- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火墙DDos攻击防范
技术
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved.
前言
? 通常情况下,在大中型企业、数据中心等网络中往往部署着
服务器,而服务器(如邮件服务器、Web服务器等)已成为
网络攻击的重点。目前有针对性的攻击往往采用大流量的
DDoS类型的攻击,这些DDoS类型的攻击不仅造成网络带宽
拥塞,同时还严重威胁着服务器正常提供业务,甚者造成服
务器宕机。
? USG防火墙产品具有DDOS防范等特点。
? 本课程介绍USG产品DDOS防范的常见组网应用。
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 1
目标
? 学完本课程后,您将能够:
? 描述防火墙DDos攻击防范技术
? 描述Anti-DDos典型部署场景
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 2
目录
? DDos通用攻击防范技术
? 流量型攻击防范技术
? Anti-DDos典型部署场景
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 3
七层防御体系
具有攻击
命中黑名单 畸形报文 扫描窥探报文 虚假源流量 异常连接威胁
特征的流量
突发流量 正常流量
静态过滤 扫描窥探报文过滤
流量整形
基于会话防范
畸形报文过滤
特征识别过滤
源合法认证
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 4
具体防御策略
? 七层防御技术是通过在Anti-DDoS设备上配置防御策略来实现
的。
基于接口
网段
服务
基于防护对象 基于全局
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 5
DDos攻击防范技术--首包丢弃
? 首包丢弃
? 有些攻击是不断变换源IP地址或者源端口号发送攻击报文,通过首包丢
弃,可以有效拦截这部分流量。首包丢弃与源认证结合使用,防止虚假
源攻击。
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 6
首包丢弃处理过程
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 7
DDos攻击防范技术--阻断和限流
? 通过服务学习或经验发现网络中根本没有某种服务或某种服
务流量很小,则可以分别采用阻断和限流方法来防御攻击。
? 阻断:在自定义服务策略中表示将匹配自定义服务的报文全部丢
弃;在默认防御策略中表示将自定义服务以外的此协议报文全部
丢弃。
? 限流:在自定义服务策略中,将匹配自定义服务的报文限制在阈
值内,丢弃超过阈值的部分报文。
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 8
DDos攻击防范技术– 黑白名单
? 动态黑名单,动态白名单
在防御过程中,通过源认证的合法源将被加入白名单,没有通
过源认证的加入黑名单
? 静态黑名单,静态白名单
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 9
DDos攻击防范技术– 过滤器
匹配过滤器动作:禁止通过,允许通过,限速,源认证(HTTP过滤器有效)
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 10
目录
? DDos通用攻击防范技术
? 流量型攻击防范技术
? TCP类报文攻击防御
? UDP类报文攻击防御
? DNS类报文攻击防御
? HTTP HTTPS类报文攻击防御
? Anti-DDos典型引流回注场景
Copyright ? 2014 Huawei Technologies Co., Ltd. All rights reserved. Page 11
TCP正常建立连接和断开连接的过程
Client Server
数据流连接
Client Server
Copyright ? 2014 Huawei T
您可能关注的文档
最近下载
- TSGZ8001—2019特种设备无损检测人员考核规则(去水印版).pdf VIP
- 企业工会助推企业高质量发展.docx VIP
- 圆明园的毁灭观后感.docx VIP
- 《新能源汽车驱动电机及控制技术》 课件 3.1 电机控制器检测与故障诊断.pptx
- GB∕T 5777-2019 无缝和焊接(埋弧焊除外)钢管纵向和∕或横向缺欠的全圆周自动超声检测(含2021年第一号修改单).pdf
- 汽修安全培训课件.ppt VIP
- 网络改造设计方案.doc VIP
- 《圆明园的毁灭》课文读后感.docx VIP
- 旅游大数据(北京第二外国语)中国大学MOOC慕课 章节测验期末考试答案.docx VIP
- 统编版四年级语文上册课件《西门豹治邺》.pptx VIP
文档评论(0)