您当前位置:首页 > 资讯中心 > 信息安全

云端卫士助力运营商DDoS攻击快速检测与溯源

cn">

作者:云端卫士产品总监 梁海兵

近年来,DDoS攻击的规模越来越大、方法越来越多、次数越来越密集,云端卫士检测到单次攻击中较大峰值达到602Gbps。传统的近目标清洗的模式越来越难以有效的为客户提供防护,业界也一直在思考“近源清洗”的可行性。

2015年下半年,某国内运营商向中盈优创旗下安全主品牌云端卫士(www.cloudguarder.com)寻求帮助,希望协助其构建近源清洗系统,从而实现在该运营商的骨干网络边缘对DDoS攻击进行处理。为客户带来可靠的安全服务的同时,也将大大降低DDoS攻击流量在骨干网电路中的占比,从而节省宝贵的骨干网电路资源,降低每年的投资扩容费用。

1

不同于传统的近目标清洗,近源清洗首先需要快速检测到DDoS攻击,并对攻击来源进行分析,列出TOP N的源主机地址、所在省份/国家、流量大小等指标。然后将上述信息传导至流量清洗系统,由流量清洗系统调用上述省份或国际出口位置的流量清洗设备,对于进入骨干网的DDoS攻击进行引流、清洗及回注,从而解决近源清洗的难题。

由于DDoS清洗技术、引流回注策略经过多年的发展,已经相对成熟可靠,完全具备近源清洗的能力,但是能否及时发现异常攻击、快速溯源还是未知数。

那么对于一次DDoS攻击的近源清洗,到底需要系统在多长时间内发现、多长时间内溯源呢?根据来自《中国电信-2015年DDoS威胁报告》中的统计,90%的DDoS攻击在半小时内结束。所以攻击发现时间和溯源的时间务必控制在数秒内完成,然后自动调用相关流量清洗设备进行近源清洗。此外,对于使用清洗服务的客户而言,越快进入清洗状态,其损失越少,清洗防护的时间每推迟1分钟,而造成的经济利益损失则会成倍增长。

实际上,较初期云端卫士的攻击检测的时间约为1分钟、攻击溯源约为3分钟,虽然该指标已经业界,但是还是无法帮助运营商实现数秒内完成检测、溯源分析。

随后云端卫士为其提供了实时、快速的攻击异常检测以及追踪溯源的解决方案——网络流量态势感知系统(Network Flow-visual Analysis System 以下简称:NFAS),通过引入了基于流量模型的Spark MLlib机器学习算法库、实时的复杂事件处理计算和新型的大数据推送技术,同时自主开发了“分类分层联动异常检测”引擎等技术和框架。NFAS单台中低端x86服务器可提供20万Flow/s左右处理能力,单台高性能x86服务器可提供30万flow/s处理能力,也可使用集群部署来进一步提升处理能力。

2

基于这些扎实的技术实力,云端卫士的NFAS实现了5秒内攻击检测、10秒内溯源分析,15秒之内将相关信息传导至流量清洗系统,从而实现了真正意义上的秒级近源清洗。

通过相关的部署,该运营商依托云端卫士的NFAS实现了“近源清洗”的核心诉求。同时经过现网真实攻击的考验,目前已经验证该模式的成功,同时将在不久后正式推出相关产品和服务,为企业客户提供安全防护服务,使客户可以更安全的使用互联网服务。

作者:grabsun - 发布时间:2016-08-26 - 点击量:2511
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们