- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2O10.12
硬件防火墙技术研究
章建国,陈欢
(上海市公安局网安总队,上海 200025)
摘 要:分布式拒绝服务攻击已成为危害互联网安全的突出安全问题,本文分析 了分布式拒绝服务攻击
的攻击原理和防御原理,并提 出了一种结合白名单和黑名单的硬件防火墙实现方案。
关键词:分布式拒绝服务攻击;攻击原理;白名单;黑名单;防火墙
中图分类号:TP393.08文献标识码:A 文章编号:1671—1122(2010)12—0028—02
ResearchonDDoSHardwareFirewall
ZHANGJian—guo.CHEN Huan
(TheShanghaiPublicSecurityBureau,Shanghai200025,China)
Abstract:DistributeddenialofserviceattackhasbecomeabigdangertoInternetsecurity.Thepaperanalyzes
thedistributeddenialofserviceattack,theprincipleofattackanddefense,andputsforwardakindofhardware
firewallschemecombiningwhitelistwithblacklist.
Keywords:Distributeddenia1ofserviceattacks;TheprincipleofAttack;W hitelist;Blacklist;Firewal1
0引言
随着互联网络带宽的不断增加和多种DDoS(DistributedDenialofservice,分布式拒绝服务攻击)黑客工具的不断发布,DDoS
攻击的实施越来越容易,DDoS攻击事件正在成上升趋势。出于商业竞争、打击报复和网络敲诈等多种因素,导致很多IDC托管
机房、商业站点、游戏服务器、聊天网络等网络服务商长期以来一直被DDoS攻击所困扰,随之而来的是客户投诉 、同虚拟主机
用户受牵连、法律纠纷、商业损失等一系列问题。2009年7月,上海私车牌照拍卖网站的服务器就遭遇了不法分子的DDoS攻击。
防御DDoS攻击成为网络服务商面临的难题。
1DDoS攻击原理
DDoS攻击是在传统的DoS攻击基础上产生的一类攻击方式,利用大量 “傀儡机”来
发起进攻,比DoS攻击更大的规模来进攻受害者 (如图1o常见的DDoS攻击手段有SYN
Flood、ACKFlood、UDPFlood、ICMPFlood、TCPFlood等,较难防御的属于SYNFlood类
的拒绝服务攻击。一个正常的TCP连接需要三次握手 (如图2),首先客户端发送一个包
含SYN标志的数据包,其后服务器返回一个SYNA/CK的应答包,表示客户端的请求被接
受,最后客户端再返回一个确认包ACK,这样才完成TCP连接。在服务器端发送应答包后,
如果客户端不发出确认,服务器会等待到超时,期间这些半连接状态都保存在一个空间有
限的缓存队列中(如图3);如果大量的SYN包发到服务器端后没有应答,就会使服务器端
的TCP资源迅速耗尽,导致正常的连接不能进入,甚至会导致服务器的系统崩溃 J。
2硬件实现防御分布式拒绝服务攻击 图’分布式拒绝服务攻击体系结构
应对DDoS攻击是一个系统工程,仅仅依靠某种系统或产品防御 DDoS攻击是不现实的,可以肯定的是,完全杜绝DDoS目
前是不可能的,但通过适当的措施抵御90%的DDoS攻击是可以做到的,由于攻击和防御都有成本,若通过适当的办法增强了
●
收稿时间:2010 10—22
作者简介:章建国(1969),男,高级工程师,硕士,主要研究方向:网络安全技术;陈欢(1982一),男,助理工程师,本科,主要研究方向:网络安全技术。
1 麓l 蠢
您可能关注的文档
- 600MW亚临界汽包炉吹管方式的选择和优化.pdf
- 600MW直接空冷机组冷端系统变工况特性分析.pdf
- 660MW超超临界纯凝机组双背压凝汽器设计.pdf
- 660MW超超临界汽轮机自启动控制策略及其热应力计算.pdf
- 660MW超临界机组甩负荷试验分析.pdf
- 787造梦工厂.pdf
- 820例疗养员原发性高血压防治知识现状调查.pdf
- 839亿大蛋糕中国企业能分多少?——2010年全球玩具销售预计达839亿美元,中国玩具企业机会大挑战也不少.pdf
- 1000MW超超临界压力火电机组吹管布置方法的研究.pdf
- 1000MW机组汽轮机旁路系统选择.pdf
- Determination of the Geographical Origin of Fruits by Using 26S rDNA Fingerprinting of Yeast Communities by PCR-DGGE: An Application to Shea Tree Fruits.pdf
- DevExpres表格控件运行时动态设置表格列——DevExpress For VS.Net高级技巧系列(一).pdf
- DF_(7G)型机车齿轮罩裂纹原因分析及解决措施.pdf
- DHA有多神奇?.pdf
- DNA单链断裂损伤修复研究进展.pdf
- DNA条形码在鉴定物种中的应用.pdf
- DNS服务器攻击与防范技术研究.pdf
- DOCUMENTUM在项目电子文件管理中的开发应用.pdf
- DVD机芯测试与主轴伺服噪声抑制方法设计.pdf
- DX发射机的功率合成技术.pdf
最近下载
- 2024-2025学年四川省成都市第七中学高一(上)月考物理试卷(10月)(含答案).docx VIP
- 育婴员职业守则课件.pptx VIP
- 蔬菜生产技术课程标准.docx VIP
- 2025中考语文现代文阅读总复习-第1部分 专题12:记叙文阅读之主旨把握(讲义)(教师版).docx VIP
- 硅铁冶炼培训课件.pptx VIP
- 水土保持工程监理规划.pdf VIP
- 政务云平台 第4部分:系统部署和迁移要求_地方标准编制说明.pdf
- DB37T-政务云平台监管指标体系及编制说明.pdf VIP
- 高中物理必修二第一章检试测卷.doc VIP
- DB37T 4394.4—2024政务云平台 第4部分:系统部署和迁移要求.pdf VIP
文档评论(0)