口級別,也可以是域名級別等。不同業(yè)務(wù)的防御方法是有差別的,需要做到根據(jù)業(yè)務(wù)特性來制定專業(yè)的防御方案。

  (3) 攻擊分析

  目前DDoS的攻擊分析已經(jīng)擺脫了以前基于統(tǒng)計的分析算法,引入了行為識別、機器學(xué)習(xí)的理論和實踐,而這些算法都幫助我們能更好對攻擊進行防護,我們還應(yīng)該關(guān)注如何將這些算法有效的實時應(yīng)用到用戶的防御對抗中。


技術(shù)支持
技術(shù)支持:400-0662-123
24小時服務(wù)熱線
產(chǎn)品咨詢與購買
產(chǎn)品咨詢與購買
在線客服,高防咨詢,解決方案
立即咨詢
運維售后
運維售后QQ:2881496340
請?zhí)砑観Q進行售后咨詢
售后咨詢
投訴受理
投訴受理QQ:2881496355
電話聯(lián)系:18025193889
我要投訴


·