国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

DDoS終結者 測思科防DDoS攻擊系統
2005-12-17   

DDoS(分布式拒絕服務)攻擊是利用TCP/IP協議漏洞進行的一種簡單而致命的網絡攻擊,由于TCP/IP協議的這種會話機制漏洞無法修改,因此缺少直接有效的防御手段。大量實例證明利用傳統設備被動防御基本是徒勞的,而且現有防火墻設備還會因為有限的處理能力陷入癱瘓,成為網絡運行瓶頸。另外,攻擊過程中目標主機也必然陷入癱瘓。

國內已經有越來越多的網站(Discuz、IM286等)中招落馬,因此本報評測員,協同本地xx電信運營商在重慶市建立的互聯網交換中心(IXC),對思科Riverhead防DDoS攻擊系統進行了測試(目前該系統在國內僅有兩套測試設備)。為你提供專業的解決方案。

一、背景資料

本次測試采用的思科防DDoS攻擊解決方案是思科收購和整合名為Riverhead公司的產品,在對付DDoS方面做出了非常重要的創新,提出了“導向”概念和防御DDoS攻擊兩條最關鍵防線:反欺騙防線和統計分析防線。

該系統由智能化DDoS防護系統偵測器Detector和防護器Guard兩部分構成。在國外電信運營商、門戶網站、在線游戲公司及在線支付公司應用比較廣泛,其最終用戶包括全球5大應用軟件生產商、媒體公司和金融企業等,AT&T、Sprint、Rackspace、Datapipe等ISP均是其客戶。

本次測試,我們將以xx電信運營商現有的網絡結構及環境為例。由于××電信運營商的客戶對網絡的安全性、可靠性等指標要求不斷提升,而且網絡的應用類型也多種多樣,因此,如何對現有的網絡方案進行優化和完善,提高互聯網數據中心(IDC)對目前流行的DDoS攻擊的防御能力,就成為IDC需要著重考慮的課題,IDC拓撲結構如圖1。


圖1

二、方案原理

針對上述的需求,作為在網絡安全方面全球最大、最強的公司,思科系統推薦采用基于Guard和Detector的DDoS防御方案,示意圖如圖2。


圖2

1.開始的時候Guard不對被保護對象進行保護,沒有任何數據流流經Guard,此時Guard為離線設備。Detector收到交換機通過端口鏡像過來的通往保護對象的數據流后,通過算法分析和策略匹配,發現了被保護對象正受到攻擊。

2.Detector建立起到Guard的SSH連接,通知Guard對被保護對象進行保護。

3.Guard通過BGP路由更新告知與它相連的BGP對等體,路由器將目的地未被保護對象的數據流發往Guard。目的地不是被保護對象的數據流則正常流動,不受影響(圖3)。


圖3

4.通過策略匹配和算法分析,識別正在進行的攻擊類型,并對數據流進行處理(識別偽造源地址、過濾非法數據包、速率限制等),在此階段,攻擊數據被清除。

5.被過濾過的數據流被再次發回與它相連的BGP對等體(或者是該對等體下游的其它三層設備),因此,合法的數據流連接仍然正常工作。

利用現有的網絡環境,包括圖1中的GSR、OSR、6509、4507R和2950,在本次測試中,Guard和Detector只與圖1的一臺6509和4507R相連,在GSR上做了少量路由的改動,保證來往于被保護對象的數據流總是從我們指定的6509經過,避免由于2臺6509的Load Balance造成測試誤差。

由于Guard和Detector上均有2個GE接口,因此,我們可以配置Guard和Detector同時與兩臺6509相連(此時Guard不采用串聯在4507R和6509之間的方式,而是單臂連接到6509上,進入到Guard的數據流從同一個接口返回),這樣,對整個IDC的保護將更加完整(圖4)。


圖4

客戶端測試手段:FTP客戶端軟件(leapftp)、Ping;

服務器端測試手段: FTP服務器端軟件(3CServer)、Ping、Windows任務管理器;

攻擊工具:DDoS攻擊工具箱(基于Linux)。

1. 發起網絡攻擊時

1)Client端:丟包率為0,時延<10ms,表現正常。下載速率>=2Mbps,工作正常。

2)Server端:CPU使用率約等于0%,網卡帶寬利用率約等于0%。

2. 攻擊開始,未進行保護

1)Client端:所有的Ping均time out,說明網絡嚴重擁塞。FTP客戶端無法與服務器建立連接,原因在于服務器資源耗盡(CPU和內存)。

2) Server端:Ping時延巨大(2509ms,相對于正常的<10ms,大部分Ping被time out,顯示網絡嚴重擁塞,以及自身資源耗盡,如圖5中顯示no resource)。CPU利用率非常高,達到96%,甚至100%,網卡帶寬利用率高(50%以上,相對于正常的約0%),如圖6所示。


圖5


圖6

3. 攻擊進行中,進行保護

1)Guard:在圖7中可以看到定義為Server的Zone(221.5.248.37)處于被保護狀態,從圖表可以看到目標為Server的數據流為50Mbps,非法的數據流約為50Mbps,并且都已經被過濾。相應的效果可以從Server和Client看到。


圖7

通過從Client發起到Server的Trace,我們可以在圖8中看到,數據流確實流經Guard(10.0.2.1)。


圖8

2)Detector:從圖9中可以看到,定義為Server的Zone被檢測到處于被攻擊狀態。并發起到Guard的SSH連接,激活Guard對于Server Zone的保護動作。


圖9

3)Client端:Ping工作正常,時延很低,丟包率為0。FTP下載工作正常,與Server正常建立連接,下載的速率在2Mbps左右。

4)Server端:Ping工作正常,時延低,丟包率為0。CPU利用率維持在一個比較低的水平(32%,此處不是0,是由于進行FTP下載),網卡帶寬較低(相對于未被保護的50%)。

本次測試中采用了DDoS攻擊工具箱的多種其它攻擊方式分別進行測試(包括Spoofed/Non-Spoofed的TCP、UDP、ICMP組合攻擊,總共有14攻擊方式,基本包含了目前已有的所有DDoS攻擊方式),測試的現象與結果與上述基本相同,不再一一描述。

由思科的Guard和Detector組成的DDoS攻擊防御方案可以非常有效地減輕或消除目前流行的各種DDoS網絡攻擊,提高IXC的安全性和可靠性。

本次測試沒有開啟Guard和Detector的學習功能來進行精確的流量模型建立和策略設定,而是采用了系統缺省自帶的策略參數,已經取得了很好的防御效果,如果時間允許利用兩天時間專門用于流量模型建立和策略參數設定,效果將會更好。

通過對信息流進行比較,找出正常流量模式、行為與協議執行情況,發現并阻止惡意流量而不影響合法的交互過程。防護器作為一個資源共享的設備,它可以根據需要動態地對網絡中的網絡設備資源和服務器進行保護,誰被攻擊,就去保護誰,既可保護客戶的服務器,又可保護客戶的連接帶寬。


熱詞搜索:

上一篇:思科PIX防火墻VPN的配置實例
下一篇:配置PIX雙機failover的要點

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美一区二区福利视频| 精品免费视频一区二区| 欧美美女网站色| 国产午夜精品福利| 午夜成人免费视频| a亚洲天堂av| 日韩欧美色综合网站| 一区二区三区久久| 国产一区二区美女诱惑| 欧美美女一区二区三区| 亚洲色图欧洲色图| 懂色av一区二区夜夜嗨| 欧美一区二区三区四区高清| 亚洲天堂久久久久久久| 国产老妇另类xxxxx| 欧美喷潮久久久xxxxx| 亚洲精品成人少妇| 成人一道本在线| 久久午夜羞羞影院免费观看| 日日摸夜夜添夜夜添亚洲女人| av成人免费在线| 国产精品免费久久久久| 国产成人三级在线观看| 精品国产一区二区精华| 日韩av一区二| 欧美午夜精品免费| 亚洲蜜臀av乱码久久精品| 不卡影院免费观看| 国产免费观看久久| 国产成人精品免费网站| 精品福利在线导航| 激情综合一区二区三区| 欧美成人女星排名| 精品无人码麻豆乱码1区2区| 欧美一级高清片在线观看| 亚洲成人福利片| 91精品国产综合久久蜜臀| 亚洲sss视频在线视频| 91麻豆精品国产91久久久久久久久 | 国产成人啪午夜精品网站男同| 91精品国产色综合久久久蜜香臀| 五月综合激情日本mⅴ| 欧美撒尿777hd撒尿| 一二三四区精品视频| 欧美在线一二三四区| 亚洲国产精品影院| 欧美日韩免费观看一区三区| 亚洲午夜精品在线| 在线播放中文字幕一区| 美女视频免费一区| 久久精品欧美日韩精品 | 国产精品亚洲专一区二区三区| 久久众筹精品私拍模特| 国产精品1024久久| 中文字幕不卡在线观看| 91香蕉视频黄| 亚洲成人福利片| 日韩欧美成人午夜| 精品夜夜嗨av一区二区三区| 精品美女被调教视频大全网站| 懂色av中文字幕一区二区三区| 日韩理论在线观看| 欧美性猛交xxxx乱大交退制版 | 国产香蕉久久精品综合网| 丁香六月综合激情| 亚洲一区二区三区四区五区中文| 3751色影院一区二区三区| 麻豆精品国产91久久久久久| 中文字幕欧美区| 欧洲av在线精品| 捆绑调教一区二区三区| 国产精品视频观看| 911精品国产一区二区在线| 老汉av免费一区二区三区| 久久久午夜电影| 91麻豆swag| 精品一区二区三区日韩| 1024精品合集| 欧美一二三区在线观看| 99re成人精品视频| 麻豆视频观看网址久久| 亚洲欧美综合色| 欧美成人精品高清在线播放| av资源网一区| 久久成人羞羞网站| 亚洲激情五月婷婷| 国产视频在线观看一区二区三区| 欧美三级电影在线看| 成人av在线网站| 国产在线日韩欧美| 偷拍一区二区三区| 一区二区在线观看免费 | 亚洲日穴在线视频| 久久久久久麻豆| 日韩一级黄色大片| 在线欧美日韩精品| 成人黄色在线网站| 国产在线视频精品一区| 日本女人一区二区三区| 亚洲免费电影在线| 亚洲欧洲精品一区二区精品久久久| 亚洲精品一线二线三线无人区| 欧美日韩精品一区二区天天拍小说 | 亚洲自拍偷拍欧美| 亚洲欧美在线视频| 国产精品无人区| 久久久久久久久久美女| 精品欧美一区二区在线观看| 欧美丰满高潮xxxx喷水动漫| 色综合夜色一区| www.日本不卡| 不卡欧美aaaaa| 丁香亚洲综合激情啪啪综合| 国产麻豆精品在线观看| 久久99日本精品| 久久99国产乱子伦精品免费| 麻豆视频观看网址久久| 精品一区二区三区欧美| 国产一区二区免费在线| 国产一区999| 国产精品一区二区男女羞羞无遮挡 | 久久国产精品色| 久久精品国产精品青草| 久草中文综合在线| 国内欧美视频一区二区| 韩国v欧美v日本v亚洲v| 国产精品资源网| 成人av动漫网站| 99riav一区二区三区| 色婷婷激情一区二区三区| 色噜噜狠狠色综合欧洲selulu| 色婷婷久久久亚洲一区二区三区| 色婷婷久久综合| 91精品麻豆日日躁夜夜躁| 2023国产一二三区日本精品2022| 久久精品一区四区| 国产精品久久网站| 亚洲电影中文字幕在线观看| 亚洲444eee在线观看| 久久99在线观看| 成人av网站免费观看| 欧美做爰猛烈大尺度电影无法无天| 日本精品一级二级| 欧美一区二区三区爱爱| 国产欧美日韩激情| 一个色综合av| 精品一区在线看| 99久久99久久免费精品蜜臀| 欧美日韩在线播放一区| 欧美不卡视频一区| 国产精品久久三区| 日本不卡一区二区三区| 国产成人在线视频免费播放| 国产白丝精品91爽爽久久| 91成人国产精品| 精品91自产拍在线观看一区| 亚洲欧美在线观看| 美女高潮久久久| 色综合天天综合网天天看片| 欧美一区二区三区视频| 亚洲国产精品v| 另类欧美日韩国产在线| 欧美日韩亚洲国产综合| 欧美国产1区2区| 男女男精品视频| 97se狠狠狠综合亚洲狠狠| 日韩欧美一级二级三级久久久| 国产精品久久久久影院亚瑟| 美国三级日本三级久久99 | 中文字幕一区二区在线观看| 午夜精品爽啪视频| 成人app网站| 日韩精品一区二区三区中文不卡 | 亚洲国产毛片aaaaa无费看| 国产在线不卡一区| 欧美精品 国产精品| 亚洲伦理在线精品| 成人永久免费视频| 精品国产91洋老外米糕| 亚洲成人av福利| 91热门视频在线观看| 久久久91精品国产一区二区三区| 婷婷一区二区三区| 欧美午夜精品久久久| 最近中文字幕一区二区三区| 国产成人亚洲综合a∨猫咪| 精品久久国产老人久久综合| 日韩综合在线视频| 欧美视频三区在线播放| 亚洲男同性恋视频| 91啪九色porn原创视频在线观看| 国产三级精品三级在线专区| 久久99国产精品久久99果冻传媒| 欧美精品777| 亚洲成a人片综合在线| 欧美网站一区二区| 亚洲妇女屁股眼交7| 欧美亚洲国产一区二区三区| 一卡二卡三卡日韩欧美| 在线视频综合导航|