DDoS攻击防御技术的研究与实现

来源 :重庆大学 | 被引量 : 0次 | 上传用户:wgsnt1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式拒绝服务攻击(DDoS)被称为“黑客的终极武器”,因为其攻击手法简单而攻击效果好。攻击者通过控制大量的傀儡机同时发送无用数据以消耗受害者的主机和网络资源来达到攻击的目的。而且,攻击者为了逃避入侵检测IDS和防火墙,采用了IP欺骗和仿造合法流量等手段,使得对DDoS的防范显得越来越困难。本文首先介绍了DDoS攻击的原理和现状,以及经典的DDoS工具和相应的防范措施等。重点剖析了基于路由器的DDoS的检测和防御方法。防御方面,着重分析目前的DDoS防御体系结构和PushBack回推机制;检测方面,主要分析基于统计学的检测方法,包括基于熵和基于BloomFilter的检测方法。其次针对单一源端防御、中间网络防御和受害端防御的不足,提出了一种分布式的防御体系DDS(Distributed Defending System)。将功能相同的防御节点多点部署到不同的路由器上,用一个管理节点来实现对整个体系中所有防御节点的统一管理,实现一种分布式协同防御的效果。该防御体系可总结为“全局检测、本地回溯、远端防御”十二个字。这样一是可以绕开受害端的网络瓶颈进行攻击回溯,二是可以将攻击流扼杀在接近源端的地方从而减小攻击流占用网络带宽而对网络造成的危害。然后,通过分析采用IP欺骗技术的DDoS攻击包源信息的突变性质,借鉴并改进HIF(History-based IP Filtering)机制,结合统计学思想,提出一种新的基于源目的聚集检测和识别算法。在检测方面,按一定数量的数据包中新出现的源IP地址的比例值构造序列,采用序列变化点的检测方法检测到攻击发生的时间点。识别方面,根据攻击的目的IP地址都相似甚至相同,采取DBSCAN密度聚类方法,在众多可疑数据包目的地址中找到极大目的地址聚集,该聚集中对应的数据包源地址认为是攻击包的源地址。再将这些攻击数据包的源地址集合再次映射成BloomFilter表,即攻击特征信息表。其他防御节点收到该表后就可以根据源IP地址匹配判断是否有攻击包流过。最后,对该策略进行模块和功能实现,并进行了一定的实验证明其正确性。
其他文献
网上阅卷是一种为提高阅卷自动化、智能化和共享化而兴起的应用,它通过互联网将阅卷客户端和服务器端连接在一起,数据的传输在互联网上进行。因此,研究和开发一种能够保护网
组播通信与单播通信类似,也面临着互联网上潜在的安全问题。有关研究结果给出,结合单播系统中新一代安全标准IPSec,提出了组播安全的相应解决方法,并讨论了安全组播和IPSec的
随着网络上电子文档呈指数级增长,人们迫切需要能利用计算机自动地处理这些文档,主要包括文档的自动分类、聚类和摘要。本文的侧重点是文档聚类。文档聚类的一般过程包括文本
随着计算机技术的高速发展,在日常的生活和工作中,越来越多的人采用图片的方式来记录生活和工作中的点点滴滴,因此保证其安全性已经显得越来越重要。由于图像具有信息量大、
随着用户和应用需求的不断增长,存储系统在规模、体系结构等方面都出现了新的变化,系统正朝着大规模、复杂化的方向飞速发展,随之而来的是为了满足各种存储需求而引起的管理
随着人们对视频和音频信息的需求愈来愈强烈,追求远距离视音频同步交互成为新的时尚。近些年来,依托计算机技术、通信技术和网络技术的发展,集音频、视频、图像、文字、数据为一
近年来云计算吸引了学术界和工业界的广泛关注,随着云计算的迅速发展,世界各地建立起了许多包含成千上万个计算节点的大规模数据中心。云数据中心的运行需要大量的能源消耗,
Web服务是一种优秀的分布式的组件技术,以 XML( eXtensible Markup Language)/SOAP(Simple Object Access Protocol)/WSDL(Web Services Description Language)/UDDI(Univers
随着计算机技术的发展,世界信息化已成为发展的大潮,中华文化的数字化、信息化,必须以中华语言文字的信息化为前提。汉字字库是中文信息处理的重要基础,因此字库技术成为这一领域
Internet的蓬勃发展及其开放性使得不良信息的传播有了可乘之机,给社会带来了诸多不利的影响。目前,网页内容过滤的方法有很多,一般通过关键词或者URL进行过滤,技术简单且误