`

防DDOS流量清洗系统简介

阅读更多
   今天偶然学习到了防止DDOS攻击的流量清洗系统,它其实的主要原理是在受到
DDOS攻击的大流量时,把流量牵引到安全的地方进行清洗,然后把正常的报文带回
去目标主机,下面摘录下.

流量清洗服务是提供给租用IDC服务的政企客户,针对对其发起的DOS/DDOS攻击的监控、告警和防护的一种网络安全服务。该服务对进入客户IDC的数据流量进行实时监控,及时发现包括DOS攻击在内的异常流量。在不影响正常业务的前提下,清洗掉异常流量。有效满足客户对IDC运作连续性的要求。同时该服务通过时间通告、分析报表等服务内容提升客户网络流量的可见性和安全状况的清晰性。

  攻击检测系统检测网络流量中隐藏的非法攻击流量,发现攻击后及时通知并激活防护设备进行流量的清洗;攻击缓解系统通过专业的流量净化产品,将可疑流量从原始网络路径中重定向到净化产品上进行恶意流量的识别和剥离,还原出的合法流量回注到原网络中转发给目标系统,其它合法流量的转发路径不受影响;监控管理系统对流量清洗系统的设备进行集中管理配置、展现实时流量、告警事件、状态信息监控、及时输出流量分析报告和攻击防护报告等报表。

   通过在IDC出口通过旁挂的方式部署探测设备及防护设备,通过路由方式引导客户流量清洗,实现DDos防护功能
[img]
http://cu.idcun.com/article/kj/pic/z10b.jpg
[/img]


  抗DDOS攻击产品(异常流量管理系统)由异常流量检测(Detector)、异常流量清洗(Guard)和管理中心(Manager)三个模块组成: Detector模块负责对不同网络节点的流量进行实时关联分析,在定位异常流量发源地后通知Guard模块对异常流量完成牵引和过滤,Manager对网络中的Detector和Guard设备进行统一管理审计,系统通过三个模块的协同工作,完成全网的流量分析、异常流量牵引、DDoS攻击过滤、P2P识别与控制、异常流量带宽限制等处理,帮助用户实时了解网络运行状况,及时发现网络中出现的问题并自动对异常行为做出响应,从而快速消除异常流量造成的危害。

◆ Detector:包括一到多个硬件采集器(Agent)和一个中心服务器(Server),采用分布式处理方式,完成网络流量数据采集、流量分析和异常流量牵引等处理。Detector在异常流量管理统中可作为异常流量检测模块,也可以单独使用。

◆ Guard:采用高性能硬件平台,完成DDoS攻击过滤、P2P识别与控制和异常流量限速等处理。Guard在异常流量管理系统中可作为异常流量清洗模块,也可以单独使用。

◆ Manager:是一套完整的管理中心,可以对网络中所有的Detector设备和Guard设备进行统一管理、监控、审计等工作,让用户更及时,更简单,更全面的管理网络中的突发事件和异常流量。

具体的系统工作原理如下:

1. 检测攻击流:异常流量检测设备Detector通过流量采集例如Netflow方式检测到异常流量,判断是否有可疑DDoS攻击存在。如果有,则通报给异常清洗设备Guard。

2. 流量牵引:串联部署的异常流量清洗设备Guard则对所有通过的流量进行清洗,旁路部署异常流量清洗设备Guard通过动态路由发布,将原来去往被攻击目标IP的流量牵引至自身来进行清洗。

3. 流量清洗:异常流量清洗Guard通过特征,基线,回复确认等各种方式对攻击流量进行识别,清洗。

4. 流量回注:经过异常流量清洗Guard设备的清洗之后,正常访问流量被注入到原有网络中,访问目的IP。此时从被保护主机来看,并不存在DDOS攻击,服务恢复正常。

在安装专业抗DDOS产品过程中,根据不同网络而采用不同的部署方式,起到更好的抗攻击效果。同时抗DDOS攻击产品也在不断的发展之中。



  附带:
关于DDOS的防御
1)、采用高性能的网络设备

首先要保证网络设备不能成为瓶颈,因此选择路由器、交换机、硬件防火墙等设备的时候要尽量选用知名度高、口碑好的产品。再就是假如和网络提供商有特殊关系或协议的话就更好了,当大量攻击发生的时候请他们在网络接点处做一下流量限制来对抗某些种类的DDOS攻击是非常有效的。

2)、充足的网络带宽保证

网络带宽直接决定了能抗受攻击的能力,假若仅仅有100M带宽的话,无论采取什么措施都很难对抗现在的SynFlood攻击,当前至少要选择1G的共享带宽,最好的当然是挂在10G主干上了。

3)、升级主机服务器硬件

在有网络带宽保证的前提下,请尽量提升硬件配置,要有效对抗每秒10万个SYN攻击包,服务器的配置至少应该为:双核CPU、4-8G内存、高速处理网卡等。总之,一定要让自己服务器的硬件处理能力足够强大,这样才能经得起暴风雨的洗礼。

4)、把网站做成静态页面

把网站尽可能做成静态页面,不仅能大大提高抗攻击能力,而且还给黑客入侵带来不少麻烦。若你非需要动态脚本调用,那就把它弄到另外一台单独主机去,免的遭受攻击时连累主服务器。此外,最好在需要调用数据库的脚本中拒绝使用代理的访问,因为经验表明使用代理访问你网站的80%属于恶意行为。

分享到:
评论

相关推荐

    预防DDOS攻击-流量清洗中心解决方案

    ### 预防DDoS攻击——流量清洗中心解决方案 #### 一、DDoS攻击的威胁与日俱增 ##### 3.1 攻击影响 DDoS(分布式拒绝服务)攻击已经成为网络安全领域的一个严重问题。这类攻击通过大量恶意流量淹没目标服务器或网络...

    河北网通部署Radware DefensePro6000 DDoS防护/流量清洗设备

    【Radware DefensePro6000 DDoS防护/流量清洗设备详解】 河北网通在提升其IDC(互联网数据中心)安全水平方面迈出了重要一步,部署了Radware DefensePro6000 DDoS防护/流量清洗设备。该设备旨在为IDC内部应用系统...

    华为ddos攻击防御系统 AntiDDoS1600 DDoS防御系统详版彩页.zip_华为防火墙防ddos

    华为的AntiDDoS1600是一款专门设计用于抵御分布式拒绝服务(DDoS)攻击的高级防御系统。DDoS攻击是互联网安全领域的一大威胁,它通过大量恶意流量淹没目标网络或服务器,导致正常用户无法访问服务。华为AntiDDoS1600...

    流量清洗产品和技术调研报告

    监控管理系统则对整个流量清洗系统的设备进行集中管理配置,记录实时流量,输出流量分析报告和攻击防护报告等。 绿盟的“黑洞”系列抗拒绝服务产品采用基于嵌入式系统设计,并实现了自主研发的防御拒绝服务攻击算法...

    宙斯盾——DDoS大眼检测系统简介.pdf

    2. **应急响应能力**:系统具备快速的应急响应机制,一旦检测到DDoS攻击,能够立即采取防御措施,如进行流量清洗,以保护用户服务不受影响或尽快恢复服务正常状态。 3. **威胁情报**:通过收集和分析网络攻击情报,...

    基于SDN技术的DDoS防御系统简析.pdf

    - **资源优化**:合理分配网络资源,提高流量清洗效率,降低整体运营成本。 #### 四、基于SDN的DDoS防御系统设计 ##### 4.1 功能架构 - **检测模块**:负责监测网络中的异常流量,及时发现潜在的DDoS攻击迹象。 -...

    华为AntiDDoS8000 DDoS防御系统详版彩页.pdf

    此外,系统还具备分层清洗功能,通过与华为云清洗中心的联动,能够在本地设备无法处理的大流量攻击下,将流量导向云端进行清洗,有效保护网络链路。 对于运营层面,华为AntiDDoS8000支持基于租户的自动化和手动防护...

    H3C SecPath AFC2000系列 异常流量清洗系统 典型配置案例集-5W104-整本手册.pdf

    H3C SecPath AFC2000系列异常流量清洗系统是一套网络安全产品,旨在帮助网络管理员和技术支持人员应对网络中的异常流量问题,如DDoS攻击。该系统通过有效的流量监控和分析,能够识别并清除或限制攻击流量,保障网络...

    基于机器学习的DDoS入侵检测算法.zip

    5. 预测与响应:训练好的模型可以实时监测网络流量,一旦检测到异常,立即触发报警机制,同时采取相应的防护措施,如流量清洗、IP封锁等。 三、具体实现——Graduation-Project-main "Graduation-Project-main...

    华为AntiDDoS8000 DDoS防御系统简版彩页.pdf

    此外,该系统还采用了On-premise+Cloud的分层DDoS防护模式,当本地设备检测到链路拥塞或攻击时,能够自动发送云信令,启动云清洗服务,利用华为全球10+清洗中心的2T+清洗能力,实现分钟级的攻击响应。 面对反射放大...

    基于服务器的DDos系统

    - **流量清洗**:在检测到DDoS攻击时,系统会自动或手动过滤掉异常流量,确保正常流量能到达服务器。 - **带宽限制**:设置带宽阈值,限制单个IP地址或特定协议的流量,防止过载。 - **负载均衡**:分散流量到多...

    字节跳动DDoS防护体系建设和实战.pdf

    字节跳动DDoS防御体系的建设是基于多层次防御的思想,包括运营商防护云外高防字节CDN云ISP黑洞运营商ACL近源清洗Anycast近源清洗高防流量调度S-CDN抗D云WAF云NTA云FW运营商等多个层次的防御体系。该体系的技术优势...

    DDos防护系统品牌哪个好.pdf

    通过云中心平台,系统能够整合来自不同来源的数据,分析网络流量、连接状态、负载情况等信息,从而实现对DDoS攻击的全面感知和快速响应。 总的来说,铱迅“云”DDoS防护体系是针对当前互联网环境中的DDoS威胁而设计...

    基于区块链技术的DDoS协同防御方法研究.pdf

    具体而言,该架构将闲置的网络带宽和计算资源分布于网络中的各个节点,当DDoS攻击发生时,系统根据链上记录的资源能力,将攻击流量进行分散转发和清洗。这样不仅能有效分摊攻击流量,减少单点攻击的风险,还能提升...

    DDOS防解决方案操作与维护培训

    ISP(互联网服务提供商)可以提供更大的资源和流量清洗的能力,因此与ISP的合作有助于更好地抵御大规模的DDoS攻击。 8. 建立应急预案。一旦遭受攻击,可以迅速启用预案,采取必要的防御措施和紧急响应。 对于DDoS...

    黑客反制之路.大流量时代的DDos防护.pdf - 安全培训

    2. 流量清洗:通过智能检测和过滤技术,识别并清除攻击流量。 3. 分布式防御:利用全球分布式数据中心,分散攻击影响,减轻单点压力。 4. 实时监控和快速响应:实时监测网络流量,一旦发现异常,立即启动应急预案。 ...

    阿里云DDoS基础防护-产品简介-D.docx

    3. 自研清洗设备和算法:实现极低误杀率,精准清洗攻击流量。 4. 单点与多点清洗:相互独立,不会相互干扰。 5. 免安装和免维护:自动为云上客户提供服务,无需额外购置清洗设备。 6. 智能业务学习:自动配置防护...

Global site tag (gtag.js) - Google Analytics