2022云原生拒绝服务(DDoS)攻击防御机制.docx
《2022云原生拒绝服务(DDoS)攻击防御机制.docx》由会员分享,可在线阅读,更多相关《2022云原生拒绝服务(DDoS)攻击防御机制.docx(20页珍藏版)》请在优知文库上搜索。
1、云原生拒绝服务(DDoS)攻击防御机制目录1简介62目标73阅读对象74DDOS攻击向量741基于OSl和TCP/IP模型层的DDoS攻击向量842应对DDOS攻击(通过非SDP防御)105 SDP作为一种DDoS的防御机制126 HTTP泛洪攻击与SDP防御146.1战场141.2 攻击解释141.3 防御解释157 TCPSYN泛洪攻击与SDP防御167. 1战场168. 2攻击解释169. 3防御解释168 UDP反射攻击和SDP防御179总结1810术语1911其他阅读材料20附录1:OSl与TCP/IP的层次结构及逻辑协议23附录2:OSI和TCP/IP各层次的DDoS攻击24附录3
2、:DDoS及其他攻击方式的监控地图25附录4:最大规模的DDoS攻击261简介1.1DDoS和DoS攻击定义分布式拒绝服务(DDoS)攻击是一种大规模攻击。在这种攻击中,攻击者使用多个不同的源IP地址(通常有数千个)对单一目标进行同时攻击。目的是使(被攻击者的)服务(或网络)过载,使其不能提供正常服务。由于接收到的流量来源于许多不同的被劫持者,使用入口过滤或来源黑名单等简单技术来阻止攻击是不可能的。当(攻击)分散在如此众多的来源点时,区分合法用户流量和攻击流量变得非常困难。一些DDoS攻击包括伪造发送方IP地址(IP地址欺骗),进一步提高了识别和防御攻击的难度,o拒绝服务(DoS)攻击是一种来
3、自单一来源的攻击,而上述的DDoS攻击是有许多来源的攻击。下图展示了这两种类型的攻击。DDoS攻&3O图1:DOS与DDoS攻击的区别在本白皮书的其余部分,我们将只提及DDoS攻击,但其中的大量内容同样适用于DoS攻击。DDoS的最终目的是压倒一个目标并阻止它向合法用户提供服务。DDoS攻击通常实施于互联网上面向公众的服务,如Web服务器和DNS服务器。正如最近的调查所指出的那样,DDoS当前是并将继续是一个安全问题: 依据【https:/SeCUreliS1季度和第2季度,”数据显示,所有DDoS攻击指标都上升了。攻击总数上升了84%,持续的DDoS会话(超过60分钟)的数量刚好翻了一番”;
4、 来自网站【https:WwW.darkreading,com/PerinIeter1https:/en.wikipedia.org/wiki/Denial-of-service_attackDDoS-for-hire-services-doub1ed-in-q1-/dd-id/1335042的文章指出,DDoS出租服务在2018年第4季度到2019年第2季度翻了一番。为了便于分析,我们将计算机服务分为两大类:公共服务,如DNS服务、web服务和内容分发网络(CDN)这些服务必须在互联网上保持可自由访问,不需要身份识别、验证或授权。保护这些类型的服务免受DDoS攻击不是本白皮书的目标。私有服务
5、,如私有商用应用、员工或客户的工作门户、电子邮件服务器等这些服务旨在提供给明确定义的受众。这些受众具有已知的身份,并可以在使用这些服务之前进行身份验证。这些私有服务是本白皮书的讨论重点,非常适合于使用软件定义边界(SDP)技术来保护其免受DDoS攻击。对于上述两种类型的服务,(提供服务的)组织应当关注其网络服务提供商可提供的检测和缓解服务,因为许多DDoS攻击将影响网络提供商的网络接入服务,通常防御可以在网络的“上游”进行。2目标本文的主要目标是通过展示SDP抵御几种常见攻击(包括HTTP泛洪、TCPSYN和UDP反射)的效率和有效性,提高人们对SDP作为抵御DDoS攻击的工具的认识和理解。3
6、阅读对象本文档的主要目标读者是企业中担任安全、企业架构和法规遵从等角色的人员。这些利害关系人将在很大程度上负责其企业内DDoS防御解决方案的评估、设计、部署或运营。其次,解决方案提供商、服务提供商和技术供应商也将从阅读本文档中受益。4DDoS攻击向量DDoS攻击向量大致分为资源消耗和带宽攻击两类,且可以根据其针对的OSl七层模型中对应层次进行再次分类,如下图所示。此外,还可以根据TCP/IP模型查看,两种模型的比较见附录1和2。注意,TCP/IP四层模型代表了现实世界中的网络当前是如何设置和操作的。OSl代表了一种理想视图,且由于其更详细的分层,通常用于教学和解释目的,本文将使用OSI模型。图
7、中以蓝色高亮的层通常不是DDoS攻击的目标,不包括在我们关注的领域中。从剩下的层中,我们选择了3个以绿色高亮的攻击作为重点。4L基于OSl和TCP/IP模型层的DDoS攻击向量No.OSITCP/IP协议数据单元说明主要攻击焦卢7应用层应用层数据网络进程到应用程序HTTP泛洪攻击和DNS查询泛洪攻击6表示层数据数据表示与加密TLS/SSL攻击5会话层数据主机间通信N/A4传输层传输层数据段端对端连接及可靠性SYN“TCP“泛洪攻击3网络层互联网层数据包路径寻址UDP反射攻击2数据链路层网络接入层帧物理寻址N/A1物理层比特媒体、信号和二进制传输N/A来源:https:应用层攻击应用层DDoS攻
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 原生 拒绝服务 DDoS 攻击 防御 机制
