999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

域名系統(tǒng)對防DDoS攻擊的部署方案

2015-04-15 09:07:00周寶瑞北京電信規(guī)劃設(shè)計院有限公司
信息通信技術(shù)與政策 2015年6期
關(guān)鍵詞:系統(tǒng)

周寶瑞 北京電信規(guī)劃設(shè)計院有限公司

劉衛(wèi) 中訊郵電咨詢設(shè)計院有限公司

發(fā)展策略

域名系統(tǒng)對防DDoS攻擊的部署方案

周寶瑞 北京電信規(guī)劃設(shè)計院有限公司

劉衛(wèi) 中訊郵電咨詢設(shè)計院有限公司

通過分析電信運(yùn)營商域名系統(tǒng)的部署方式和特性,詳細(xì)闡述了域名系統(tǒng)邊界部署防DDoS設(shè)備的監(jiān)測和流量清洗過程,并通過防護(hù)體系的建立,可有效提高運(yùn)營商域名系統(tǒng)的安全,為用戶提供良好的服務(wù)。

域名系統(tǒng) 分布式拒絕服務(wù)攻擊 分布式部署 監(jiān)測 流量清洗

1 引言

域名系統(tǒng)(DomainNameSystem,DNS)是Internet的重要組成部分,負(fù)責(zé)將Internet中的域名和IP地址進(jìn)行相互轉(zhuǎn)換,同時也是多項(xiàng)互聯(lián)網(wǎng)應(yīng)用服務(wù)(如WWW、E-mail、流媒體等)必不可少的重要前提。由于DNS是用戶進(jìn)行互聯(lián)網(wǎng)應(yīng)用體驗(yàn)的基礎(chǔ),為了適應(yīng)網(wǎng)絡(luò)的發(fā)展和用戶的需求,提升運(yùn)營商的形象與效益,要求DNS系統(tǒng)能提供高質(zhì)量、高性能、高安全的域名解析業(yè)務(wù)。

隨著運(yùn)營商對于大寬帶的推廣以及互聯(lián)網(wǎng)應(yīng)用的多樣性,對DNS負(fù)載壓力進(jìn)一步加大,另外隨著互聯(lián)網(wǎng)的迅猛發(fā)展和技術(shù)的進(jìn)步,網(wǎng)絡(luò)安全事件頻繁發(fā)生,各種針對DNS系統(tǒng)的攻擊行為不斷升級,目前針對DNS系統(tǒng)的常見攻擊有分布式拒絕服務(wù)攻擊(DDoS)、DNS緩存毒化、DNS劫持、緩沖區(qū)漏洞溢出攻擊、拒絕服務(wù)攻擊等,隨著各種攻擊工具的泛濫,其中DDoS攻擊的效果明顯,影響時間長,發(fā)現(xiàn)和處理困難,導(dǎo)致DDoS攻擊事件日益增多。

針對DNS系統(tǒng)的DDoS攻擊引起了電信運(yùn)營商的高度重視,一些電信運(yùn)營商在骨干網(wǎng)絡(luò)中進(jìn)行安全設(shè)備部署,但是效果不佳。綜合分析,和DNS系統(tǒng)采用的部署方式、DNS特性等有密切關(guān)系。因此,運(yùn)營商必須依據(jù)相應(yīng)的特性,提出相應(yīng)的解決措施,提升系統(tǒng)的安全能力水平。

2 電信運(yùn)營商DNS系統(tǒng)部署方式

電信運(yùn)營商DNS系統(tǒng)主要為寬帶和移動用戶提供互聯(lián)網(wǎng)域名解析的業(yè)務(wù),依據(jù)分區(qū)、快速地為用戶提供服務(wù)的思想,目前的主流部署方式為分布式部署。

采用Anycast技術(shù)進(jìn)行分布式部署,通過交換機(jī)+服務(wù)器進(jìn)行建設(shè),節(jié)點(diǎn)數(shù)量大多在兩個以上。具體的部署方式如圖1所示。

DNS系統(tǒng)的三層交換機(jī)與各服務(wù)器運(yùn)行OSPF路由協(xié)議,同時向外宣告DNS平臺的所有服務(wù)地址,并將服務(wù)地址廣播到城域網(wǎng)路由器,城域網(wǎng)路由器通過重分布,將服務(wù)地址廣播整個城域網(wǎng)內(nèi),使得DNS各節(jié)點(diǎn)就近為對應(yīng)區(qū)域的用戶提供解析服務(wù)。就近功能的實(shí)現(xiàn)除了采用Anycast技術(shù)外,DNS節(jié)點(diǎn)所上聯(lián)的網(wǎng)絡(luò)中路由器對應(yīng)的層級以及Metric值的設(shè)置都對其服務(wù)范圍有影響。總體來說,實(shí)現(xiàn)DNS節(jié)點(diǎn)的就近解析對其上聯(lián)網(wǎng)絡(luò)情況依賴較重。

當(dāng)某一個節(jié)點(diǎn)故障或者異常時,業(yè)務(wù)服務(wù)解析請求可由就近其他節(jié)點(diǎn)自動接管;同時,DNS系統(tǒng)采用此種架構(gòu)的部署方式,由于節(jié)點(diǎn)多,流量進(jìn)行了一定分散,也可有效防御小流量的DDoS攻擊。

3 常規(guī)安全防護(hù)措施的局限性

關(guān)于DNS系統(tǒng)的安全,尤其是對攻擊的防護(hù)和處理一直是運(yùn)營商比較關(guān)注的問題,通過在IP骨干網(wǎng)絡(luò)中部署一些安全設(shè)備,但效果不佳,總結(jié)分析,主要有兩大部分原因:DNS解析的特性和常規(guī)安全設(shè)備的防護(hù)機(jī)制。

圖1 DNS系統(tǒng)分布式部署網(wǎng)絡(luò)示意圖

DNS解析的特性包含:

●DNS以UDP為主,不需要校驗(yàn)、無狀態(tài)、無連接,更難用校驗(yàn)的方式來識別攻擊。

●DNS解析的特征發(fā)散、規(guī)律性不強(qiáng),單域名、單IP的查詢頻率的波動性很大,無法靠簡單的特征來加以識別。

●DNS解析包小,當(dāng)對網(wǎng)絡(luò)帶寬占用不大時,實(shí)際對DNS系統(tǒng)的攻擊造成影響卻比較大。

●DNS系統(tǒng)對網(wǎng)絡(luò)的依賴性較大,如果骨干網(wǎng)絡(luò)中集中部署安全設(shè)備,將影響“區(qū)域化就近解析”的系統(tǒng)架構(gòu),并且攻擊流量上升到IP網(wǎng)城域網(wǎng)核心層調(diào)度,會對IP網(wǎng)核心層正常DNS解析流量造成一定影響。

常規(guī)安全設(shè)備的防護(hù)機(jī)制:

●目前的防火墻類安全設(shè)備以網(wǎng)絡(luò)層、傳輸層協(xié)議內(nèi)容的分析為主,而DNS的攻擊數(shù)據(jù)往往在這些層的報文是完全合法的,只有對報文應(yīng)用層的數(shù)據(jù)進(jìn)行綜合分析,根據(jù)報文應(yīng)用層的特征進(jìn)行分析,才能較準(zhǔn)確地識別攻擊數(shù)據(jù)包。

●目前的安全防護(hù)設(shè)備在啟用防護(hù)時,以限制并發(fā)連接數(shù)為主,對HTTP類的訪問有效,但對于DNS解析不適用。

●適用于IP城域網(wǎng)的流量檢測設(shè)備無法定位此類相對較小流量,無法有效獲取此部分攻擊特性。

基于以上兩方面分析,對于防DDoS對DNS系統(tǒng)的攻擊最好的部署方式是在DNS節(jié)點(diǎn)邊界進(jìn)行針對DNS特性和攻擊的防御性部署。

4 DNS部署防DDoS攻擊方案

4.1 系統(tǒng)部署架構(gòu)

為了實(shí)現(xiàn)對DNS系統(tǒng)有效的DDoS防護(hù),同時不因DDoS防護(hù)設(shè)備故障等原因影響DNS節(jié)點(diǎn)正常服務(wù),DNS系統(tǒng)各節(jié)點(diǎn)邊界部署攻擊防護(hù)設(shè)備時一般采用旁掛的方式,防護(hù)部署架構(gòu)如圖2所示。

在DNS系統(tǒng)節(jié)點(diǎn)邊界部署防DDoS設(shè)備,DNS服務(wù)器的流量通過交換機(jī)端口鏡像的方式,采用DPI技術(shù),將所有的流量復(fù)制至攻擊防護(hù)系統(tǒng),系統(tǒng)實(shí)時分析處理流量,并在攻擊發(fā)生時引導(dǎo)流量至防護(hù)系統(tǒng)。

防護(hù)系統(tǒng)對流量數(shù)據(jù)進(jìn)行統(tǒng)計分析,對于攻擊與疑似攻擊流量進(jìn)行動態(tài)智能篩選甄別,在過濾掉攻擊流量的同時,可以保證正常流量的安全傳輸,對目標(biāo)服務(wù)器進(jìn)行保護(hù)。

4.2 DNS監(jiān)測

DDoS防護(hù)系統(tǒng)監(jiān)測DNS系統(tǒng)各節(jié)點(diǎn)情況,先對流量數(shù)據(jù)進(jìn)行多維度統(tǒng)計分析,判斷系統(tǒng)是否有異常和攻擊流量。

首先對DNS服務(wù)器中的源IP、目的IP、查詢類型、查詢域名等DNS查詢相關(guān)信息進(jìn)行統(tǒng)計分析,特征信息統(tǒng)計舉例如圖3所示。

圖2 系統(tǒng)防護(hù)部署架構(gòu)

圖3 特征消息統(tǒng)計圖

DNS查詢流量相關(guān)信息構(gòu)成了單一報文的特征信息,而DNS服務(wù)器的全體輸入查詢報文的對應(yīng)條目信息,則構(gòu)成了整個DNS網(wǎng)絡(luò)環(huán)境的特征信息。同時,這些特征信息包括QPS曲線統(tǒng)計、源IP分布統(tǒng)計、QN(QueryName)長度分布統(tǒng)計、IP空間統(tǒng)計、域名空間統(tǒng)計、源IP校驗(yàn)名單(黑白色)、QN校驗(yàn)名單(黑白色)等構(gòu)成了防護(hù)系統(tǒng)監(jiān)測的基本維度。

通過多維聯(lián)合方式,不同的維度代表不同的網(wǎng)絡(luò)特征,維度間有相互關(guān)聯(lián)的,也有相互獨(dú)立的,防護(hù)設(shè)備則是通過訓(xùn)練和學(xué)習(xí)不斷優(yōu)化自身數(shù)據(jù)和DNS網(wǎng)絡(luò)環(huán)境的相似度,從而對于攻擊與疑似攻擊流量進(jìn)行動態(tài)智能篩選甄別,為異常和攻擊流量清洗奠定了基礎(chǔ)。

4.3 流量清洗流程

依據(jù)防護(hù)系統(tǒng)對現(xiàn)網(wǎng)DNS系統(tǒng)環(huán)境的監(jiān)測和統(tǒng)計分析,當(dāng)防DDoS設(shè)備檢測到異常和攻擊流量時,啟動流量清洗流程,清洗流程如圖4所示。

(1)首先進(jìn)行預(yù)清洗

包括傳統(tǒng)的ACL策略、非法格式清洗、域名通配清洗策略,用于清洗無效IP/端口,畸形DNS查詢包,以及針對已知域名的攻擊流量。

(2)權(quán)重分配

依據(jù)防護(hù)系統(tǒng)監(jiān)測時的學(xué)習(xí)統(tǒng)計后,每一條DNS查詢包配發(fā)權(quán)重(優(yōu)先級),當(dāng)發(fā)生隨機(jī)源IP DDoS攻擊時,離散的攻擊包優(yōu)先級會與正常流量迥異,根據(jù)此種差異,第4層出口流量限速可以讓正常流量優(yōu)先通過。

(3)名單清洗

基于名單的清洗策略最精確,可根據(jù)情況設(shè)置對應(yīng)的黑名單,若發(fā)現(xiàn)某個IP/域名超出設(shè)定閾值,即自動將其設(shè)置為黑名單并清洗,可實(shí)現(xiàn)對固定域名DDoS攻擊的發(fā)現(xiàn),另外也可基于IP/域名對所有的DNS訪問進(jìn)行限速,超過設(shè)定閾值的訪問部分將被清洗。

(4)出口限速

基于權(quán)重的流量清洗是抵御隨機(jī)源IPDDoS攻擊的主要手段,通過防護(hù)系統(tǒng)的自主學(xué)習(xí)與訓(xùn)練,設(shè)備可獲得正常流量的IP分布狀況,使得正常流量與離散的攻擊流量在通過優(yōu)先級上有所區(qū)分,當(dāng)出現(xiàn)出口流速超過設(shè)定閾值時,啟動權(quán)重丟包機(jī)制,確保正常流量能最大限度通過。具體示例如圖5所示。

圖4 清洗流程圖

圖5 流量清洗示意

通過以上幾個清洗流程,將分辨出來的攻擊流量直接丟掉,不讓流量進(jìn)入系統(tǒng)內(nèi)部,不占用DNS系統(tǒng)資源,從而增加DNS系統(tǒng)對攻擊的防護(hù)能力。

5 結(jié)束語

在電信運(yùn)營商的DNS系統(tǒng)中,對風(fēng)險較高的節(jié)點(diǎn)邊界部署DDoS防護(hù)系統(tǒng),可實(shí)現(xiàn)對固定域名DDoS攻擊、隨機(jī)域名DDoS攻擊、偽造源IPDoS攻擊、偽造域名DoS攻擊等的防護(hù),有效提高了DNS系統(tǒng)的安全防護(hù)能力,使得運(yùn)營商的服務(wù)更加安全和可靠。

1 阿爾卡茲.DNS與BIND.清華大學(xué)出版社

2 RFC1034標(biāo)準(zhǔn).域名:概念和設(shè)施

3 張華健.基于DNS與分層技術(shù)的Anycast實(shí)現(xiàn).南京郵電大學(xué)

4 華山.基于Anycast架構(gòu)DNS進(jìn)行流量清洗部署方案的演進(jìn)分析

5 歐帥.DNS拒絕服務(wù)攻擊的防護(hù)系統(tǒng)的研究與設(shè)計.南京郵電大學(xué)

6 張小妹.基于DNS的拒絕服務(wù)攻擊研究與防范.解放軍信息工程大學(xué)

AntiDDoS Attack Deployment Solution for DNS

The thesis analyses deployment and characteristics of telecom operators domain name system. We elaborated monitoring and flow cleaning process through deploying the anti-DDoS equipment at boundary of the domain name system. By establishing a protection system,We can effectively improve the security of the operator’s domain name system, to provide users withgoodservice.

DNS,DDoS,distributed deployment, monitoring ,flow cleaning

2015-04-20)

猜你喜歡
系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統(tǒng)
基于UG的發(fā)射箱自動化虛擬裝配系統(tǒng)開發(fā)
半沸制皂系統(tǒng)(下)
FAO系統(tǒng)特有功能分析及互聯(lián)互通探討
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
一德系統(tǒng) 德行天下
PLC在多段調(diào)速系統(tǒng)中的應(yīng)用
主站蜘蛛池模板: 亚洲天堂精品在线| 欧美成人精品一级在线观看| 亚洲第一视频网| 日韩高清一区 | 另类重口100页在线播放| 久久这里只精品国产99热8| 亚洲天堂日韩在线| 日本人又色又爽的视频| 国产福利微拍精品一区二区| 日韩在线影院| 视频二区国产精品职场同事| 国产幂在线无码精品| 国产电话自拍伊人| 无码AV日韩一二三区| 91青青草视频| 老司机久久99久久精品播放| 刘亦菲一区二区在线观看| 国产午夜不卡| 人妻无码一区二区视频| 欧美一级专区免费大片| AV网站中文| 在线播放91| 国产精品一区二区不卡的视频| 激情综合网激情综合| 中文成人在线视频| 国产精品久久久精品三级| 女人18毛片久久| 欧洲欧美人成免费全部视频| 国产永久在线观看| 欧美另类视频一区二区三区| 亚洲欧美另类日本| 国产精品女人呻吟在线观看| 亚洲成aⅴ人片在线影院八| 欧美一区二区人人喊爽| 国产精品无码AⅤ在线观看播放| 亚洲侵犯无码网址在线观看| 亚洲av片在线免费观看| 欧美国产日产一区二区| 五月丁香伊人啪啪手机免费观看| 久久99精品国产麻豆宅宅| 精品无码一区二区在线观看| 亚洲欧美日韩精品专区| 天天操精品| 国产91色在线| 欧美影院久久| 无码人妻热线精品视频| 日韩无码精品人妻| 日本黄色不卡视频| 国产综合欧美| 黄片一区二区三区| 91探花国产综合在线精品| 99精品国产自在现线观看| 无遮挡国产高潮视频免费观看| 国产亚洲视频播放9000| 久久精品国产999大香线焦| 亚洲欧洲日产国码无码av喷潮| 免费看的一级毛片| 青青草91视频| 亚洲天堂网在线观看视频| 免费人成在线观看成人片 | 欧美成人午夜视频| 午夜天堂视频| 在线另类稀缺国产呦| 婷婷六月综合网| 激情成人综合网| 91精品小视频| 中文无码毛片又爽又刺激| 欧美精品一二三区| 欧美午夜视频在线| 国产一区二区丝袜高跟鞋| 波多野结衣在线se| 天天干伊人| jizz在线免费播放| 91午夜福利在线观看| 又粗又大又爽又紧免费视频| 国产美女人喷水在线观看| 国产亚洲欧美在线专区| 日韩A∨精品日韩精品无码| 国产三级毛片| 亚洲欧洲免费视频| 国产成人综合亚洲网址| 国产视频只有无码精品|