随着DDoS攻击越来越频繁的威胁到基础业务系统和数据安全,如今每个公司都会考虑选用具有DDoS攻击能力的服务器产品,把安全防护的需求交给专业的服务提供企业,是现在普遍的防护手段。由专业的人员提供防御DDoS攻击的明确思路和解决方案。

而类似于HOSTSPACE这样的大型数据中心,都会使用旁路部署技术来应对:

抗拒绝服务产品可以不必串联在原有网络中,除了减少故障点,而且由于大多数带宽不必实时通过抗拒绝服务产品,因此一个较小的抗DDoS清洗容量就可以适用于一个大带宽的网络中,有效的降低投入成本。旁路工作原理如下:

1.攻击检测:通过配置镜像接口或Netflow方式 感知到有攻击流量,判断是否有拒绝服务攻击发生。

2.流量牵引:确定发生拒绝服务攻击后,利用路由 交换技术,将原本要去往受害IP的流量牵引至旁路 ADS设备。被牵引的流量为正常流量与攻击流量的混合流量;

3.攻击防护/流量净化:ADS设备通过多层次 的垃圾流量识别与净化功能,将拒绝服务攻击 的流量从混合流量中分离、过滤;

4.流量注入:经过ADS净化之后的正常流量被重新注入回网络,到达目的IP.

采用旁路部署,具有以下优势:

1.仅在IPS等安全设备报警时与之联动,开始自动注入混合流量,平时正常情况下并不工作。

2.设备旁路部署即使ADS出现故障也不会影响网络连通性。

4.多机并用成倍提升清洗能力。

5.支持手动/自动牵引流量,让安全工程师与安全设备互补。

运营商层面的防御

一级运营商管理运营丰富的骨干网带宽资源,对于大流量及超大流量DDoS攻击具有先天性的压制优势,运营商是整个网络的支撑者,所有的攻击流量都必须通过运营商, 如果在运营商层面全面的打击DDOS攻击行为,将能起到一劳永逸的效果,所以我认为运营商应该扛起这份重任,打造 抗DDOS的堡垒。

对于运营商而言,保证其网络可用性是影响ROI的决定因素。如果运营商的基础网络遭受攻击,那么所有承载的业务都会瘫痪,这必然导致服务质量的下降甚至失效。同时,在目前竞争激烈的运营商市场,服务质量的下降意味着客户资源的流失,尤其是那些高ARPU值的大客户,会转投其他的运营商,这对于运营商而言是致命的打击。所以,有效的DDoS防护措施对于保证网络服务质量有着重要意义。另一方面,对运营商或是IDC而言,DDoS防护不仅仅可以避免业务损失,还能够作为一种增值服务提供给最终用户,这给运营商带来了新的利益增长点,也增强了其行业竞争能力。

源IP验证:目前大部分的DDOS攻击都会使用伪造的IP地址,尤其是反射型的DDOS攻击,如果不使用伪造的IP将无法攻击,如果运营商在全网开启源IP的校验,是不伪造的IP无法进入互联网则可以从源头上制止DDOS攻击。比如目前电信已经全面开启了松散uRPF,这有效的防止了伪造源地址的攻击行为。

使用溯源技术:因为在全网开展源地址验证可能会难度很大,但是防DDOS的关键又在源地址上,所以应该使用各种溯源技术,在攻击发生时迅速找到攻击源,取证并切断攻击源的网络,使攻击止于源头。

HOSTSPACE认为对于普通用户的网络接入应尽量给与私网IP地址,然后通过NAT多个用户公用同一IP,这样第一节省了IP地址,第二,普通用户发出的各种报文的源地址都会被NAT替换成真实的地址,防止源地址伪造。第三,也有利于普通用户的安全,这相当于多了一道防火墙,能够阻挡大部分来自公网的主动连接,比如扫描等行为。

或者把ip报文头中未实际使用的部分,比如八位的QOS标志、IP选项字段,加入对来源标识功能,每个接入层的路由交换设备带有不同的标致,可以通过报文携带的不同标志找到它的大体发送源。

加固自身基础设备的安全性:运营商一定要高度重视自身网络设备的安全性,不要让网络设备成为反射放大器甚至被黑客控制,因为运营商在网络中起到只管重要的作用,如果黑客远程关闭一台核心交换机将比任何DDOS攻击危害更大效果更明显。

在全国建立流量清洗站为企业提供清洗服务:在全国各个地区建立流量清洗站,清洗DDOS流量,并且为企业提供清洗服务,将DDOS流量转入清洗站清洗,如遇特大型的DDOS攻击,让全国的清洗站共同分担清洗流量。

与大型云计算公司合作:云计算公司有很大的计算能力,运营商有很大的带宽资源,强强联合能极大提升抗DDOS能力。

结语

在DDoS攻击中,攻击方和防御方就像两名棋局上的棋手,见招拆招,根据对方的改变而改变自己的攻击/防御方法,仅仅通过一种方式就打瘫一个目标是很难实现的,仅仅靠ADS设备去自动的防御所有的攻击也是不现实呢,HOSTSPACE认为不论实在攻击还是防御中,人都应该处在主导地位,通过安全人员的专业知识与经验,合理的使用和配置防御设备才能更好的防御住来自于各方的各种DDOS攻击。

关注中国IDC圈官方微信:idc-quan或微信号:821496803 我们将定期推送IDC产业最新资讯

查看心情排行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2017-07-25 10:12:00
运维管理 从一张图看清世界上最大的数据中心分布区域
去年年底,全球网站总数估计约970864745个,以每秒约2个网站的速度递增。据互联网研究公司Netcraft声称,活跃网站大约有1.77亿个,使用数亿个现有的主机名。 <详情>
2017-07-07 09:30:00
国际资讯 OVH公司在德国林堡开通一个大型数据中心
法国托管数据中心巨头OVH公司在德国开设了第一个数据中心,为近45,000台服务器提供了数据中心空间。这个位于林堡的数据中心设施,代号为LIM1,建在一座废弃的工业大楼内, <详情>
2017-07-06 16:48:07
国际资讯 Equinix将在在阿姆斯特丹开设八层大型数据中心
据了解,昨天Equinix在荷兰阿姆斯特丹开设了一个十分惊人的八层数据中心。现在,荷兰有80%的数据通过Equinix的数据中心设施。 <详情>
2017-07-06 11:28:46
市场情报 SinoBBD 编织全方位安全“防护网”开启最强DDoS 攻防战
近日,黑客组织“匿名者(Anonymous)”向全球超过 140 个金融机构发起了新一轮的攻击行动。此次“匿名者”发起代号为 #Opicarus2017 的攻击行动,包括中国人民银行(pbc.g <详情>
2017-06-05 09:44:00
国内资讯 两大顶级抗D数据中心受创 网络攻击开启“巨流”模式
在“永恒之蓝”余波未平之际,《网络安全法》实施之前的端午假日,超大规模网络攻击登场。5月28日,烽火台威胁情报联盟发布RainbowDay大面积DDoS攻击活动预警报告,声称于2 <详情>