抗拒绝服务攻击(DDoS):是疏还是堵?

  抗DDoS(分布式拒绝服务攻击)攻击系统是针对业务系统的稳定、持续运行以及网络带宽的高可用率提供防护能力进行维护。然而,自1999年Yahoo、eBay等电子商务网站遭到拒绝服务攻击之后,DDoS就成为Internet上一种新兴的安全威胁,其危害巨大且防护极为困难。

  尤其是随着黑客技术的不断发展,DDoS攻击更是出现了一些新的动向和趋势:

  高负载—DDoS攻击通过和蠕虫、Botnet相结合,具有了一定的自动传播、集中受控、分布式攻击的特征,由于感染主机数量众多,所以DDoS攻击可以制造出高达1G的攻击流量,对于目前的网络设备或应用服务都会造成巨大的负载。

  复杂度—DDoS攻击的本身也从原来利用三层/四层协议,转变为利用应用层协议进行攻击,如DNS UDP Flood、CC攻击等。某些攻击可能流量很小,但是由于协议相对复杂,所以效果非常明显,而防护难度也很高,如针对网游服务器的CC攻击,就是利用了网游本身的一些应用协议漏洞。

  损失大—DDoS攻击的危害也发生了一些变化,以往DDoS主要针对门户网站进行攻击,如今攻击对象已经发生了变化。如DNS服务器、VoIP的验证服务器或网游服务器,互联网或业务网的关键应用都已经成为攻击的对象,针对这些服务的攻击,相对于以往会给客户带来更大的损失。

  疏与堵的博弈

  近几年来,蠕虫病毒是Internet上最大的安全问题,某些蠕虫病毒除了具有传统的特征之外,还嵌入了DDoS攻击代码,加之Botnet的出现,黑客可以掌握大量的傀儡主机发动DDoS攻击,从而导致其流量巨大。在2004年唐山黑客针对北京某知名音乐网站发动的DoS攻击中,其攻击流量竟然高达700M,对整个业务系统造成了极大的损失。

  目前绝大部分的抗拒绝服务攻击系统虽然都号称是硬件产品,但实际上都是架构在X86平台的服务器或是工控机之上,其关键部件都是采用Intel或AMD的通用CPU,运行在经过裁剪的操作系统(通常是Linux或BSD)上,所有数据包解析和防护工作都由软件完成。由于CPU处理能力以及PCI总线速度的制约,这类产品的处理能力受到了很大的限制,通常这类抗拒绝服务攻击产品的处理能力最高不会超过80万pps。

  然而,面对DDoS攻击,传统X86架构下的DDoS防护设备在性能及稳定性上都很难满足防护要求,更何况在传统抗DDoS攻击方案中,基本上都采用了串联部署(即:接在防火墙、路由器或交换机与被保护网络之间)的模式,这种模式存在较多的缺陷:一方面增加了网络中的单点故障,同时可能造成性能方面的瓶颈,尤其在攻击流量和背景流量同时存在的情况下,可能导致设备负载过高,从而影响正常业务的运行;另一方面,以往的DDoS防护设备和防火墙系统都有着千丝万缕的联系,所以其防护功能主要在协议栈的三层/四层实现,这类设备针对目前承载在应用层协议之上的DDoS攻击防护乏力。

  正是因为如此,我们应该从架构上对整个抗拒绝服务攻击设备进行重新设计,以达到从性能、功能以及稳定性上满足目前DDoS防护的进一步需要。

  抗海量拒绝服务攻击,可谓疏与堵的一场博弈。

  决胜的棋子

  日前,绿盟科技新推出的黑洞2000产品,具备了应对海量DDoS攻击的能力。它不仅支持传统的串联模式,同时还基于流量牵引的技术,实现了旁路工作模式。一方面,旁路模式消除了网络中的单点故障,避免了由于设备本身故障或负载过高对网络造成的影响;同时,通过流量牵引,黑洞2000可以只针对已经分流后的攻击流进行重点防护,从而提高了应对海量DDoS攻击的承付能力。

  除了稳定性和性能,黑洞2000相对于原有型号的产品有了质的飞跃,更为重要的是,旁路模式支持多种复杂网络环境的部署。例如,针对城域网的核心层网络的DDoS攻击,黑洞2000就提供了基于MPLS的远程流量牵引;针对城域网汇聚层之下的DDoS攻击防护,黑洞2000产品实现了L3->L2的流量牵引和注入机制。而在大型IDC或电子商务网站入口,一般都是冗余网络环境,如果采用黑洞2000就能够对这类应用提供良好的支持,在保证网络可靠性要求的同时,也节省了大量的设备投资成本。

  黑洞2000的推出,从真正意义上实现了对复杂网络环境下的海量DDoS攻击的防护。其64字节下的千兆线速的处理能力、复杂网络环境下的旁路工作模式、针对应用协议的优异的防护算法,不仅是其鲜明的特征,也是评价下一代抗拒绝服务攻击系统优劣的重要指标。黑洞2000作为抗拒绝服务攻击的网关型设备,旁路模式的支持,标志着绿盟科技对于大型网络和复杂网络下的抗拒绝服务攻击防护达到了国际水平。黑洞2000目前已经在运营商、金融行业的多家用户的关键项目上得到了应用,保证了其关键业务免受DDoS攻击的影响。

时间: 2024-10-10 20:45:37

抗拒绝服务攻击(DDoS):是疏还是堵?的相关文章

巧妙的化解分布式拒绝服务攻击(DDoS)

对于在线企业特别是电信运营商数据中心网络来说,分布式拒绝服务攻击(DDoS)的出现无疑是一场灾难,对于它的有效防护一直是网络应用中的一个难题. 一直以来DDoS是人们非常头疼的一个问题 ,它是一种很难用传统办法去防护的攻击手段,除了服务器外,带宽也是它的攻击目标.和交通堵塞一样,DDoS已经成为一种网络公害. 传统防护:有心无力 防止DDoS攻击,比较常用的有黑洞法.设置路由访问控制列表过滤和串联防火墙安全设备等几种 黑洞法:具体做法是当服务器遭受攻击之后,在网络当中设置访问控制,将所有的流量放

该如何抵御一场无情的分布式拒绝服务攻击(DDoS)

2015年5月17日星期天,网络犯罪分子向我所在的企业--HotSchedules公司,负责为来自餐厅.医院以及零售行业的超过200万员工提供云服务--发动了一场恶毒的分布式拒绝服务攻击.从星期天夜间到星期二下午,这些恶意人士在长达45个小时内阻挠着用户正常检查并管理自己的工作规划--而且从未透露其攻击动机. 虽然这对于每一位CEO来讲都是一场令人难忘的噩梦,但对我个人而言这却成了一次宝贵的经验并值得为公司的整场顽强对抗感到自豪.HotSchedules在过去16年当中曾成功化解过多次网络攻击,

分布式拒绝服务攻击(DDoS)原理及防范(2)

下面是我在实验室中模拟的一次Syn Flood攻击的实际过程 这一个局域网环境,只有一台攻击机(PIII667/128/mandrake),被攻击的是一台Solaris 8.0 (spark)的主机,网络设备是Cisco的百兆交换机.这是在攻击并未进行之前,在Solaris上进行snoop的记录,snoop与tcpdump等网络监听工具一样,也是一个很好的网络抓包与分析的工具.可以看到攻击之前,目标主机上接到的基本上都是一些普通的网络包. --? -> (broadcast) ETHER Typ

拒绝服务攻击(DDOS)现状分析

拒绝效劳技能的立异现已根本尘埃落定,而上个世纪结尾十年的创造也逐步悠远.可是,跟着宽带接入.自动化和如今家庭核算机功用的日益强壮,使得对拒绝效劳进犯的研讨有些剩余.特别是当咱们发现一些本已在90年代末隐姓埋名的陈腐的进犯方法,(例如land ,其运用类似的源和方针 IP 地址和端口发送 UDP 信息包)这些进犯技能 如今又东山再起时,这个定论就愈加清楚明了.在这一方面仅有的前进就是可以建议并行使命,然后可以颠末简略的 486 处置器所无法完成的方法来明显进步进犯强度. 另一个要思考的重点是事实上

分布式拒绝服务攻击(DDoS)原理

DoS的进犯方法有许多种,最根本的DoS进犯就是运用合理的效劳恳求来占用过多的效劳资源,从而使合法用户无法得到效劳的呼应. DDoS进犯手法是在传统的DoS进犯根底之上发生的一类进犯方法.单一的DoS进犯通常是选用一对一方法的,当进犯方针CPU速度低.内存小或许网络带宽小等等各项功能指标不高它的作用是显著的.跟着计算机与网络技能的开展,计算机的处置才干迅速增长,内存大大添加,一同也呈现了千兆级另外网络,这使得DoS进犯的艰难程度加大了 - 方对准歹意进犯包的"消化才干"加强了不少,例如

分布式拒绝攻击(DDOS)软件tfn2k攻防

分布式拒绝攻击(DDOS)软件tfn2k攻防 首先,我写这篇文章的目的,并不是我想成为什么hacker之类,而且我不并不鼓励任何人利用它来做一些有损他人的事情,我只是想多一 些人关注网络安全,共同研究并防御DOS.因为我是深受其害:(,所以,这篇文章仅用于技术参考,供大家研究DDOS防御之用.如果你利用它来 做一些不合法的事情,那结果与我无关. 拒绝服务攻击(DOS,Denial Of Service)可以指任何使服务不能正常提供的操作.如软件bug,操作失误等.不过现在因为失误操作而造成 的d

用Sendmail增强mail的抗DoS攻击能力

各种拒绝服务攻击都是攻击目标的TCP/IP协议堆栈,并不是什么很特殊的运用方式,其目的都是让服务器瘫痪,无法工作. 之所以这类攻击能容易得逞,是因为当初建立IP协议标准的时候,主要目的是为了提供最有效的服务,却没有考虑到对于包的来源的有力的验证机制.这点缺陷导致了DOS攻击致命的恶果. 如果你的mail服务器遭到这种攻击,你会怎么办? 在Sendmail8.10.0发布以前,这是一件很恼火的事情.现在就不一样了,有了Sendmail8.10.0,只需要按照下文简单配置几个参数,你的mail服务器

SCDN的抗CC攻击和抗DDoS攻击防护是什么?

CC攻击是什么? CC攻击是 DDOS(分布式拒绝服务) 的一种,DDoS是针对IP的攻击,而CC攻击的是网页.CC攻击来的IP都是真实的,分散的.数据包都是正常的数据包,攻击的请求全都是有效的请求,无法拒绝的请求.服务器可以连接,ping也没问题,但是网页就是访问不了,也见不到特别大的异常流量,但是持续时间长,仍能造成服务器无法进行正常连接,危害更大. DDos攻击是什么? 首先说一下DDoS攻击的含义,DDoS全称是分布式拒绝服务(Distributed Denial of Service)

DDoS拒绝服务攻击和安全防范技术

一. DDoS拒绝服务攻击简介 "拒绝服务(Denial-Of-Service)攻击就是消耗目标主机或者网络的资源,从而干扰或者瘫痪其为合法用户提供的服务."国际权威机构"Security FAQ"给出的定义. DDOS则是利用多台计算机机,采用了分布式对单个或者多个目标同时发起DoS攻击.其特点是:目标是"瘫痪敌人",而不是传统的破坏和窃密;利用国际互联网遍布全球的计算机发起攻击,难于追踪. 目前DDoS攻击方式已经发展成为一个非常严峻的公共安