- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
582第三届全国信息与电子工程学术会议、四川省电子学会曙光分会第十四届学术年会暨院青年科协第八届学术年会论文集
自适应差额轮询调度算法在DDoS防御中的应用
廖鹏何大可
(西南交通大学信息安全与国家计算网格实验室 四川 成都610031)
Denialof
摘要分布式拒绝服务(DistributedService)攻击成为一种流行的攻击手段威胁着网
络安全.随着攻击技术的不断发展,针对web服务器应用层的DDoS攻击成为一种新的攻击手段。
根据其攻击特点,本文在差额轮询调度算法的基础上结合TCP流量控制思想,提出自适应差额轮询
调度算法,该算法在NS2实验平台上取得了较好的实验结果.
关键词分布式拒绝服务应用层攻击 自适应差额轮询
1 引言
木桶储水的容量不是由其最高的木板决定的,而是由其最低的木板决定的。服务器的安全也具
有一样的道理,是由其最脆弱的地方决定的。如果服务器存在一个很耗资源的地方,那么它就可能
成为DDoS的攻击目标。随着网络传输设备性能参数的不断提高,Intemet应用层运算复杂性越来越
将商业服务器安装在主干网旁边,使其具有很高的接入带宽。(2)服务器是各种攻击流量的最终汇
为以服务器资源为目标。攻击者通过控制大量傀儡机向服务器发出大量高消耗的资源请求(如大量
复杂的数据库查询操作)以拖垮服务器,由于攻击者伪装成合法用户请求,使得很多防御算法失效。
deficitround
本文针对Inte‘ract应用层在复杂攻击前暴露的弱点提出自适应差额轮询(self-adaptive
第3节对攻击模型进行数学分析;第4,5节在差额轮询调度算法的基础上结合TCP流量控制思想
提出了差额轮询调度算法;第6节讨论了队列射影方法;第7节在NS2实验平台上对算法进行了模
拟实验并得到分析结果;最后在第8节对SADRR算法进行对比总结。
2 基于应用层的攻击模型
在应用层复杂攻击中,攻击者的目标是淹没web集群中一个或者多个服务器资源从而造成服务
器对合法用户请求的应答延迟增大或者整个服务器吞吐量严重降低。基于应用层的复杂DDoS模型
分为如下三类【2】:
floodingattack):每个攻击会话发起请求的速率比正常会话发起请求的
1)请求洪水攻击(request
速率高出许多。
workload
2)非对称负荷攻击(asymmetricattack):每个攻击会话发起的请求中很大一部分是针对
服务器一种或几种资源的高消耗请求.这种攻击模型的每个会话发起请求的速率不一定要比正常会
话的高,它与请求洪水攻击的区别在于每个请求带来的资源消耗相对较大,所以傀儡机只需要较小
的工作负荷,以较低的请求速率发动攻击,使得检测比较困难。
olle.shot
3)重复单次攻击(repeatedattack):这种攻击是非对称负荷攻击的退化,每个攻击会话
第三届全国信息与电子工程学术会议、四川省电子学会曙光分会第十四届学术年会暨院青年科协第八届学术年会论文集 583
一次只发送一个资源高消耗请求,发送请求后,傀儡机立即关闭会话,准备下一次攻击。攻击者将
攻击负荷分摊到很多会话上,而不是一个会话的很多请求上,这种攻击模型对攻击者是非常有利的,
它使得攻击者很容易躲避检测。
非对称负荷攻击及重复单次攻击都利用了服务器对不同种类的请求处理时间不同这一特点。通
过对各种合法请求的监视,攻击者可以获得各种请求资源消耗的情况,所以攻击者有能力选择不同
的请求,使得每个请求的服务器资源消耗最大化。
3攻击模型的数学分析
假设服务器处理一个数据库查询操作的平均时间为tms,服务器允许的最大连接时间为dsf一般
为分钟数量级),那么服务器在Is内允许l(,It个并发请求。如果攻击者将所控制的傀儡机分为多个组,
每个组傀儡机数量为z‘,z。10’It。攻击者协调各傀儡机组轮流每d’s(a。通常满足d’sd)发起连接请求,
成功连接的傀儡机每ts(t通常小于等于ls)同时向服务器发起查询请求,那么d‘S内发送的请求数量
服务器丢掉所有的z。个傀儡机连接,
您可能关注的文档
- M系、山定子砧及红星苹果枝条次生木质部组织解剖研究.pdf
- 萨特想象理论的美学意蕴研究.pdf
- 自能式SF6断路器的灭弧室压力特性计算方法探讨研究.pdf
- 自耦变压器公共绕组过负荷监测研究.pdf
- 自耦合射流强化掺混的数值研讨.pdf
- 色色二肽与二价金属离子相互作用的初步研讨.pdf
- 自藕式潜污泵在冶金行业污水处理中应用的评估与设备改造研究.pdf
- 葠窝水库溢流面冻融破坏处理研究.pdf
- N-(Substituted benzyl)-3,5-bis(benzylidene)-4-piperidones: Synthesis and Preliminary Anti-leukemia Activity (I).pdf
- 自认属性及其相关问题研讨.pdf
- 萱草新品种的适应性研讨.pdf
- Caco-2细胞与肠道菌共培养初建体外肠道共生模型.pdf
- Formestane、17β-estradiol诱导鸡、鹌鹑胚胎性反转后bcl-2、p53基因的表达差异性研究.pdf
- Formulating Mental Health Treatment Paradigms for Military Filipino Amerasians: A Social Work Education Challenge.pdf
- CAD2000与AutoCAD+R14的比较.pdf
- Fortran和VC的混合编程在飞机质量分布特性计算软件中的应用.pdf
- Four new species of sanguinolenta-group of the genus Macrophya (Hymenoptera:Tenthredinidae) from China.pdf
- RNAi在昆虫控制领域的研究进展.pdf
- FowlerNordheim电流抽取效应对半导体表面势的影响.pdf
- CADCAM技术在复杂模具开发制造中的应用.pdf
文档评论(0)