精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

DPtech入侵防御系統DDoS防范技術白皮書

安全
90年代,Internet 開始普及,很多新的DoS 技術涌現。90年代末發明和研究過許多新的技術,其中大多數技術至今仍然有效,且應用頻度相當高,如 Ping of death, Smurf, SYN flooding, 等等。

1、概述

1.1 背景

從上世紀90年代到現在,DoS/DDoS 技術主要經歷大約階段:

1) 技術發展時期。

90年代,Internet 開始普及,很多新的DoS 技術涌現。90年代末發明和研究過許多新的技術,其中大多數技術至今仍然有效,且應用頻度相當高,如 Ping of death, Smurf, SYN flooding, 等等。

2) 從實驗室向產業化轉換

2000年前后,DDoS 出現,Yahoo, Amazon等多個著名網站受到攻擊并癱瘓,還有 Codered, SQL slammer 等蠕蟲造成的事件。

3) “商業時代”

最近一兩年,寬帶的發展使得接入帶寬增加,個人電腦性能大幅提高,使DDoS 攻擊越來越頻繁,可以說隨處可見,而且也出現了更專業的、用于出租的‘DDoS 攻擊經濟’。可以說DDoS 攻擊的威脅已經無處不在。

DDoS(分布式拒絕服務攻擊)是產生大規模破壞的武器。不像訪問攻擊穿透安全周邊來竊取信息,DDoS攻擊通過偽造的流量淹沒服務器、網絡鏈路和網絡設備(路由器,防火墻等)癱瘓來使得網絡系統癱瘓。

1.2 DDoS攻擊原理

由于DDoS攻擊往往采取合法的數據請求技術,再加上傀儡機器,造成DDoS攻擊成為目前最難防御的網絡攻擊之一。據美國最新的安全損失調查報告,DDoS攻擊所造成的經濟損失已經躍居第一。

DDoS攻擊的一個致命趨勢是使用復雜的欺騙技術和基本協議,如HTTP,Email等協議,而不是采用可被阻斷的非基本協議或高端口協議,非常難識別和防御,通常采用的包過濾或限制速率的措施只是通過停止服務來簡單停止攻擊任務,但同時合法用戶的請求也被拒絕,造成業務的中斷或服務質量的下降;DDoS事件的突發性,往往在很短的時間內,大量的DDoS攻擊數據就可使網絡資源和服務資源消耗殆盡。

DDoS攻擊主要是利用了Internet協議和Internet基本優點——無偏差地從任何的源頭傳送數據包到任意目的地。DDoS攻擊分為兩種:要么大數據,大流量來壓垮網絡設備和服務器,要么有意制造大量無法完成的不完全請求來快速耗盡服務器資源。

1.3 DoS/DDoS攻擊分類

·邏輯攻擊

邏輯攻擊采取的方法是利用攻擊對象上已有的軟件漏洞,向其發送少量的畸形數據包,導致攻擊對象的服務性能大幅降低和整個系統發生崩潰。

· 泛洪攻擊

泛洪攻擊則是利用大量的無效或惡意數據數據包導致攻擊對象的資源(例如CPU、內存、緩存、磁盤空間和帶寬)不堪重負,從而降低服務性能或者導致服務中斷。

1.4 DoS與DDoS攻擊的區別

顧名思義,DoS與DDoS最直接的區別就是單對一攻擊還是多對一攻擊。而隨著現在服務器性能的發展,想要單對一發起泛洪攻擊已經不太可能了,所以現在有效的DoS攻擊主要采用邏輯攻擊的方式,而DDoS攻擊則由攻擊者驅動僵尸網絡,以多攻少,耗盡服務器資源。

1.5 傀儡機和僵尸網絡

傀儡機是被黑客通過木馬或其他惡意程序獲取控制權的終端用戶PC、服務器或者其他網絡設備。而由攻擊者操縱的一系列傀儡機組成的網絡形象地稱為僵尸網絡。示意圖如下所示:

 

 

1.6 常見的DoS/DDoS攻擊

·ping of death

許多操作系統的TCP/IP協議棧規定ICMP報文大小為64KB,并為此分配緩沖區。Ping of death故意產生崎形報文,聲稱自己的大小超過64KB,使得協議棧出現內存分配錯誤,導致蕩機。

·teardrop

某些TCP/IP協議棧(NT在SP4以前)在收到含有重疊的IP分片報文時會崩潰。Teardrop利用該特性發送偽造的重疊IP分片報文,導致某些系統蕩機。

·UDP flood

提供WWW和Mail等服務的Unix的服務器默認打開一些被黑客惡意利用的UDP服務。如echo服務會顯示接收到的每一個數據包,而原本作為測試功能的chargen服務會在收到每一個數據包時隨機反饋一些字符。Udp flood假冒攻擊偽造與某一主機的chargen服務之間的一次udp連接,回復地址指向開著echo服務的一臺主機,使得兩臺主機來回傳送毫無用處且占滿帶寬的垃圾數據,導致帶寬耗盡。

·SYN  flood

SYN Flood針對TCP協議棧在兩臺主機間初始化連接的過程進行DoS攻擊。攻擊者發送帶偽造源地址的SYN報文,服務方發送SYN-ACK確認消息后收不到ACK回應,于是服務方會在一定時間處于等待請求方ACK消息的狀態。對于某臺服務器來說,可用的TCP連接是有限的。如果惡意攻擊方快速連續地發送此類連接請求,該服務器可用的TCP連接隊列將很快被阻塞,系統可用資源急劇減少,網絡可用帶寬迅速縮小,長此下去,除了少數幸運用戶的請求可以插在大量虛假請求間得到應答外,服務器將無法向用戶提供正常的合法服務。

·smurf

攻擊者以被害者的地址作為源地址發送ICMP回顯請求廣播報文。網絡中的一些系統會向被害者發送ICMP回顯應答報文,導致被害者被大量響應信息淹沒。這種使用網絡發送一個包而引發大量回應的方式也被叫做smurf“放大”。

·stacheldrahtl

Stacheldraht基于客戶機/服務器模式,其中Master程序與潛在的成千個代理程序進行通訊。在發動攻擊時,攻擊者與master程序進行連接。增加了新的功能:攻擊者與master程序之間的通訊是加密的,對命令來源做假。以此逃避一些路由器用URPF(RFC2267)進行過濾,若檢查出有過濾現象,它將只做假IP地址最后8位,從而讓用戶無法了解到底是哪幾個網段的哪臺機器被攻擊;同時使用rcp 技術對代理程序進行自動更新。同TFN一樣, Stacheldraht可以并行發動數不勝數的DoS攻擊,類型多種多樣,而且還可建立帶有偽裝源IP地址的信息包。Stacheldraht所發動的攻擊包括UDP  flood、TCP SYN flood、ICMP 回音應答flood等。

2、DPtech IPS對DoS/DDoS的防御技術

2.1傳統防御方案的缺點

傳統的DDoS防御方案主要有以下不足:

1) 配置復雜,自動化不強。傳統DDoS防御往往要求用戶針對某種流量配置相應的閾值,如果對網絡中的流量不清楚的話,用戶很難做出正確的配置。

2) 防御能力比較單一。傳統DDoS防御主要針對SYN Flood等單一攻擊類型進行防御,能力比較單一?,F在DDoS攻擊的趨勢是多層次和全方位的,在一次攻擊攻擊過程中,會產生針對網絡層的SYN、UDP和ICMP Flood,針對連接的TCP connectioin Flood,和針對應用層協議的HTTP GET、PUT Flood。

3) 無法區分異常流量。傳統DDoS防御對于檢測到的流量異常后,無法做進一步的區分,而只是簡單的將所有異常流量全部丟棄,導致合法用戶的請求也得不到響應。

4) 無法應對未知的攻擊。傳統DDoS防御主要針對已知DDoS攻擊,而隨著DDoS攻擊工具源代碼在網上散播,攻擊者可以很容易改變DDoS攻擊的報文類型,形成DDoS攻擊的變體。

2.2DPtech IPS防御DDoS的方法

·http-redirection

根據四元組(源IP、目的IP、目的端口和協議)查詢http重定向表,如果匹配并且表項狀態為完成重定向(該狀態的重定向表項老化則客戶端為zombie),增加可信IP,將報文傳送給服務端,是針對HTTP請求的anti-spoof動作。

http-redirection的處理主要包括兩個部分:cookie和redirect。cookie驗證客戶端IP地址的合法性(防spoof),redirect驗證客戶端是否能夠正確理解應用層協議(防zombie)

·dns-proxy

是針對TCP DNS請求的anti-spoof動作。dns-proxy的處理主要包括兩個部分:cookie和proxy。cookie驗證客戶端IP地址的合法性(防spoof)。

·server-reset

server-reset是IPS以server身份主動發起reset,server-reset防護動作在系統中暫不使用,此功能點是為了保證防護動作的完整性。

server-reset包含TCP cookie處理,用來驗證客戶端IP地址的合法性(防spoof)。

·client-resetl

client-reset是針對基于TCP并且除HTTP、DNS外的其他應用協議的anti-spoof動作(SMPT、POP3、IMAP、HTTPS、TELNET、FTP協議使用client- reset處理,其他協議未通過驗證),由服務端在回應SYN/ACK報文時設置錯誤的序列號,客戶端將主動復位當前連接并且進行連接重試。

client-reset包含兩個部分:cookie和redirect。cookie驗證客戶端IP地址的合法性(防spoof),redirect驗證客戶端是否能夠正確理解應用層協議(防zombie)。

· tcp-strong

需要調用本功能進行服務端SYN/ACK報文處理。防護動作tcp-strong對每一個TCP請求進行代理,需要完成設備和客戶端、設備和服務端的三次握手。在處理服務端三次握手時需要處理SYN/ACK報文。

·ttl-check

ttl-check是針對除TCP、DNS UDP協議外的其他協議的anti-spoof動作。防護基于的原理是攻擊者可以篡改報文的任何內容,但無法篡改報文傳輸的TTL跳數。

根據TTL跳數對IP源地址進行認證基于如下前提:

·大多數系統的報文初始TTL值為30、32、60、64、128和255;?

·大多數報文在網上傳輸的距離不會超過30跳;?

在學習階段,或者從后續通過其他防護動作認證的報文中,我們可以獲取一張IP和TTL跳數的對應關系表,作為我們檢測的依據。如果當前報文不符合對應關系表,則認為當前報文為偽造報文;否則認為當前報文合法。

由于ttl-check防護基于的事實具有一定的不可靠性:用戶可以修改報文的起始TTL值,報文在網絡中傳輸的距離可能超過30,所以ttl-check防護具有一定的誤差。

·特征檢查

查殺有特征的DoS攻擊和有特征的DDoS攻擊工具發出的報文。目前可以檢測的工具有:tfn、tfn2k、shaft、trinoo、trinity、agobot、mstream、stacheldraht、fraggle、ip-sweep。

3、典型組網應用

DPtech IPS采用透明部署,不用改變用戶網絡部署。如下圖所示,灰色部分為原有網絡,IPS如同網線一樣,透明部署,不影響原有網絡。保護內網服務器和終端用戶的安全。

DPtech IPS典型組網圖

DPtech IPS典型組網圖

 

責任編輯:佟健 來源: 51CTO.com
相關推薦

2011-08-02 15:19:28

2011-08-01 17:13:55

WindowsCE7白皮書嵌入式

2011-11-11 00:01:14

萬兆銅纜技術白皮書6A銅纜

2011-12-14 18:14:25

SAP

2011-08-19 09:36:44

數據中心供配電系統白皮書

2017-09-06 16:15:47

存儲

2017-11-01 09:07:05

2021-06-08 14:53:13

多云多云環境云平臺

2014-07-28 14:07:05

Google移動設計網頁

2023-04-26 12:36:20

Thoughtwor數據工程

2016-10-24 18:39:34

2010-12-22 18:54:49

2010-12-21 18:09:48

2013-11-01 10:26:02

SAP

2018-10-15 23:22:41

互聯網

2013-12-26 09:14:49

TIA無線頻譜共享
點贊
收藏

51CTO技術棧公眾號

日本在线人成| а中文在线天堂| swag国产精品一区二区| 伊人婷婷欧美激情| 国产视频一区二区不卡| 精品人妻无码一区二区性色| 欧美日韩国产传媒| 在线播放中文字幕一区| 性高湖久久久久久久久aaaaa| 亚洲三区在线观看无套内射| 日本亚洲欧美天堂免费| 欧美精品日韩三级| 精品无码人妻一区| 国产精品高清一区二区| 亚洲电影在线播放| 日韩动漫在线观看| 亚洲国产精品二区| 青青草国产成人99久久| 久久免费视频在线| 成年人网站在线观看视频| 成人性生交大片免费看中文视频| 在线观看日韩一区| 亚洲精品无码国产| 欧美成人三区| 久久日韩粉嫩一区二区三区| 91久久中文字幕| 国产精品久久久久久久久久久久久久久久久 | www.射射射| 日韩三级影院| 久久青草国产手机看片福利盒子| 亚洲资源在线看| 日本成人一级片| 亚洲免费观看| 欧美日韩国产成人在线观看| 一级片黄色录像| 亚洲专区视频| 亚洲精品国产精品自产a区红杏吧| www欧美激情| 色多多在线观看| 一区二区三区色| 亚洲天堂av免费在线观看| 色综合888| 成人av中文字幕| 亚洲伊人一本大道中文字幕| 伊人精品一区二区三区| 校园春色综合网| 国内精品久久久久伊人av| 日韩在线一卡二卡| 色喇叭免费久久综合| 亚洲女在线观看| 成人手机在线免费视频| 综合欧美亚洲| 日韩免费电影网站| 国产不卡的av| 日本午夜精品久久久久| 在线一区二区观看| 国产视频在线视频| 欧美18—19sex性hd| 激情久久av一区av二区av三区| 粉嫩av一区二区三区天美传媒| 黄色免费网站在线| 1000部国产精品成人观看| 亚欧洲精品在线视频免费观看| 国产在线观看网站| 国产嫩草影院久久久久| 日本成人三级| lutube成人福利在线观看| 久久久久国产精品厨房| 日本精品一区二区三区视频 | 一区二区成人精品| 丝袜美腿中文字幕| 精品精品久久| 日韩中文字幕欧美| 欧美第一页在线观看| 在线国产一区| 国外色69视频在线观看| 国产一级精品视频| 美女91精品| 国产精品视频99| 国产精品国产三级国产普通话对白| 久久精品国产99久久6| 91精品啪aⅴ在线观看国产| 国产情侣在线播放| 成人av在线影院| 久久一区免费| av二区在线| 亚洲欧美日韩久久精品| 成人免费网站入口| 中文av在线全新| 91久久免费观看| 中文字幕资源在线观看| 亚洲91网站| 亚洲免费视频在线观看| 一本在线免费视频| 国产精品99免费看| 欧美性视频网站| 亚洲一区二区色| 国产jizzjizz一区二区| 九色一区二区| 秋霞午夜在线观看| 午夜久久久影院| 国产又大又黄又猛| 成人性生交大片免费看96| 国产亚洲精品一区二555| 亚洲天堂网av在线| 亚洲综合国产| 亚洲a级在线播放观看| 天天操天天干天天爽| 国产欧美一区二区精品忘忧草| 日韩视频一二三| 欧美日韩电影免费看| 91精品黄色片免费大全| 在线免费播放av| 无码一区二区三区视频| 欧美一二三视频| 亚洲成人第一区| 亚洲国产精品v| 男人日女人视频网站| 欧美综合影院| 亚洲欧洲免费视频| 精品视频一区二区在线观看| 免费成人在线影院| 久久视频在线观看中文字幕| 中文字幕在线三区| 欧美色男人天堂| 亚洲黄色在线网站| 亚洲天堂久久| 91精品视频免费| 国产有码在线| 日韩欧美aⅴ综合网站发布| 国产精品嫩草影视| 99视频精品全部免费在线视频| 奇门遁甲1982国语版免费观看高清| av手机免费看| 国产精品国产三级国产| 成年人视频在线免费| 荡女精品导航| 色综合久久中文字幕综合网小说| 一区二区乱子伦在线播放| 99re成人在线| 成人一对一视频| 国产乱人伦丫前精品视频| 色噜噜国产精品视频一区二区| 欧产日产国产69| 97超碰欧美中文字幕| 日本黄大片在线观看| 老司机亚洲精品一区二区| 日韩中文字幕在线视频播放| 国产成人麻豆免费观看| 久久夜色精品一区| 免费毛片小视频| 人人精品视频| 97成人在线视频| 天堂在线视频观看| 亚洲成人av免费| 国产一级免费片| 在线成人av| 国产一区不卡在线观看| 欧洲精品二区| 精品对白一区国产伦| 久久久久久久极品内射| 国产91精品免费| 男人天堂手机在线视频| 加勒比久久高清| 2020欧美日韩在线视频| 日本一级在线观看| 91久久精品一区二区| 免费网站在线高清观看| 奇米888四色在线精品| 亚洲三区在线观看| 成人污污视频| 久久久久在线观看| 色网站在线免费观看| 色婷婷av一区二区三区之一色屋| 中文字幕人妻一区二区三区在线视频| 日韩av一区二区三区四区| 一区二区三区免费看| 国色天香久久精品国产一区| 久久露脸国产精品| 毛片在线播放网址| 欧美老肥妇做.爰bbww| 国产精品成人免费观看| 成人高清av在线| 妞干网在线免费视频| 日韩理论电影院| 99国产视频| 成人私拍视频| 日韩在线一区二区三区免费视频| 97精品人妻一区二区三区香蕉| 亚洲一区在线电影| 色婷婷在线影院| 国产在线日韩欧美| 91成人在线观看喷潮教学| 久草成人在线| 成人午夜高潮视频| www在线观看黄色| 在线观看成人黄色| 老熟妇高潮一区二区高清视频| 色菇凉天天综合网| 国产精品九九九九九九| 久久综合久久综合亚洲| 日本77777| 国产精品毛片| 99中文字幕在线观看| 亚洲最好看的视频| 91观看网站| 欧美日韩五区| 性色av一区二区咪爱| seseavlu视频在线| 日韩av资源在线播放| 在线观看免费黄色小视频| 亚瑟在线精品视频| 91 在线视频| 久久久久久久久岛国免费| 超碰中文字幕在线观看| 久久午夜精品| 欧美国产日韩激情| 一区二区日韩欧美| 日韩精品欧美专区| 美女一区二区在线观看| 亚洲www在线| 久久xxx视频| 国产91精品视频在线观看| 手机在线免费av| 日韩中文字幕在线精品| 狠狠v欧美ⅴ日韩v亚洲v大胸| 欧美不卡视频一区| 97精品人妻一区二区三区在线| 日韩欧美第一页| 国产污片在线观看| 一区二区三区在线观看欧美 | aa视频在线免费观看| 在线免费不卡视频| 国产精品久免费的黄网站| 亚洲无人区一区| 九九热只有精品| 一区二区三区在线播放| 久久午夜精品视频| 久久久国产精品午夜一区ai换脸| 国产免费一区二区三区最新6| 国产成人亚洲综合a∨猫咪| 奇米视频7777| 久久精品99久久久| 天天干天天操天天做| 日本不卡的三区四区五区| 成人在线激情网| 免费在线成人| 日日碰狠狠丁香久燥| 男人天堂欧美日韩| 国产视频在线视频| 日韩av一区二| 午夜免费看视频| 久久精品国产999大香线蕉| 欧美日韩亚洲自拍| 蜜桃av一区二区在线观看| 少妇网站在线观看| 精品一区二区av| 91香蕉视频在线观看视频| 精品一区二区三区蜜桃| 亚洲综合激情视频| 国产一区二区三区av电影| 五月天视频在线观看| 国产麻豆午夜三级精品| 日本一本在线视频| 国产iv一区二区三区| 亚洲视频在线播放免费| av一二三不卡影片| www.久久av| 中文字幕国产一区二区| 啪啪一区二区三区| 亚洲欧美日韩国产成人精品影院| 激情高潮到大叫狂喷水| 亚洲色大成网站www久久九九| 欧美黄色一区二区三区| 午夜一区二区三区在线观看| 国产超碰人人爽人人做人人爱| 日本精品一级二级| 一区二区三区免费在线| 日韩精品影音先锋| 天堂av电影在线观看| 国产亚洲综合久久| caopo在线| 4p变态网欧美系列| 91成人在线| 91视频网页| 亚洲欧洲色图| 99精品一级欧美片免费播放| 亚洲午夜一区| 国产一区亚洲二区三区| 黄一区二区三区| 久久性爱视频网站| 国产目拍亚洲精品99久久精品| 青青草原在线免费观看| 欧美日在线观看| 国产一区二区在线不卡| 亚洲国产另类久久精品| 成人亚洲综合天堂| 欧美激情小视频| 欧美黄色三级| 国产另类自拍| 久久网站免费观看| 久久久一本二本三本| 美女在线观看视频一区二区| 成人免费看片载| 国产精品美女久久久久久久| 久久国产精品波多野结衣av| 欧美自拍丝袜亚洲| 人妻精品一区一区三区蜜桃91| 中文字幕在线日韩| 麻豆视频在线看| 成人伊人精品色xxxx视频| 天天躁日日躁狠狠躁欧美| youjizz.com亚洲| 久久精品中文| 香蕉视频污视频| 亚洲视频一二三区| 国产精品久久久久久久久夜色| 精品粉嫩超白一线天av| 久草免费在线| 国产精品久久视频| 欧美一级全黄| 欧美视频在线第一页| 美女精品自拍一二三四| 噜噜噜在线视频| 亚洲一区二区三区四区不卡| 一级黄色录像大片| 亚洲无限av看| 色在线免费观看| 国产伦理一区二区三区| 在线精品视频在线观看高清| 青青草av网站| 久久老女人爱爱| 国产精品国产三级国产专区52| 精品国产精品一区二区夜夜嗨| а√中文在线8| 国产精品免费视频久久久| 校花撩起jk露出白色内裤国产精品| 国产精品久久国产| 国产老妇另类xxxxx| 久草手机视频在线观看| 欧美婷婷六月丁香综合色| 久草在线免费福利资源| 51视频国产精品一区二区| 九九热播视频在线精品6| 丰满人妻一区二区三区53号| 激情深爱一区二区| 99re6热在线精品视频| 欧美性大战xxxxx久久久| 国产精品麻豆一区二区三区| 日韩av电影在线播放| 午夜精品福利影院| www黄色av| 久久精品一区二区三区四区| 毛片在线免费视频| 精品在线观看国产| 亚洲天堂免费电影| 免费日韩电影在线观看| 久久久久91| 国产免费嫩草影院| 欧美日韩久久久久久| 日本高清在线观看wwwww色| 91精品免费久久久久久久久| 欧美成人直播| 美女被艹视频网站| 亚洲一卡二卡三卡四卡五卡| 亚洲美女性生活| 91国内揄拍国内精品对白| 婷婷亚洲精品| 亚洲最大综合网| 亚洲人成精品久久久久久| 国产农村妇女毛片精品| 欧美国产乱视频| 卡通动漫精品一区二区三区| 国产精品秘入口18禁麻豆免会员| 国产亚洲成aⅴ人片在线观看| 中文字幕在线播放日韩| 久久影院资源网| www.国产精品一区| 91看片就是不一样| 亚洲欧美一区二区视频| 欧美 日韩 国产 在线| 日本精品视频在线| 欧美va久久久噜噜噜久久| 99国产精品免费视频| 欧美日韩国产精品专区| 国产九色在线| 97人人模人人爽人人少妇| 国产精品普通话对白| 免费看的黄色录像| 精品久久久久久综合日本欧美| 欧美大片免费高清观看| 中文字幕欧美日韩一区二区| 成人av免费网站| 亚洲精品国产精品乱码视色| 欧美高清视频免费观看| 啪啪亚洲精品| 野战少妇38p| 欧美日韩在线播| 超碰高清在线| 曰韩不卡视频|