高端网络DDoS防护的困境

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:bingke111888
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  DDoS攻击最直接的破坏效果恰恰表现在大幅度降低骨干链路的可用带宽资源和处理响应速度,所以高端网络几乎成为DDoS首选的攻击对象并进而沦落为拒绝服务攻击的重灾区。
  
  以电信运营商为代表的高端网络,其最根本的运维要点在于,如何向接入用户网络提供满足要求的服务质量承诺,如带宽、响应延迟等指标。
  
  高端网络成重灾区
  
  DDoS攻击最直接的破坏效果恰恰表现在大幅度降低骨干链路的可用带宽资源和处理响应速度,所以高端网络几乎成为DDoS首选的攻击对象并进而沦落为拒绝服务攻击的重灾区。
  而另一方面我们发现,普通企业网大量应用的一些传统安全技术几乎都不适用高端网络对DDoS的防范,高端网络面临着巨大的风险。
  普通企业网络通常会采用类似于防火墙、DDoS专项过滤器等设备,通过在企业网边界点上的部署防止DDoS流量由低等级区域向关键区域渗透。然而,这种解决思路并不适合高端网络,主要表现如下:
  1. DDoS过滤器等串接设备显著降低高端网络的稳定性高端网络是面向社会广大接入用户提供高速互联服务的中间网络,其宗旨在于通过高度稳定的网络带宽和服务质量满足接入用户互联互通的需求。为此,高端网络的建设需从网络设备、拓扑设计、链路资源、运维管理等各方面均不惜重金投入人力物力,为提高网络稳定性需付出巨大的前期投入。
  然而,诸如防火墙或DDoS过滤器等设备工作重点在于提高系统安全性而非稳定性,其系统MTBF指标比主流网络设备要逊色许多。在高端网络区域边界点上部署此类设备将直接造成两个负面影响:一是人为增加了单一故障点,二是把高端网络整体稳定性直接拉低为DDoS过滤器设备本身的稳定性。因此,在高端网络上部署串联式设备是得不偿失的。
  2. DDoS过滤设备难以提供足够的处理性能高端网络动辄采用的万兆以上链路是现有DDoS过滤器难以望之项背的。一般DDoS过滤器通常针对普通企业用户进行设计,其系统处理性能往往局限在1000Mbps以下,因此无法提供与保护目标相称的处理能力。
  3. DDoS过滤设备无法提供对应的接口类型DDoS过滤设备主要面向下游接入网络提供服务,网络接口基本局限为100/1000M以太链路,而作为中间互连通道的高端网络骨干链路中却广泛采用了10GE、OC-192 POS等规程,这对于构建在通用硬件平台上的DDoS过滤设备来说难以配置相应接口。
  正是由于传统DDoS串接防护设备显而易见的局限性,决定了其无法在高端网络中进行应用部署。
  
  无法准确界定DDoS
  
  当寻求传统DDoS解决方案受挫后,高端网络运维部门转而在网络设备管理维护体系中进行尝试,采取的方式通常包括在网络路由设备中增加静态ACL、手动调整QoS流量整形策略等。但这似乎由一个极端走向了另一个极端,完全忽略了一个现实问题——DDoS本质上是一种人与人对垒的网络安全斗争,而非人与机之间刻板的流量管理配置。这主要是由于以下原因造成的:
  1. ACL列表不可能事前得到DDoS流量特征DDoS流量的源IP地址是极为分散的(这主要取决于Botnet),目的IP地址也并不固定(这是因为DDoS的真正目标并不在于目的IP所指向的网络单元,而是迫使DDoS流经的骨干链路遭受“池鱼之灾”),因此静态ACL过滤无法准确命中DDoS流量。
  2. DDoS流量无法通过简单的流量统计数字进行识别一个简单的例子可以说明: 同样是10KBps的ICMP ECHO流量,在5G Bps背景负载情况下并不能说明什么问题,而对于5MBps的背景负载则几乎等同于一次Flooding攻击。因此,通过人工调整的流量整形策略无法在链路瞬息万变的各种流量比例关系中快速定位异常流量的发生。
  3. 网络设备难以识破DDoS的伪装部分DDoS具备良好的伪装能力,能够混杂在正常业务应用中而使网络设备无法通过传输层以下的表象特征进行识别,这种应用层伪装能力已远远超出网络设备的能力范围。
  由此可见,高端网络在应对DDoS威胁时所需要的既不是脆弱的传统DDoS过滤设备,也不能是简单粗暴的网络层ACL访问控制机制。高端网络需要的是一种既可保持网络系统健壮性又能提供较高检测命中率的新颖思路。
其他文献
历经5年的精心打造,微软终于将Windows Server 2008这个重量级的新一代服务器操作系统推向了市场。体系结构的变化、大量新特性的增加、管理方式的改变,一时让我们在面对这个“庞然大物”时有些不知所措。但无论怎么改变,它始终是Windows Server,那么就让我们从熟悉的上一代服务器平台Windows Server 2003出发,通过来自功能性层面的对比,将一个新平台的轮廓逐渐展现在我
入华15年,苹果的直营店姗姗来迟。  7月19日,苹果在中国的首家直营店开业,这标志着苹果将改变其入华15年以来一直奉行的分销模式。令业界疑惑不解的是,苹果至今尚未与中移动谈妥iPhone入华事宜,此时开设直营店,是否有增加其与中移动谈判筹码的意图?而让渠道商担忧的则是苹果的直营店会否冲击其销售,以及苹果是否会继续在渠道方面变阵。  擅长“饥饿营销”的苹果,再次将拿手好戏成功复制。从3月份开始,业
做强做大,走向世界,是大多数中国企业的梦想。然而做强做大的首要挑战就是如何有效管控庞大多元化的企业机器,规避扩张带来的风险;走向世界遇到的首要问题就是如何融入当地的商业环境,遵从所在国的法律法规。企业管理者应清晰地认识到建立完善高效的企业治理结构是中国企业走向世界的必然选择。  中国经济的腾飞全球化的竞争企业经营与管理需求的激增推动了中国管理软件产业的快速增长,在这样的背景下,中国管理软件企业能否
在英特尔董事长贝瑞特第14次访华期间,有幸聆听到贝瑞特和前国务院新闻办公室主任赵启正的一场对话。两位睿智长者的交流是从和平发展的中国如何在国际上塑造国家形象这个话题切入的,分别从各自的视角交换了看法。听后很受启发,随即产生几点感想。  首先,国家形象的塑造必须建立在国际认知彼此认同的基础上。一个国家的国际形象是该国软实力的集中体现。按照美国学者约瑟夫·奈的观点,所谓软实力,就是指一国的文化、价值观
走进银行,银行门口的排号机能自动识别你的身份,并立即打出:“欢迎××光临”的字样;这时候银行VIP部业务员座位上的电话响起,提示业务员需要看电话屏幕——你的信息已经显示在电话屏幕上并提醒业务员上前迎接为你服务;如果不想和业务员打交道只是想自助办业务,自助终端会给你推荐适合你的产品和服务,一旦你有疑问,在自助终端上触摸“帮助”,客服的电话就会响起,而且马上知道你的身份,以利于回答你的问题。  这样的
信息化带来的灾害不是血淋淋的,但是却同样触目惊心。  之所以如此,是因为信息化已经成为我们生活中不可缺少的一分子,它已经是我们的血液、我们的器官,以至于当它一切正常时,我们没有意识到它的存在,而当我们注意到它时,它必定已经出了问题。  2006,信息化酿成的天灾人祸就让我们切切实实感受到了它。  海底光缆断裂之前,我们没有意识到所谓出口的重要,直到有一天早上习惯登录的MSN怎么都上不去,发到国外的
我的印象中,Google有些创新存在浅尝辄止的现象,包括最新的Google Sky。尽管这个创意很妙,但我认为在Sky的对面,不仅有球面贴图的Earth,更应该有MirrorCity这样深入挖掘的创新产品。  Google宣称“仅用了三个月便写出了Google Sky”。其实在我看来,Google Sky的开发是一件很容易的事情。本质上,它没有摆脱二维Google Earth的影子,其核心开发仅仅
入侵者对服务器的攻击几乎都是从对服务器的扫描开始的。请问能否从防扫描入手进行网络安全防护?应该怎么做?  ——湖北省武汉市李辉    Q博士:  的确,很多入侵服务器的行为都是从扫描服务器端口开始的。这些入侵者通常会利用一些工具,首先判断服务器是否存在,进而探测其开放的端口和存在的漏洞,然后根据扫描结果采取相应的攻击手段实施攻击。  因此,做好系统的防扫描工作对于服务器的安全防护来说是非常重要的,
Web2.0、P2P以及VoIP的应用在为人们带来便捷的同时,也带来了潜在的风险,网络安全已经越来越依赖于利用一种统一威胁管理的思想和管理方法来进行治理。  UTM(统一威胁管理)一直被视为防火墙及入侵检测等单一功能安全设备和解决方案的终结者。但性能和架构一直是阻碍UTM发展的绊脚石,近年来国内外UTM产品在高端环境下表现得不尽如人意。为了能够让UTM突破性能上的瓶颈 ,SonicWall、启明星
手写板(绘画板)从本质上讲是一种坐标输入装置。由于它采用的是绝对坐标工作方式(鼠标是相对坐标),因此它能完成许多鼠标无法完成的功能,例如写字、绘画。  手写板从工作原理上来分有电阻压力式、光学感应式、超声波定位、电磁感应式几种类型,其中电磁感应式手写板由于定位精度高,能够检测使用者用笔的压力大小而得到广泛应用。电磁感应式手写板可以细分为有线电磁式、无线有源式、无线无源式三种。无线无源式的笔里包含有