基于网络处理器的嵌入式DDoS防御系统设计与实现

来源 :暨南大学 | 被引量 : 0次 | 上传用户:haicang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
拒绝服务攻击(Denial of Service,DoS)是网络攻击中一种常见的攻击方式,主要用于破坏服务的可用性。目前,DoS攻击的防御方法并没有较大的突破,传统的防御技术根据防御阶段主要可以分为攻击预防、攻击检测、攻击溯源和攻击响应。当前DDoS攻击的规模不断扩大且更加的具有隐蔽性,因此传统的防御技术并不能有效的解决大规模的DDoS。现有的解决方案的主要是使用分流的方式,将过载的流量分流到额外的服务器中。本文对DoS攻击的相关研究展开了较为详细的论述,从现代网络体系架构的复杂性、局限性等的角度分析了多种DoS攻击技术和DoS防御技术。在此基础上,着重描述了针对Smurf、ACK Flood等几种主流攻击进行防护优化的系统结构和功能设计,提出了基于报文接收速率的Smurf攻击防护方法,基于TCP连接状态的SYN Flood攻击和ACK Flood攻击防护方法,基于报文发送速率的UDP Flood攻击防护方法,以及基于白名单的SYN Cookie技术,并且实现了基于多核网络处理器的嵌入式防御系统。本文使用2000年的DARPA入侵检测评估数据集对系统进行了测试,证实了本文提出设计方案的有效性。本文借鉴了TOE(TCP Offload Engine)和TSO(TCP Segmentation Offload)等技术的思想,提出了一种创新的DDoS防御技术实现方案:即利用网卡与日俱增的计算能力,把防御方案部署在网卡中的系统架构,将原本运行于主机端的防火墙部分功能卸载到网卡中执行。多核网络处理器具有很好的报文处理能力,本文将其实现为主机端的网卡,并在网卡嵌入式编程实现DDoS防御功能。相比在上层系统级实现,中间环节少,代码处理效率高。该防御系统具有明显优势,在实现DDoS防御的同时减轻端系统的负担,使其有更多空闲的CPU、内存和带宽资源响应其他服务请求。此外,防御系统不受上层系统软件和应用软件影响,可部署到所有平台。
其他文献
青海同仁是“热贡艺术”的发祥地,是青海省唯一的国家级历史文化名城。它是若干具有差异性的文化共同体所共享的地理环境和文化平台,在这样独特的自然环境和地域文化影响下,
个体早期与父母的互动关系体验内化为个体的关系图式,影响成年后的现实人际关系互动与建构。人际关系与家庭关系图式有何种联系呢?以往研究主要从个体变量层次探讨人际关系,
知识经济时代,创新已成为我国经济发展的重要驱动力,因此如何激发员工创新的积极性、提升组织创新绩效是企业管理者面临的一个重大难题。绩效评价作为组织重要的管理手段,有
本文探讨大学生人际交往障碍状况,以及与父母教养方式、心理健康程度等的关系。使用大学生人际交往综合评定量表选出有人往障碍的学生76名。对76名大学生分别进行症状自评量
利玛窦等来华传教士于1585年在肇庆建成中国内地第一座天主教堂,此即为肇庆仙花寺。以往观点认为"仙花寺遗址位于崇禧塔东面"。本文通过实地调研,结合古籍古地图考证,推定崇禧
中小旅行社是我国旅游发展中重要的载体,导游是中小旅行社的服务窗口。目前由于传统观点的不利影响、工资待遇、职业规划、工作压力等原因,导致中小旅行社导游流失严重。针对
高校商科专业人才的商务谈判能力培养备受关注,但当前各高校商务谈判课程教学达成效果与企业实际需求存在较大差距。课程教学内容注重讲授,实操环节弱化甚至缺失,课内外教学
<正>高考展望一:考查三角函数与向量相关概念的综合问题向量是既有大小又有方向的矢量,向量的模就是向量的大小,箭头所指的方向就是向量的方向.正确理解这些概念的本质,能很
在前面几期我们已经对数学进行了比较系统的复习,但还是有很多同学反映在解题时经常出错,暴露出知识的薄弱点和盲点."错误是最好的老师."同学们要认真地纠正错误,最重要的是
随着网络媒体的迅速发展,观看访谈节目成为人们娱乐的主要方式。访谈节目比起电视剧,电影,更具真实性,神秘性。甚至,人们不再局限于国内的节目,选择观看国外的娱乐节目。然而