資料介紹
本文提出一種完全基于服務(wù)器端的DDoS 包過濾技術(shù),它通過IP 收斂算法對(duì)來源于受
限地址空間的攻擊包進(jìn)行有效的過濾,并彌補(bǔ)了基于Cookie 的虛假地址防御技術(shù)存在的不足,通過實(shí)驗(yàn)證明該方法是有效的。
關(guān)鍵詞:源地址受限的分布式拒絕服務(wù)攻擊;主阻塞列表;臨時(shí)阻塞列表
分布式拒絕服務(wù)攻擊(DDoS)是攻擊者利用網(wǎng)絡(luò)通信協(xié)議存在的缺陷,通過大量攻擊代理主機(jī)向受害主機(jī)發(fā)送大量看似正常的服務(wù)請(qǐng)求包,從而耗盡受害主機(jī)的系統(tǒng)資源或網(wǎng)絡(luò)帶寬,致使正常的連接請(qǐng)求無法得到響應(yīng)。DDoS 攻擊采用分布式結(jié)構(gòu), 基于Client/Server體系。整個(gè)攻擊體系由攻擊者、主控機(jī) 、實(shí)施攻擊的代理機(jī)、被攻擊的目標(biāo)主機(jī)形成四個(gè)層次。主控機(jī)和攻擊代理機(jī)分別實(shí)施控制和發(fā)起實(shí)際攻擊, 對(duì)目標(biāo)主機(jī)而言, DDoS 攻擊包實(shí)際來自于攻擊代理機(jī), 而主控機(jī)只發(fā)布命令, 不參與實(shí)際的攻擊。常見的 DDoS 攻擊方法有:SYN Flood 攻擊[1]、Land 攻擊[2]、Smurf 攻擊[3]等.
SYN Flood 攻擊是一種最常見的 DDoS 攻擊手段,它利用TCP/IP 連接“三次握手”過程,通過虛假IP, 源地址發(fā)送大量 SYN 數(shù)據(jù)包,請(qǐng)求連接到被攻擊方的一個(gè)或多個(gè)端口。當(dāng)被攻擊方按照約定向這些虛假IP,地址發(fā)送確認(rèn)數(shù)據(jù)包后,等待對(duì)方連接,虛假的IP 源地址將不給予響應(yīng)。這樣,連接請(qǐng)求將一直保存在系統(tǒng)緩存中直到超時(shí)。如果系統(tǒng)資源被大量此類未完成的連接占用,系統(tǒng)性能明顯下降。后續(xù)正常的TCP 連接請(qǐng)求也會(huì)因等待隊(duì)列填滿而被丟棄,造成服務(wù)器拒絕服務(wù)的現(xiàn)象。
由于DDoS 以貌似合法的數(shù)據(jù)包向目標(biāo)主機(jī)發(fā)動(dòng)攻擊,傳統(tǒng)的防火墻對(duì)其無能為力。近
年來針對(duì)日益頻繁的DDoS 攻擊事件,研究人員進(jìn)行了大量的研究工作,提出了多種防御機(jī)制。近年來針對(duì)日益頻繁的DDoS 攻擊事件,研究人員提出了多種防御機(jī)制,但是這些防御機(jī)制大多需要在整個(gè)Internet 范圍內(nèi)部署大量的基礎(chǔ)設(shè)備,故而難以大規(guī)模推廣。近年來一種新的基于Cookie 的DDoS 防御機(jī)制[4]被提了出來,該方法通過在服務(wù)器一側(cè)設(shè)置SYN PROXY,能夠較為有效的防御SYN FLOOD,其設(shè)計(jì)思想為:一旦防火墻截獲外網(wǎng)發(fā)向內(nèi)網(wǎng)的SYN請(qǐng)求,并不立即向服務(wù)器轉(zhuǎn)發(fā),而是根據(jù)該數(shù)據(jù)包的源地址替代服務(wù)器生成一個(gè)發(fā)往該地址的SYN/ACK 數(shù)據(jù)包,并在返回的數(shù)據(jù)包中設(shè)置一個(gè)Cookie 項(xiàng),其值由Cookie 算法確定,如果該地址是真實(shí)的地址,那么防火墻就能夠收到一個(gè)合法的ACK 包,可以通過對(duì)該包的Cookie 項(xiàng)計(jì)算來確定該包的有效性,如果是合法的數(shù)據(jù)包,則由防火墻向服務(wù)器轉(zhuǎn)發(fā)SYN包,在服務(wù)器發(fā)出SYN/ACK 包,防火墻回復(fù)ACK 包之后,一個(gè)由客戶端到服務(wù)器的TCP 連接成功建立。該防御機(jī)制從DDoS 攻擊具有源地址欺騙這一本質(zhì)特征入手,能夠較好的對(duì)存在源地址欺騙的數(shù)據(jù)包進(jìn)行過濾,然而如果執(zhí)行攻擊的主機(jī)正好位于從服務(wù)器到虛假源地址之間的話,它就有可能截獲由防火墻發(fā)往虛假源地址的含有Cookie 項(xiàng)的SYN/ACK 數(shù)據(jù)包,這使的攻擊者有機(jī)會(huì)偽造ACK 包并回發(fā)給防火墻。
限地址空間的攻擊包進(jìn)行有效的過濾,并彌補(bǔ)了基于Cookie 的虛假地址防御技術(shù)存在的不足,通過實(shí)驗(yàn)證明該方法是有效的。
關(guān)鍵詞:源地址受限的分布式拒絕服務(wù)攻擊;主阻塞列表;臨時(shí)阻塞列表
分布式拒絕服務(wù)攻擊(DDoS)是攻擊者利用網(wǎng)絡(luò)通信協(xié)議存在的缺陷,通過大量攻擊代理主機(jī)向受害主機(jī)發(fā)送大量看似正常的服務(wù)請(qǐng)求包,從而耗盡受害主機(jī)的系統(tǒng)資源或網(wǎng)絡(luò)帶寬,致使正常的連接請(qǐng)求無法得到響應(yīng)。DDoS 攻擊采用分布式結(jié)構(gòu), 基于Client/Server體系。整個(gè)攻擊體系由攻擊者、主控機(jī) 、實(shí)施攻擊的代理機(jī)、被攻擊的目標(biāo)主機(jī)形成四個(gè)層次。主控機(jī)和攻擊代理機(jī)分別實(shí)施控制和發(fā)起實(shí)際攻擊, 對(duì)目標(biāo)主機(jī)而言, DDoS 攻擊包實(shí)際來自于攻擊代理機(jī), 而主控機(jī)只發(fā)布命令, 不參與實(shí)際的攻擊。常見的 DDoS 攻擊方法有:SYN Flood 攻擊[1]、Land 攻擊[2]、Smurf 攻擊[3]等.
SYN Flood 攻擊是一種最常見的 DDoS 攻擊手段,它利用TCP/IP 連接“三次握手”過程,通過虛假IP, 源地址發(fā)送大量 SYN 數(shù)據(jù)包,請(qǐng)求連接到被攻擊方的一個(gè)或多個(gè)端口。當(dāng)被攻擊方按照約定向這些虛假IP,地址發(fā)送確認(rèn)數(shù)據(jù)包后,等待對(duì)方連接,虛假的IP 源地址將不給予響應(yīng)。這樣,連接請(qǐng)求將一直保存在系統(tǒng)緩存中直到超時(shí)。如果系統(tǒng)資源被大量此類未完成的連接占用,系統(tǒng)性能明顯下降。后續(xù)正常的TCP 連接請(qǐng)求也會(huì)因等待隊(duì)列填滿而被丟棄,造成服務(wù)器拒絕服務(wù)的現(xiàn)象。
由于DDoS 以貌似合法的數(shù)據(jù)包向目標(biāo)主機(jī)發(fā)動(dòng)攻擊,傳統(tǒng)的防火墻對(duì)其無能為力。近
年來針對(duì)日益頻繁的DDoS 攻擊事件,研究人員進(jìn)行了大量的研究工作,提出了多種防御機(jī)制。近年來針對(duì)日益頻繁的DDoS 攻擊事件,研究人員提出了多種防御機(jī)制,但是這些防御機(jī)制大多需要在整個(gè)Internet 范圍內(nèi)部署大量的基礎(chǔ)設(shè)備,故而難以大規(guī)模推廣。近年來一種新的基于Cookie 的DDoS 防御機(jī)制[4]被提了出來,該方法通過在服務(wù)器一側(cè)設(shè)置SYN PROXY,能夠較為有效的防御SYN FLOOD,其設(shè)計(jì)思想為:一旦防火墻截獲外網(wǎng)發(fā)向內(nèi)網(wǎng)的SYN請(qǐng)求,并不立即向服務(wù)器轉(zhuǎn)發(fā),而是根據(jù)該數(shù)據(jù)包的源地址替代服務(wù)器生成一個(gè)發(fā)往該地址的SYN/ACK 數(shù)據(jù)包,并在返回的數(shù)據(jù)包中設(shè)置一個(gè)Cookie 項(xiàng),其值由Cookie 算法確定,如果該地址是真實(shí)的地址,那么防火墻就能夠收到一個(gè)合法的ACK 包,可以通過對(duì)該包的Cookie 項(xiàng)計(jì)算來確定該包的有效性,如果是合法的數(shù)據(jù)包,則由防火墻向服務(wù)器轉(zhuǎn)發(fā)SYN包,在服務(wù)器發(fā)出SYN/ACK 包,防火墻回復(fù)ACK 包之后,一個(gè)由客戶端到服務(wù)器的TCP 連接成功建立。該防御機(jī)制從DDoS 攻擊具有源地址欺騙這一本質(zhì)特征入手,能夠較好的對(duì)存在源地址欺騙的數(shù)據(jù)包進(jìn)行過濾,然而如果執(zhí)行攻擊的主機(jī)正好位于從服務(wù)器到虛假源地址之間的話,它就有可能截獲由防火墻發(fā)往虛假源地址的含有Cookie 項(xiàng)的SYN/ACK 數(shù)據(jù)包,這使的攻擊者有機(jī)會(huì)偽造ACK 包并回發(fā)給防火墻。
下載該資料的人也在下載
下載該資料的人還在閱讀
更多 >
- 一種新型的自適應(yīng)混合協(xié)同過濾推薦算法 2次下載
- 基于深度信念網(wǎng)絡(luò)的DDoS攻擊檢測(cè)算法 5次下載
- 一種融合多種類型上下文信息的協(xié)同過濾算法 10次下載
- 一種改進(jìn)的基于半自動(dòng)編碼器的協(xié)同過濾推薦算法 4次下載
- 一種改進(jìn)的聚類聯(lián)合相似度推薦算法 10次下載
- 一種融合知識(shí)圖譜和協(xié)同過濾的混合推薦模型 10次下載
- 一種改進(jìn)的哈里斯鷹優(yōu)化定位算法 6次下載
- 基于SVDPP算法的新型協(xié)同過濾推薦算法 17次下載
- 一種適用于FPGA實(shí)現(xiàn)的盲均衡算法 7次下載
- 使用分層自主學(xué)習(xí)提高粒子群優(yōu)化算法的收斂精度和收斂速度的詳細(xì)說明 7次下載
- 一種基于改進(jìn)信息熵的協(xié)同過濾算法_曾建新 0次下載
- 3FO:基于過濾的一種Skyline查詢算法
- 3FO:基于過濾的一種Skyline 查詢算法
- 一種基于SYN 漏洞的DDoS攻擊防御算法的實(shí)現(xiàn)
- 基于數(shù)據(jù)包標(biāo)記的偽造IP DDoS攻擊防御
- 一種利用wireshark對(duì)遠(yuǎn)程服務(wù)器/路由器網(wǎng)絡(luò)抓包方法 3384次閱讀
- 記錄一次時(shí)序收斂的過程 1021次閱讀
- 基于一種用于JumpStarter的抗離群的采樣算法 720次閱讀
- 介紹一種基于數(shù)據(jù)包交換的互連體系結(jié)構(gòu)RapidIO 1345次閱讀
- MD5到底算不算一種加密算法? 1668次閱讀
- 有效地預(yù)防DDoS攻擊的技術(shù)手段及解決措施 2971次閱讀
- 基于IP橋接技術(shù)實(shí)現(xiàn)密碼算法多IP核集成的應(yīng)用方案設(shè)計(jì) 3660次閱讀
- 【新專利介紹】一種具有過濾功能的智能水表 822次閱讀
- 最新網(wǎng)絡(luò)收斂時(shí)間測(cè)試技術(shù)介紹 4949次閱讀
- 全面解剖DDoS攻擊 如何應(yīng)付網(wǎng)絡(luò)安全問題 1095次閱讀
- 淺談DDoS攻擊的類型和防御措施 1968次閱讀
- 基于接收機(jī)的應(yīng)用提出了一種混合式高動(dòng)態(tài)范圍AGC算法 6954次閱讀
- DDOS攻擊是什么_ddos攻擊攻擊是無解的嗎 4021次閱讀
- 一種AES密碼算法的實(shí)現(xiàn) 3174次閱讀
- 利用FFT IP Core實(shí)現(xiàn)FFT算法 6937次閱讀
下載排行
本周
- 1電子電路原理第七版PDF電子教材免費(fèi)下載
- 0.00 MB | 1490次下載 | 免費(fèi)
- 2單片機(jī)典型實(shí)例介紹
- 18.19 MB | 93次下載 | 1 積分
- 3S7-200PLC編程實(shí)例詳細(xì)資料
- 1.17 MB | 27次下載 | 1 積分
- 4筆記本電腦主板的元件識(shí)別和講解說明
- 4.28 MB | 18次下載 | 4 積分
- 5開關(guān)電源原理及各功能電路詳解
- 0.38 MB | 10次下載 | 免費(fèi)
- 6基于AT89C2051/4051單片機(jī)編程器的實(shí)驗(yàn)
- 0.11 MB | 4次下載 | 免費(fèi)
- 7基于單片機(jī)和 SG3525的程控開關(guān)電源設(shè)計(jì)
- 0.23 MB | 3次下載 | 免費(fèi)
- 8基于單片機(jī)的紅外風(fēng)扇遙控
- 0.23 MB | 3次下載 | 免費(fèi)
本月
- 1OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費(fèi)
- 2PADS 9.0 2009最新版 -下載
- 0.00 MB | 66304次下載 | 免費(fèi)
- 3protel99下載protel99軟件下載(中文版)
- 0.00 MB | 51209次下載 | 免費(fèi)
- 4LabView 8.0 專業(yè)版下載 (3CD完整版)
- 0.00 MB | 51043次下載 | 免費(fèi)
- 5555集成電路應(yīng)用800例(新編版)
- 0.00 MB | 33562次下載 | 免費(fèi)
- 6接口電路圖大全
- 未知 | 30320次下載 | 免費(fèi)
- 7Multisim 10下載Multisim 10 中文版
- 0.00 MB | 28588次下載 | 免費(fèi)
- 8開關(guān)電源設(shè)計(jì)實(shí)例指南
- 未知 | 21539次下載 | 免費(fèi)
總榜
- 1matlab軟件下載入口
- 未知 | 935053次下載 | 免費(fèi)
- 2protel99se軟件下載(可英文版轉(zhuǎn)中文版)
- 78.1 MB | 537791次下載 | 免費(fèi)
- 3MATLAB 7.1 下載 (含軟件介紹)
- 未知 | 420026次下載 | 免費(fèi)
- 4OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費(fèi)
- 5Altium DXP2002下載入口
- 未知 | 233046次下載 | 免費(fèi)
- 6電路仿真軟件multisim 10.0免費(fèi)下載
- 340992 | 191183次下載 | 免費(fèi)
- 7十天學(xué)會(huì)AVR單片機(jī)與C語言視頻教程 下載
- 158M | 183277次下載 | 免費(fèi)
- 8proe5.0野火版下載(中文版免費(fèi)下載)
- 未知 | 138039次下載 | 免費(fèi)
評(píng)論