网站大量收购独家精品文档,联系QQ:2885784924

浅谈电信网络环境下的DDOS攻击防护技术.doc

浅谈电信网络环境下的DDOS攻击防护技术.doc

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
浅谈电信网络环境下的DDOS攻击防护技术

数字技术     与应用  安全技术 浅谈电信网络环境下的?DDOS?攻击防护技术 刘智宏??李宏昌??李东垣 (中华通信系统有限责任公司  北京  100070) 摘要:近年来,随着网络技术的快速发展及广泛普及,网络安全问题面临的形势愈加严重,网络攻击防护越来越受人们的重视,而电信运 营商网络几乎成为拒绝服务攻击(DDOS)的首选攻击对象。本文主要以中华通信系统研发的基于ISP网络的拒绝服务攻击防御系统为例简要分 析DDOS攻击以及在电信网络环境下的DDOS攻击防护技术。 关键词:DDOS  攻击  安全  防范 中图分类号:TP393 文献标识码:A 文章编号:1007-9416(2012)07-0165-02 1、DDOS?攻击现状分析 1.1 运营商网络面临的?DDOS?攻击威胁 当前,运营商骨干网和各地市城域网,宽带用户多、网络结构复 杂、业务流量大,DDOS攻击导致的网络安全问题时有发生,导致IP 网络整体服务质量下降,已经严重威胁到运营商I?P?网络的正常业 务;当3G?商用,智能化终端和宽带化3G网络与互联网接轨,无线网 络也将面对诸多互联网安全问题,这将会使缺乏固网DDOS?防范经 验的电信运营商面临巨大挑战。 1.2 电信运营商对?DDOS?攻击防护需求 目前各大电信运营商只部署有过滤垃圾短信这种传统无线业 务的网关设备,尚未对3?G?移动互联网的到来做好骨干流量和城域 网流量管控、清洗方面的准备,运营商急需使用高效、成熟DDOS防 御产品,能够实现对DDOS?攻击安全防护的高端网络安全产品市场 需求空间巨大,主要表现在如下方面: (1)应用于全国各省、市级电信运营商IDC、增值业务部。 (2)应用于移动、联通等移动运营商的3G网络接入,为3G网络 拒绝服务攻击防御提供可靠的防御工具。 (3)应用于大型企业及大型网络服务商,这些企业通常涉及跨 区域的网络通信及网上业务。 2、主要厂家拒绝服务攻击防御产品介绍 2.1 主流厂家产品简介 2.1.1 JUNIPER NetScreen-5000?系列 Jun???per主推一体化模块式解决方案,路由器、业务部署系统 (SDX)和入侵检测与防护(IDP)产品结合在一起。 2.1.2 Nokia SC6600?信息安全网关 SC6600安装简易,管理方便。采用包括多重扫毒技术、宏摘除、 层次式过滤的复合防护(Statistical ProtectionTM)技术,采用专用 安全操作系统。 2.1.3 CISCO Guard XT “ 采用分布部署方式,多级检测采用集成式动态过滤和主动核 查、杀手”技术等多种检测技术,支持独特的集群体系结构,多级监 控和报告。 2.1.4 绿盟Defender4000 作为异常流量清洗设备,与监测中心、监控管理中心共同构建 异常流量净化系统。采用了多个并行的专业高性能网络处理器,高 效处理D?D?O?S?攻击,通过集群部署,可以轻松应对1?0?G?+?海量拒绝服 务攻击。 2.2 华通产品说明  中华通信系统有限责任公司研发的基于ISP网络的分布式拒绝 服务攻击防御系统(ChinaComm IDPS100)为软硬件结合产品,产 品包括流量检测组件和流量牵引清洗组件,根据ISP网络应用需求 和网络规模,系统可部署为流量检测设备或检测清洗一体化设备。 产品能够实现电信级ISP网络的流量采集和流量分析,具有ISP网络 异常流量与拒绝服务攻击检测告警、网络异常流量与拒绝服务攻击 流量牵引、清洗防御、各类流量报表、系统安全日志审计、系统安全 管理控制等主要的功能。本产品属于分布式设计模式,即系统是由 探测器设备和流量牵引设备共同组成的防御系统。系统的流量探测 器在旁路方式外还提供串联接入方式,具备入侵检测、防火墙、流量 监控功能,流量牵引设备支持集群工作方式。 3、华通产品(ChinaComm IDPS100)技术性能 3.1 产品功能特点 3.1.1 流量探测器功能特点 (1)采用双子系统架构。为防止过大流量对系统的冲击造成系 统超载、运行缓慢甚至当机,系统采用独创的双子系统架构。该架构 将入侵检测模块和流量侦测模块分为两个完全独立的系统,通过总 线相连,在互不影响的同时又能够保证信息的共享及功能联动。 (2)采用针对拒绝服务攻击特别优化的入侵检测模块。入侵检 测模块采用中华通信自主研发的针对DDOS?攻击的入侵监测模块。 能够对流量进行深层检测。能够发现并抵御多数D?o?S?攻击、以及蠕 虫、木马等恶意代码,并对流量侦测模块提交的可疑流量进行检测, 进一步判断是否为攻击流量。 (3)采用先进的检测算法。流量探测器采用中华通信自主开发 的基于自相似性模型的动态异常流量监测算法,能够在DDOS?攻击 的初始阶段甄别攻击。 3.1.

文档评论(0)

haihang2017 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档