首页 诗词 字典 板报 句子 名言 友答 励志 学校 网站地图
当前位置: 首页 > 计算机考试 > 软件考试 > 复习指导 >

互联网最大单一威胁DDoS已成网络公害(2)

2008-11-30 
DDoS已成网络公害、指纹共享与流量清洗、检测与安全的统一、DDoS症状辨析

  罗马伦博士介绍,面对每秒数万兆的攻击规模,没有ISP可以与这一攻击流量抗衡并维持正常的服务水平,因此必须深入与其他互联网服务供应商合作,以帮助过滤流量,这就是Arbor Networks发挥了重要保护作用的原因。Arbor建立自动化流程,如指纹共享联盟,联盟中的电信公司在全球范围跨越公司和地域的边界以阻止网络攻击。

  据悉,Arbor Networks增加了PeakflowSP指纹共享力度,使电信公司自动分享攻击指纹而不透露任何竞争信息。这样,可以让相关的服务供应商建立基准网络档案并发现任何偏离正常基线的流量,然后标示为异常,再决定是否异常是一个合理的流量爆发,例如某个网上活动,或者是真正的恶意攻击。从而网络运营商可以决定是否进行流量清洗或不干预。

  当它被认定为恶意攻击时,Peakflow SP将为服务提供商自动生成指纹并将有选择的和同行共享。网络管理员拥有绝对控制权,收到共享指纹的网络伙伴也不必直连。指纹的接收者可以选择接受或拒绝传入的指纹。

  检测与安全的统一

  如果说基线概念的出现代表着网络性能分析阶段与异常行为检测阶段的临界点,那东软NetEye异常流量分析与检测系统(NTARS)所具备的多种响应能力则把行为检测与安全防护两大职能分类进行了有机统一。

  李青山解释,为了将混杂在正常业务应用流量中、大量消耗网络带宽的类DDoS异常行为(如Worm、Spam)准确识别出来,NTARS专门增加了基于样本描述的特征匹配检测引擎,为应用层内部的异常行为进行专项检测,把DDoS防护范围从单纯的传输层以下进一步扩大到OSI所有层面。

  笔者发现,NetEye安全实验室提供持续更新的特征规则库。该特征库采用了东软公司自主产权的NEL语言对业内已知有关网络安全的异常行为进行了严格、精确的特征描述,是NTARS进行应用层异常识别的技术基础。

  尽管NTARS采用了旁路的部署方式,却轻松实现了对DDoS等异常行为的主动干预,从而将其与单纯的检测报警类设备泾渭分明的区别开来。

  中国移动通信集团公司某技术人员说,对于源目的IP或者服务类型较为确定的DDoS流量,NTARS能够通过BGP、OSPF协议与指定路由设备进行通信或直接进行CLI静态路由配置,设置Black hole黑洞路由,从而使路由设备将异常流量直接抛弃。相对于ACL访问控制规则Deny操作而言,Black hole可实现更快的处理速度,避免NTARS所加载的反响抑制措施对路由设备造成额外的处理负荷。

  NTARS在对异常流量作为正确判断后,将通过BGP或CLI方式对可疑流量进行选择性牵引,诱导路由设备将可疑流量转发至特定安全过滤设备,如防火墙、IPS或防病毒安全网关。

  经过滤净化后的流量将按照管理员预设策略重新进入原有路由路径中,从而实现对高带宽流量有选择、分层次的深度过滤分析作业,清除DDoS对业务的影响。

  DDoS症状辨析

  宽带互联网为DDoS提供了极为有利的物理条件,以千兆为级别的电信骨干节点之间的连接,使得攻击可以从更远的地方发起,攻击者所操控僵尸机可以在分布在更大的范围,选择灵活性更高,攻击也更加隐蔽。

  当企业的主机服务器被DDOS攻击时,通常会产生如下现象:

  1.系统服务器CPU利用率极高,处理速度缓慢,甚至宕机;

  2.高流量无用数据造成网络拥塞,使受害主机无法正常和外界通讯;

  3.反复高速的发出特定的服务请求,使受害主机无法及时处理所有正常请求;

  4.被攻击主机上有大量等待的TCP连接;

  5.被DDoS攻击后,服务器出现木马、溢出等异常现象。

  这些现象的出现导致企业的业务无法正常进行,用户的访问请求被阻断,企业也因此蒙受巨大的经济损失和名誉损失。

 

3COME考试频道为您精心整理,希望对您有所帮助,更多信息在http://www.reader8.com/exam/

热点排行