防拒绝服务系统——异常分析子系统的研究与实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:a87700180
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机和计算机网络的普及与应用,人们的生活和工作越来越依赖互联网。互联网的安全问题也引起了各个国家、机构的高度重视。针对互联网的攻击手段层出不穷,而分布式拒绝服务攻(DDoS)击由于其简单、破坏性大,正在被攻击者广泛使用,极大地影响着网络和业务主机系统的有效运行。传统的DoS防范方法对迅猛发展的分布式拒绝服务攻击已是捉襟见肘,尤其是开展网上交易业务或进行关键、绝密信息网络传输的企业及政府部门,急切需要行之有效的反大流量、防多类型DoS攻击的防拒绝服务产品和解决方案。因此,开发先进的防拒绝服务产品具有非常重要的战略意义和市场应用前景。本文研究和实现了防拒绝服务攻击产品中的异常分析子系统,主要工作有以下内容:(1)研究并提出了适用于专有网络处理平台的DDoS防御体系结构,将此结构与CAVIUM公司的双核OCTEON3120网络处理器相结合,实现了能有效检测并防御DDoS攻击的防拒绝服务系统。整个防拒绝服务系统作为一个软硬件一体的专用网络安全设备,充分利用OCTEON3120处理器高性能的网络数据包处理能力,辅以其他计算机服务器,构成针对DDoS的防御网络架构,以隐形方式接入网络,对出入受保护网络的网络流量进行实时监控,对DDoS攻击作出快速反应。(2)运用协方差分析模型,设计并实现了异常流量的检测模块。异常检测利用网络数据包各属性字段间的关联,计算抽样数据包各属性字段的协方差矩阵,再计算此协方差矩阵与历史协方差期望矩阵间的欧式距离,以此距离值作为判断网络是否发生异常的度量值。同时,为了使异常检测模块具有更好的自学习性,对历史度量值作保存和维护,以此为样本,利用中心极限定理对度量值的置信区间进行矩估计,实时更新此置信区间。最后,利用可信度评估算法对检测结果的可信度进行二次评估,减少误报率。(3)运用贝叶斯基分类算法,设计并实现了对网络数据包危险等级划分。利用远程数据库中的抽样流量,首先提取数据包关键字段,将关键字段等距划分为不同类型,再利用贝叶斯公式,计算不同类型数据包为正常数据包的概率值。一个数据包若为正常,则其概率值也会接近正常流量的均值。依照此方法,计算每一个流经DDoS防御引擎的数据包概率值,再依据其距抽样流量概率均值的距离,将其映射为不同的危险等级,使不同数据包有明显的危险等级区分,为DDoS防御引擎的过滤策略提供参考。
其他文献
随着3G网络基础设施的完善和移动终端功能的增强,移动视频业务逐渐成为移动增值业务的核心,移动视频的版权保护亦面临着更大的挑战,这一问题能否很好地解决,将直接关系到移动
随着IT行业的分组网络技术和VOIP技术的不断发展和成熟,下一代网络技术成为近年来通信行业发展的焦点。下一代网络是以软交换为基础,可以提供语音、数据、视频和多媒体等业务,由
HINOC(High Performance Network Over Coax)是在我国提出“三网融合”的大背景下,为了实现下一代广播电视网的需求及目标,提出的一种新具有自主知识产权的双向接入技术。在H
主板CPU供电电路是计算机硬件电路的重要组成部分。论文以F公司型号为9X5M01主板电源专案为研究课题,针对高端商用计算机CPU大电流,高稳定和大负载瞬态变化的特点,设计了新型
目前国内钻井井场信息源复杂多样,数据规范化程度不高,数据信息标准不统一,导致井场信息缺乏扩展性和开放性,难以实现井场信息的共享,成为井场“信息孤岛”。为满足数字化油
随着3G时代的到来,网络的升级使得运营商能够为用户提供更加丰富多彩的业务,这不仅给运营商带来了发展的机遇,也要求运营商调整其运营支撑系统以应对市场的变化。计费系统作
舰载雷达系统正朝着模块化、软件化方向发展,因此,相应的软件设计中就不得不面对模块化设计与分布式环境带来的复杂性。中间件技术为解决这一难题提供了一个良好的手段。通过
随着Internet的发展、音频压缩技术水平的提高以及信息隐藏技术领域研究的逐步成熟,数字音频水印的应用越来越广泛。现在音频产品被侵权及非法篡改的现象不断发生,由此给音频产
数字图像处理技术随着计算机软硬件的高速发展和普及,得到了飞速的发展,已广泛应用于遥感图像分析、通信工程、国防及军事等领域。图像分割作为联系图像处理和图像理解的纽带
高性能同轴电缆接入网(HINOC,High performance Network Over Coax)技术是我国在部署实施“三网融合”的背景下,面向下一代广播电视网(NGB)的发展需求,自主设计研发的新型宽