资料介绍
本文提出一种完全基于服务器端的DDoS 包过滤技术,它通过IP 收敛算法对来源于受
限地址空间的攻击包进行有效的过滤,并弥补了基于Cookie 的虚假地址防御技术存在的不足,通过实验证明该方法是有效的。
关键词:源地址受限的分布式拒绝服务攻击;主阻塞列表;临时阻塞列表
分布式拒绝服务攻击(DDoS)是攻击者利用网络通信协议存在的缺陷,通过大量攻击代理主机向受害主机发送大量看似正常的服务请求包,从而耗尽受害主机的系统资源或网络带宽,致使正常的连接请求无法得到响应。DDoS 攻击采用分布式结构, 基于Client/Server体系。整个攻击体系由攻击者、主控机 、实施攻击的代理机、被攻击的目标主机形成四个层次。主控机和攻击代理机分别实施控制和发起实际攻击, 对目标主机而言, DDoS 攻击包实际来自于攻击代理机, 而主控机只发布命令, 不参与实际的攻击。常见的 DDoS 攻击方法有:SYN Flood 攻击[1]、Land 攻击[2]、Smurf 攻击[3]等.
SYN Flood 攻击是一种最常见的 DDoS 攻击手段,它利用TCP/IP 连接“三次握手”过程,通过虚假IP, 源地址发送大量 SYN 数据包,请求连接到被攻击方的一个或多个端口。当被攻击方按照约定向这些虚假IP,地址发送确认数据包后,等待对方连接,虚假的IP 源地址将不给予响应。这样,连接请求将一直保存在系统缓存中直到超时。如果系统资源被大量此类未完成的连接占用,系统性能明显下降。后续正常的TCP 连接请求也会因等待队列填满而被丢弃,造成服务器拒绝服务的现象。
由于DDoS 以貌似合法的数据包向目标主机发动攻击,传统的防火墙对其无能为力。近
年来针对日益频繁的DDoS 攻击事件,研究人员进行了大量的研究工作,提出了多种防御机制。近年来针对日益频繁的DDoS 攻击事件,研究人员提出了多种防御机制,但是这些防御机制大多需要在整个Internet 范围内部署大量的基础设备,故而难以大规模推广。近年来一种新的基于Cookie 的DDoS 防御机制[4]被提了出来,该方法通过在服务器一侧设置SYN PROXY,能够较为有效的防御SYN FLOOD,其设计思想为:一旦防火墙截获外网发向内网的SYN请求,并不立即向服务器转发,而是根据该数据包的源地址替代服务器生成一个发往该地址的SYN/ACK 数据包,并在返回的数据包中设置一个Cookie 项,其值由Cookie 算法确定,如果该地址是真实的地址,那么防火墙就能够收到一个合法的ACK 包,可以通过对该包的Cookie 项计算来确定该包的有效性,如果是合法的数据包,则由防火墙向服务器转发SYN包,在服务器发出SYN/ACK 包,防火墙回复ACK 包之后,一个由客户端到服务器的TCP 连接成功建立。该防御机制从DDoS 攻击具有源地址欺骗这一本质特征入手,能够较好的对存在源地址欺骗的数据包进行过滤,然而如果执行攻击的主机正好位于从服务器到虚假源地址之间的话,它就有可能截获由防火墙发往虚假源地址的含有Cookie 项的SYN/ACK 数据包,这使的攻击者有机会伪造ACK 包并回发给防火墙。
限地址空间的攻击包进行有效的过滤,并弥补了基于Cookie 的虚假地址防御技术存在的不足,通过实验证明该方法是有效的。
关键词:源地址受限的分布式拒绝服务攻击;主阻塞列表;临时阻塞列表
分布式拒绝服务攻击(DDoS)是攻击者利用网络通信协议存在的缺陷,通过大量攻击代理主机向受害主机发送大量看似正常的服务请求包,从而耗尽受害主机的系统资源或网络带宽,致使正常的连接请求无法得到响应。DDoS 攻击采用分布式结构, 基于Client/Server体系。整个攻击体系由攻击者、主控机 、实施攻击的代理机、被攻击的目标主机形成四个层次。主控机和攻击代理机分别实施控制和发起实际攻击, 对目标主机而言, DDoS 攻击包实际来自于攻击代理机, 而主控机只发布命令, 不参与实际的攻击。常见的 DDoS 攻击方法有:SYN Flood 攻击[1]、Land 攻击[2]、Smurf 攻击[3]等.
SYN Flood 攻击是一种最常见的 DDoS 攻击手段,它利用TCP/IP 连接“三次握手”过程,通过虚假IP, 源地址发送大量 SYN 数据包,请求连接到被攻击方的一个或多个端口。当被攻击方按照约定向这些虚假IP,地址发送确认数据包后,等待对方连接,虚假的IP 源地址将不给予响应。这样,连接请求将一直保存在系统缓存中直到超时。如果系统资源被大量此类未完成的连接占用,系统性能明显下降。后续正常的TCP 连接请求也会因等待队列填满而被丢弃,造成服务器拒绝服务的现象。
由于DDoS 以貌似合法的数据包向目标主机发动攻击,传统的防火墙对其无能为力。近
年来针对日益频繁的DDoS 攻击事件,研究人员进行了大量的研究工作,提出了多种防御机制。近年来针对日益频繁的DDoS 攻击事件,研究人员提出了多种防御机制,但是这些防御机制大多需要在整个Internet 范围内部署大量的基础设备,故而难以大规模推广。近年来一种新的基于Cookie 的DDoS 防御机制[4]被提了出来,该方法通过在服务器一侧设置SYN PROXY,能够较为有效的防御SYN FLOOD,其设计思想为:一旦防火墙截获外网发向内网的SYN请求,并不立即向服务器转发,而是根据该数据包的源地址替代服务器生成一个发往该地址的SYN/ACK 数据包,并在返回的数据包中设置一个Cookie 项,其值由Cookie 算法确定,如果该地址是真实的地址,那么防火墙就能够收到一个合法的ACK 包,可以通过对该包的Cookie 项计算来确定该包的有效性,如果是合法的数据包,则由防火墙向服务器转发SYN包,在服务器发出SYN/ACK 包,防火墙回复ACK 包之后,一个由客户端到服务器的TCP 连接成功建立。该防御机制从DDoS 攻击具有源地址欺骗这一本质特征入手,能够较好的对存在源地址欺骗的数据包进行过滤,然而如果执行攻击的主机正好位于从服务器到虚假源地址之间的话,它就有可能截获由防火墙发往虚假源地址的含有Cookie 项的SYN/ACK 数据包,这使的攻击者有机会伪造ACK 包并回发给防火墙。
下载该资料的人也在下载
下载该资料的人还在阅读
更多 >
- 一种新型的自适应混合协同过滤推荐算法 2次下载
- 基于深度信念网络的DDoS攻击检测算法 5次下载
- 一种融合多种类型上下文信息的协同过滤算法 10次下载
- 一种改进的基于半自动编码器的协同过滤推荐算法 4次下载
- 一种改进的聚类联合相似度推荐算法 10次下载
- 一种融合知识图谱和协同过滤的混合推荐模型 10次下载
- 一种改进的哈里斯鹰优化定位算法 6次下载
- 基于SVDPP算法的新型协同过滤推荐算法 16次下载
- 一种适用于FPGA实现的盲均衡算法 7次下载
- 使用分层自主学习提高粒子群优化算法的收敛精度和收敛速度的详细说明 7次下载
- 一种基于改进信息熵的协同过滤算法_曾建新 0次下载
- 3FO:基于过滤的一种Skyline查询算法
- 3FO:基于过滤的一种Skyline 查询算法
- 一种基于SYN 漏洞的DDoS攻击防御算法的实现
- 基于数据包标记的伪造IP DDoS攻击防御
- 记录一次时序收敛的过程 775次阅读
- 基于一种用于JumpStarter的抗离群的采样算法 564次阅读
- 介绍一种基于数据包交换的互连体系结构RapidIO 1159次阅读
- MD5到底算不算一种加密算法? 1436次阅读
- 有效地预防DDoS攻击的技术手段及解决措施 2863次阅读
- 基于IP桥接技术实现密码算法多IP核集成的应用方案设计 3531次阅读
- 【新专利介绍】一种具有过滤功能的智能水表 752次阅读
- 最新网络收敛时间测试技术介绍 4806次阅读
- 全面解剖DDoS攻击 如何应付网络安全问题 1034次阅读
- 浅谈DDoS攻击的类型和防御措施 1921次阅读
- 基于接收机的应用提出了一种混合式高动态范围AGC算法 6763次阅读
- DDOS攻击是什么_ddos攻击攻击是无解的吗 3915次阅读
- 一种基于分布式算法的低通FIR滤波器 3188次阅读
- 一种AES密码算法的实现 2922次阅读
- 利用FFT IP Core实现FFT算法 6822次阅读
下载排行
本周
- 1电子电路原理第七版PDF电子教材免费下载
- 0.00 MB | 1490次下载 | 免费
- 2单片机典型实例介绍
- 18.19 MB | 93次下载 | 1 积分
- 3S7-200PLC编程实例详细资料
- 1.17 MB | 27次下载 | 1 积分
- 4笔记本电脑主板的元件识别和讲解说明
- 4.28 MB | 18次下载 | 4 积分
- 5开关电源原理及各功能电路详解
- 0.38 MB | 10次下载 | 免费
- 6基于AT89C2051/4051单片机编程器的实验
- 0.11 MB | 4次下载 | 免费
- 7基于单片机和 SG3525的程控开关电源设计
- 0.23 MB | 3次下载 | 免费
- 8基于单片机的红外风扇遥控
- 0.23 MB | 3次下载 | 免费
本月
- 1OrCAD10.5下载OrCAD10.5中文版软件
- 0.00 MB | 234313次下载 | 免费
- 2PADS 9.0 2009最新版 -下载
- 0.00 MB | 66304次下载 | 免费
- 3protel99下载protel99软件下载(中文版)
- 0.00 MB | 51209次下载 | 免费
- 4LabView 8.0 专业版下载 (3CD完整版)
- 0.00 MB | 51043次下载 | 免费
- 5555集成电路应用800例(新编版)
- 0.00 MB | 33562次下载 | 免费
- 6接口电路图大全
- 未知 | 30320次下载 | 免费
- 7Multisim 10下载Multisim 10 中文版
- 0.00 MB | 28588次下载 | 免费
- 8开关电源设计实例指南
- 未知 | 21539次下载 | 免费
总榜
- 1matlab软件下载入口
- 未知 | 935053次下载 | 免费
- 2protel99se软件下载(可英文版转中文版)
- 78.1 MB | 537791次下载 | 免费
- 3MATLAB 7.1 下载 (含软件介绍)
- 未知 | 420026次下载 | 免费
- 4OrCAD10.5下载OrCAD10.5中文版软件
- 0.00 MB | 234313次下载 | 免费
- 5Altium DXP2002下载入口
- 未知 | 233046次下载 | 免费
- 6电路仿真软件multisim 10.0免费下载
- 340992 | 191183次下载 | 免费
- 7十天学会AVR单片机与C语言视频教程 下载
- 158M | 183277次下载 | 免费
- 8proe5.0野火版下载(中文版免费下载)
- 未知 | 138039次下载 | 免费
评论
查看更多