基于ISP网络的DDoS攻击防御的研究及应用

来源 :北京邮电大学 | 被引量 : 2次 | 上传用户:hyperpp
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式拒绝服务(Distributed Denial of Service,DDoS)攻击已经成为网络服务甚至是网络本身的一个巨大威胁。它利用TCP/IP协议的缺陷和网络带宽资源的有限性,向受害端恶意发送无用的数据包,从而大量占用受害端系统和带宽资源使其无法再继续响应正常用户的请求。首先介绍了分布式拒绝服务攻击的特点、现状以及发展趋势,分析并探讨了分布式拒绝服务攻击的各种防御措施。并通过对现有防御方法的学习与研究,指出现有方法的优点与不足。同时针对DDoS对中间网络造成的危害,深入地分析了ISP(Internet Service Provider)参与防御的必要性及其积极意义。在总结了DDoS防御的难点之后,提出了一种分布式的、全网协作式的防御系统模型(Distributed and Cooperated Defense Model, DCDM)。该系统包括三个功能组件:管理组件、检测组件以及响应组件。系统的目标是通过在网络中部署不同功能组件,充分利用源端、中间网络和目标端三处在防御过程中的优势,来取得一个较好的防御效果。系统采用多层检测机制,目标端的检测系统始终处于激活状态,监控目标网络的数据流量。发现异常数据包时,负责向管理组件发送告警信息。管理组件收到告警信息后激活ISP网络中部署的分布式检测系统,这里采用的是分布式变点检测I(Distributed Change-point Detection,DCD)算法。DCD算法不仅可以检测出网络中是否存在攻击,而且还可以通过分析各个路由器的流量构造出攻击聚集树(Change-Aggregation Tree,CAT),系统就可以根据聚集树更加有针对性地实施响应措施。论文对算法做了些改进,加入权值机制,对攻击数据包相对集中的DDoS攻击更敏感。系统的响应措施是基于路由器的,主要方法是限流法,限流法是系统的主要响应措施。限流法的拥塞控制机制(Aggregate-based Congestion Control, ACC)在设计上存在一定的缺陷,它能够对路由器上的数据流进行速度限制,却无法正确区分合法数据包和攻击数据包。鉴于此,提出了一种统计攻击流特征的方法,可以很好弥补ACC的不足,实验数据证明,此机制有很好的防御效果。
其他文献
中国电信综合业务配置平台(Integrated Service Provisioning Platform, ISPP)为移动核心网络提供了业务支撑系统配置各种服务的统一入口和集中门户,从而屏蔽了运营商内部业
伴随着互联网技术的高速发展,网络设备与计算机已经深入到国家机关、企业和千家万户中,我们对计算机网络的依赖性日益增强。同时我们要看到,许多计算机用户甚至网络管理人员
主动数据库系统是以传统数据库为基础并通过主动规则实现其主动性,事件监测是数据库主动性实现的关键环节。然而,传统事件监测方法存在的不完善:事件的语义表达能力差、不同种
随着信息技术的发展,越来越多的领域开始使用“图”来表示和存储数据对象之间的关系。这种类型的数据被称作“图数据”。近年来,在现实应用中积累了大量的图数据,其中蕴含了大量
目前,地理信息系统(GIS)已经被广泛应用于与人们工作和生活息息相关的各个领域。然而,不断产生的海量异构空间数据成为GIS各种应用的一个主要障碍。此外,数字地图的版权保护
嵌入式系统是以应用为中心,以计算机为基础,软硬件可裁剪,适用于系统对功能、可靠性、成本、功耗严格要求的专用计算机系统。实时性是嵌入式系统的基本要求,其次,还要求代码小,速度
随着社交网络的快速发展,出现了像Facebook、Twitter和YouTube这样成功拥有海量用户的社交网站。社交网络作为一种共享知识、与朋友联系互动的媒介,在我们生活中起到越来越重
随着经济趋于发达、智能化水准的不断提高,人们对于个性化定制的需求和高质量服务意愿更加突出;与此同时,工业化的高度普及,生产成本的大幅降低,制造行业面对的竞争环境愈加激烈。大规模定制因具有效率高,成本低,支持高度定制化,生产流程灵活等特点,成为目前制造业领域追逐的热点。本文针对大规模定制下的生产调度问题进行了研究和优化,主要内容包括以下几点:(1)对大规模定制模式下的生产调度问题进行研究分析,制定大
体绘制技术是三维数据场可视化技术的一个重要分支,在医学、地质勘探、流体力学等领域均有广泛应用。研究者们提出了多种体绘制算法,其中光线投射算法是现有体绘制算法中图像
微电子技术的进步,推动了低功耗多功能传感器技术的快速发展。无线传感器网络就是由部署在监测区的大量廉价微型传感器节点组成的,通过采取无线通信的模式采用多跳的方式形成