一种抗DDoS攻击的追踪和分布式防御方案研究

被引量 : 0次 | 上传用户:tangwu2007
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式拒绝服务DDoS攻击是目前互联网上最严重的安全问题之一。因为互联网上大量的不安全的机器的存在、自动化DDoS攻击工具的广泛可获得性以及攻击者通常采用假冒的源IP地址等原因,使DDoS攻击的防御和追踪相当困难。已有的某些防御系统虽然能保护用户免受某种类型的DDoS攻击,但DDoS攻击仍然没有减轻。本文在深入研究了DDoS攻击机制、攻击方法、DDoS攻击的加强技术和加强方法以及现有的防御和追踪方法后,针对现有的DDoS攻击和加强的DDoS攻击,提出了基于路由器分布式防御DDoS攻击的DIS方案。主要工作如下:1) 对现有用于DDoS追踪的标记方案进行了深入分析,依据FMS标记思想,结合密码学的数字签名方法,设计了自适应hash签名标记AHSM方案。该方案是在包经过的路由器处,路由器按一个变化的概率对包进行hash签名。采用hash签名,签名速度快、误报率低、重构开销小,实现了IP地址的防篡改和发送者的不可否认,能有效地防止路由器假冒,采用变化的概率,可以减少受害者重构攻击路径时所需的数据包数,提高了追踪速度。2) 基于攻击发生时,会出现大量新的IP地址聚集以及合法用户请求率下降这个实验发现,运用统计学的方法,设计了DDoS检测方案。该方案建立了一个数据库,保存按不同源地址划分的聚集的信息以及各聚集的请求数等,定期对新IP地址聚集率和请求率这两个攻击指标进行检测,以发现攻击。3) 针对现有DDoS防御系统单点部署的不足,将设计的检测模块、追踪模块进行分布式部署。检测模块部署在上游路由器实现对DDoS攻击的快速检测,部署在受害端实现对DDoS攻击的精确检测。追踪方面除了采用自适应hash签名标记AHSM外,在包经过的第一个路由器处增加基于用户身份认证的路由器代签名,保证了源IP的真实性,并能实现对攻击包的精确追踪。在源端、中间网络、受害端进行响应,通过逻辑上重复的AS控制器网络传递响应信息,响应速度快。最后,对本文所提出的方案进行了理论分析和模拟实验,结果表明基于路由器分布式防御DDoS攻击的DIS方案是有效和可行的。
其他文献
<正>程序是无情的,裁判者是中立的,因为面对的是陌生人。陌生人之间只能相信规则,只有规则是超越感性和情感的。所以,在逻辑上,在一个陌生人社会中,在一个经济交易高度发展的
<正>10月30日,由中国服装协会、重庆市政府主办的中国服装产业转移工作(重庆)研讨会召开。面对现在国内"东服西移"的大趋势,重庆在承接东部服装产业转移的过程中必须进行改造
本文对多家西部地区资源型高成长企业进行了多重案例研究。西部地区资源型高成长企业的成长规律可归纳为:以“管理”、“资金”为核心驱动因素,主要以“生产成长”为高成长起点
建立陪审团审判制度,不仅要制定具体的陪审团审判的规则,而且要对现有的人民法院组织法和诉讼法中的有关规定进行修订,因此,最好由全国人大常委会授权最高人民法院选择一些地
如何设计合适的课堂教学情境?课堂教学情境的选材要根据学生发展的需要,贴近时代、贴近学生的生活;教学情境的编写要服务于教学内容,符合逻辑,能激起学生的兴趣,对学生进行正
<正>1月19日,安徽省繁昌县孙村镇政府与铜陵优品在线商务有限公司签订投资协议书,将在孙村经济开发区成立服装基地电子商务运营中心。传统服装产业巧搭电商"顺风车",加快转型
煤矿中含有大量的CH4(甲烷)及CO(一氧化碳)等易燃易爆气体,发生事故后会造成巨大的经济损失,甚至危及矿工的生命。所以,对矿井中气体进行快速准确地检测显得尤其重要,对易燃易爆
<正>高中思想政治必修①《经济生活》的教材知识主要涉及两大类:一是经济学理论知识,如货币理论、商品价格理论、消费理论、公司理论、投资理论、收入分配理论、市场理论等。
TCP协议是TCP/IP协议族中两个重要的传输协议之一,目前IP网络上承载的大部分应用的流量都是通过TCP来传输的。TCP吞吐量作为描述TCP性能的一个重要的端到端的网络性能参数,是
关于拿破仑的书多是关于战争的论述。正因为他的生命中不少时光都在戎马征战中度过,因此,大部分情况下,拿破仑日记都属于流水账。但流水账并不代表空洞无物,细读则能领略其中