Cisco防DOS攻击方案介绍精选.docVIP

  1. 1、本文档共27页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Cisco防DOS攻击方案介绍精选

Cisco Clean Pipes? DDoS攻击防御解决方案V1.0 Table of Contents 一:综述 3 1.1 DoS和DDoS攻击概述 4 二:解决方案简介 6 三:目标市场 7 解决方案的优势 7 四:网络架构 8 4.1 防御 9 4.2 检测 10 4.3 威胁消除 11 五:解决方案组件 13 5.1 思科流量异常检测器XT 13 5.2 Cisco Netflow 13 5.3 Arbor Peakflow SP 14 5.4 Cisco Guard XT 15 六:DDoS 防御流程 17 七:DDoS 防御模式概述 22 7.1 托管网络服务模式 22 7.2 主机托管服务模式 24 7.3 托管对等服务模式 25 7.4 基础设施保护模式 26 一:综述 在现代企业的日常运营中,网络正在扮演着越来越重要的角色。但是,网络也在迅速地发展成为被威胁和攻击的对象。分布式拒绝服务(DDoS)攻击是最常见的攻击之一。这些攻击的主要目标是阻止合法用户对某个特定的计算机或者网络资源的正常访问。这些攻击的方法是一些攻击者通过向目标发送大量恶意请求,导致计算机服务器和网络设备的性能降低和网络服务中断,或者网络连接的带宽达到饱和。DDoS 攻击正在以惊人的速度增加。因为这些攻击而导致的服务中断,已经使得那些利用互联网开展业务的企业损失了数十亿美元。 为了防御这种难以避免的而且日益严重的网络威胁,思科为电信运营商及其客户提供了一个全新的安全解决方案――Clean Pipes DDoS防御解决方案。它是思科的电信运营商托管安全服务的组成部分。通过部署这套全面的托管安全服务,电信运营商能够以很少的开支,帮助他们的企业客户保障网络安全。 思科Clean Pipes解决方案包含了思科交换机和路由器中内嵌的思科网络平台保护(NFP)技术。它可以加固基础设施的数据、控制、管理和服务平面,防御各种安全威胁。 思科Clean Pipes解决方案包含多个功能组件,包括检测、威胁消除,以及流量转移和注入。该解决方案可以区分合法流量与非法流量,丢弃恶意流量和传输有用流量,有效地保护网络免受DDoS攻击的影响。 思科提供了多种DDoS防御模式,包括托管网络、主机托管、基础设施和托管对等网络。本文中《DDoS防御模式概述》部分将详细介绍这些模式。 思科Clean Pipes解决方案是为了实现下列目标: 帮助企业用户有效地防御DDoS攻击,从而最大限度地提高在线服务和业务的连续性。通过检测SP网络或者客户终端中的攻击,该防御系统可以提供必要的技术,帮助用户清除攻击流量和只允许合法流量使用从SP网络到客户网络的、带宽有限的连接。SP将以托管安全服务的形式向企业客户提供这种保护。除了SP以外,托管供应商还可以利用相同的防御系统防止他们的托管客户的Web和其他电子商务应用遭受DDoS攻击。 确保SP网络中的网络资源(例如路由器、DNS、SMTP、电子邮件和WWW)具有足够的安全性,不会受到DDoS攻击的影响。 帮助SP防止价格昂贵的高速骨干网连接(例如跨海连接和经由某个传输电信运营商的PoP间连接)和低速连接因为DDoS攻击而发生带宽饱和。 帮助电信运营商确保自治系统间高速连接(例如OC-48c/STM-16c POS)、跨海连接和与下游ISP的连接可以承受大规模的DDoS攻击。近年来,一些引起广泛关注的攻击的强度曾达到每秒几千兆的规模。如果不采取任何保护机制,如此大规模的攻击很容易导致这些高速连接的带宽达到饱和,降低其中传输的合法流量的速度,甚至导致骨干网基础设施陷入瘫痪。 1.1 DoS和DDoS攻击概述 DoS攻击的主要特征是攻击者试图阻止合法用户使用一项网络服务。DDoS攻击包括威胁互联网计算机的安全和放置特洛伊木马程序。这是一种恶意的、不会自动复制的程序,它会伪装成良性程序,有意地执行一些用户并不希望的操作。众多的特洛伊木马程序会遵照一台由攻击者控制的主服务器的指示,在指定的时间以特定的方式共同发动攻击。 注 为了方便起见,如非特别说明,本文余下的部分将用DDoS一词代表DoS和DDoS。 DDoS攻击主要有两种类型。第一种攻击采取的方法是利用攻击对象上已有的软件漏洞,向其发送少量的畸形数据包,导致攻击对象的服务性能大幅降低和整个系统发生崩溃。这种攻击可以通过安装针对有缺陷软件的补丁程序,方便地加以避免。第二种则是利用大量的无效或恶意数据数据包导致攻击对象的资源(例如CPU、内存、缓存、磁盘空间和带宽)不堪重负,从而降低服务性能或者导致服务中断。这种攻击相对而言更加难以防御,因为合法数据包和无效数据包看起来非常类似。 下面列出了一些最常见的DDoS攻击: 缓存溢出攻击-试图在一个缓存中存储超出其设计容量的数据。这

文档评论(0)

feixiang2017 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档