PowerPoint Presentation

Similar documents
<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

IDC安全增值服务


C3_ppt.PDF

Microsoft PowerPoint - 数据通信-ch1.ppt

IP505SM_manual_cn.doc

13 A DSS B DSS C DSS D DSS A. B. C. CPU D. 15 A B Cache C Cache D L0 L1 L2 Cache 16 SMP A B. C D 17 A B. C D A B - C - D

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co

2015绿盟科技DDoS威胁报告

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

Chapter #

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

<4D F736F F D20D6D02D30312D CFC2C8EDBCFEC9E8BCC6CAA6C9CFCEE7CCE2>

Microsoft PowerPoint - Big Data rc Sharing掃盲時間.ppt [相容模式]

Master Thesis_專門用來製作目錄.doc

ARP ICMP

C6_ppt.PDF

F4

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

ext-web-auth-wlc.pdf

Logitech Wireless Combo MK45 English

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

RAQMON Context Setting MG PDA Applications RTP / FTP/ HTTP TCP/UDP S ignaling control plane (e.g. RS VP, NS IS) Streaming Media, Transaction, Bulk dat

IP Access Lists IP Access Lists IP Access Lists

Microsoft PowerPoint - Aqua-Sim.pptx

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在

Microsoft PowerPoint - Sens-Tech WCNDT [兼容模式]

参考3

IT Data-intensive application,iscsi Middl

Microsoft Word - CX VMCO 3 easy step v1.doc

Network Bandwidth Applications MATE Applications Applications On Demand Calendaring Load Balancer Live Archive Design Northbound Service,Netwo

1 目 錄 1. 簡 介 一 般 甄 試 程 序 第 一 階 段 的 準 備 第 二 階 段 的 準 備 每 間 學 校 的 面 試 方 式 各 程 序 我 的 做 法 心 得 及 筆 記 結 論..

Microsoft Word - A doc

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

Windows RTEMS 1 Danilliu MMI TCP/IP QEMU i386 QEMU ARM POWERPC i386 IPC PC104 uc/os-ii uc/os MMI TCP/IP i386 PORT Linux ecos Linux ecos ecos eco

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293>

Airbnb Salesforce Uber (IoT) IT (crowdsourcing) (JetBlue) BMW

PowerPoint Presentation


LAMP system and relative tools like SNMP, Expect, Nmap, etc. to build a cross- platform, lo

Microsoft PowerPoint - Performance Analysis of Video Streaming over LTE using.pptx

计算机网络

...1 What?...2 Why?...3 How? ( ) IEEE / 23

R3105+ ADSL

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

1 o o o CPU o o o o o SQL Server 2005 o CPU o o o o o SQL Server o Microsoft SQL Server 2005

(Microsoft Word - 11\244T\246\342\277\337\260l\302\334.doc)

第四章-個案分析.doc

Microsoft PowerPoint ARIS_Platform_en.ppt

基于泛在网的智能交通应用系统总体框架

股票代码:600654

Microsoft Word 記錄附件

untitled

6112 http / /mops.tse.com.tw http / /


Value Chain ~ (E-Business RD / Pre-Sales / Consultant) APS, Advanc

温州市政府分散采购

ΧΧΧΧ课程教学大纲(黑体,三号,段后1行)

PowerPoint 演示文稿

TCP/IP LAN : : IPv4 NGI, NGN, GENI, AGN, Veno II 2

Microsoft PowerPoint - IAS 21 - IFRS宣導會.pptx

P4i45GL_GV-R50-CN.p65

中国计算机软件专业技术资格和水平考试

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

Microsoft Word - 留学生_留学规划.docx

Simulator By SunLingxi 2003

untitled

穨control.PDF

UDC The Design and Implementation of a Specialized Search Engine Based on Robot Technology 厦门大学博硕士论文摘要库

SIP/ENUM Trial

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

untitled

团 市 委 首 笔 爱 心 捐 款 及 物 资 已 送 至 芦 山 地 震 灾 区 : 近 日, 团 市 委 从 省 青 少 年 发 展 基 会 获 悉, 团 市 委 为 地 震 灾 区 募 集 的 首 笔 爱 心 捐 款 和 捐 赠 物 资 已 送 至 芦 山 地 震 灾 区 4 月 20 日,

TX-NR3030_BAS_Cs_ indd

<4D F736F F F696E74202D20C8EDBCFEBCDCB9B9CAA6D1D0D0DEBDB2D7F92E707074>

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9CFBBE1B8E5A3A92E646F63>

5B_sasaki.pdf

Microsoft PowerPoint - ARC110_栾跃.ppt

数据分析技术介绍

Chinese oil import policies and reforms 随 着 经 济 的 发 展, 目 前 中 国 石 油 消 费 总 量 已 经 跃 居 世 界 第 二 作 为 一 个 负 责 任 的 大 国, 中 国 正 在 积 极 推 进 能 源 进 口 多 元 化, 鼓 励 替 代

Chapter 2

Olav Lundström MicroSCADA Pro Marketing & Sales 2005 ABB - 1-1MRS755673


计算机网络

9 Internet 10 Internet

國立中山大學學位論文典藏.PDF

plogi论坛

59 1 CSpace 2 CSpace CSpace URL CSpace 1 CSpace URL 2 Lucene 3 ID 4 ID Web 1. 2 CSpace LireSolr 3 LireSolr 3 Web LireSolr ID

版本历史 { } 改名 原名 创业者的菩萨戒 后经一位善知识 指点 从 版开始 改为 创业者的菩萨行 更利于传播 感谢 { } 源起 本电子书的是本人 多年来筛选数

XML SOAP DOM B2B B/S B2B B2B XML SOAP

. 3. MOOC 2006 MOOC Automated Text Marker 2014 e-rater Yigal et al MOOC Coursera Edx 97

ebook204-2

业 务 与 运 营 社 交 网 络 行 为 将 对 网 络 流 量 造 成 较 大 影 响 3) 即 时 通 信 类 业 务 包 括 微 信 QQ 等, 该 类 业 务 属 于 典 型 的 小 数 据 包 业 务, 有 可 能 带 来 较 大 的 信 令 开 呼 叫 建 立 的 时 延 销 即 时

國立中山大學學位論文典藏.PDF

1.ai

Background 2006 年 2 月 我 国 新 企 业 会 计 准 则 的 颁 布, 标 志 着 与 国 际 惯 例 趋 同 的 中 国 新 会 计 准 则 体 系 的 建 立, 自 2007 年 1 月 1 日 起 首 先 在 境 内 上 市 的 公 司 施 行, 自 2008 年 1 月

A Community Guide to Environmental Health

Transcription:

游戏行业 DDOS 在 AWS 的解决方案 狄颖伟,AWS 解决方案架构师 Yingwei Di, Solution Architect, Amazon Web Services 2017 年 7 月 18 日 18 th July, 2017

DDoS 攻击类型

DDoS 攻击类型 流量 DDoS 攻击 通过大流量造成网络拥塞 (e.g., UDP reflection attacks)

DDoS 攻击类型 资源耗尽 DDoS 攻击 通过网络协议使得诸如防火墙, 负载均衡等设备资源耗尽 (e.g., TCP SYN flood)

DDoS 攻击类型 应用层 DDoS 攻击 用大量的真实请求消耗应用资源 (e.g., HTTP GET)

DDoS 攻击趋势 17% State exhaustion 65% Volumetric 18% Application layer Volumetric State exhaustion Application layer

应对 DDoS 攻击的挑战 难以处理 Complex set-up Provision bandwidth capacity Application re-architecture

应对 DDoS 攻击的挑战 人工介入 Traditional Datacenter Operator involvement to initiate mitigation Re-route traffic via distant scrubbing location Increased time to mitigate

应对 DDoS 攻击的挑战 成本

AWS 应对方法

AWS DDoS 防护 与全球基础资源集成 快速响应 链路冗余

AWS 内置 DDoS 防护 防护对基础设施的攻击 应对 SYN/ACK Floods, UDP Floods, 等攻击 DDoS Attack 无额外费用 Users DDoS mitigation systems

AWS WAF 与 CloudFront,ALB 集成 支持 API 策略 SQL 注入 CSRF IP 地址 数据包特性

AWS 最佳实践 最小化受攻击面 吸收 重点保护暴露的资源 熟悉正常网络情况 应对计划

自动化防御 日志分析 CF log - S3 - Lambda ELB log - S3 - Lambda VPC flow log CloudWatch Log - Lambda

客户还关心 What about large DDoS attacks? Does AWS protect me from application layer attacks? Does AWS protect me from DDoS attacks? I want to talk to DDoS experts. How can I get visibility when I get attacked? Scaling for DDoS attacks is expensive.

AWS Shield A Managed DDoS Protection Service

AWS Shield 标准保护 高级保护 提供给所有客户, 无额外费用付费服务, 提供额外的服务和功能

AWS Shield 特点 与 AWS 服务集成 Integration DDoS protection without infrastructure changes 持续侦测和压制 Minimize impact on application latency 经济 Don t force unnecessary trade-offs between cost and availability 灵活 Customize protections for your applications

AWS Shield 标准版

AWS Shield 标准版 3/4 层保护 Automatic detection & mitigation Protection from most common attacks (SYN/UDP Floods, Reflection Attacks, etc.) 7 层保护 AWS WAF for Layer 7 DDoS attack mitigation Self-service & pay-as-you-go Built into AWS services

AWS Shield 标准版 更好的保护您运行在 AWS 上的资源 通过 BlackWatch systems 提升效果 持续监控和压制 无额外费用

AWS Shield Advanced Managed DDoS Protection

AWS Shield 高级版 与 AWS 服务结合, 需要 business support Application Load Balancer Classic Load Balancer Amazon CloudFront Amazon Route 53

AWS Shield 高级版 支持的区域 US East (N. Virginia) US West (Oregon) EU (Ireland) Asia Pacific (Tokyo) us-east-1 us-west-2 eu-west-1 ap-northeast-1

AWS Shield 高级版 AWS WAF 与 Application Load Balancer 集成 Valid users X AWS WAF Application Load Balancer Attackers

AWS Shield 高级版 持续监控和侦测 AWS 费用优惠 高级 L3/4 & L7 DDoS 防护 24x7 联系 DDoS 响应团队 攻击通知和报告

持续监控和侦测 Network flow monitoring Application traffic monitoring

持续监控和侦测 异常检测 Detects anomalies based on attributes such as: Source IP Source ASN Traffic levels Validated sources

持续监控和侦测 基线 Continuously baselining normal traffic patterns HTTP Requests per second Source IP Address URLs User-Agents AWS WAF 支持基于 rate 的过滤

AWS Shield 高级版 持续监控和侦测 AWS bill protection 高级 L3/4 & L7 DDoS 防护 24x7 联系 DDoS 响应团队 攻击通知和报告

增强 DDoS 防护 Layer 3/4 infrastructure protection Layer 7 application protection

3/4 层基础设施防护 高级防护技术技术 Deterministic filtering Traffic prioritization based on scoring Advanced routing policies

3/4 层基础设施防护 过滤技术 Automatically filters malformed TCP packets IP checksum TCP valid flags UDP payload length DNS request validation

3/4 层基础设施防护 流量优先级 Low suspicion attributes High suspicion attributes Normal packet or request header Traffic composition and volume is typical given its source Traffic valid for its destination Suspicious packet or request headers Entropy in traffic by header attribute Entropy in traffic source and volume Traffic source has a poor reputation Traffic invalid for its destination

3/4 层基础设施防护 流量优先级 Inline inspection and scoring Preferentially discard lower priority (attack) traffic High-suspicion packets dropped Low-suspicion packets retained

3/4 层基础设施防护 高级路由策略 Distributed scrubbing and bandwidth capacity Automated routing policies to absorb large attacks Manual traffic engineering

增强 DDoS 防护 Layer 3/4 infrastructure protection Layer 7 application protection

AWS WAF 7 层应用防护 Web traffic filtering with custom rules Malicious request blocking Active monitoring and tuning

AWS WAF 7 层应用防护 三种操作模式 Self-service Engage DDoS experts Proactive DRT engagement

AWS WAF 7 层应用防护 自服务 AWS WAF included at no additional cost

AWS WAF 7 层应用防护 引入 DDoS 专家 1. You engage the AWS DDoS Response Team (DRT) 2. DRT triages attack 3. DRT assists you with creating AWS WAF rules

AWS WAF 7 层应用防护 预先引入 DRT 1. Always-on monitoring engages the AWS DDoS Response Team (DRT) 2. DRT proactively triages DDoS attack 3. DRT creates AWS WAF rules (prior authorization required)

AWS Shield 高级版 持续监控和侦测 AWS 费用优惠 高级 L3/4 & L7 DDoS 防护 24x7 联系 DDoS 响应团队 攻击通知和报告

攻击通知和报告 Real-time notification of attacks via Amazon CloudWatch Near real-time metrics and packet captures for attack forensics Historical attack reports Attack monitoring and detection

AWS Shield 高级版 持续监控和侦测 AWS 费用优惠 高级 L3/4 & L7 DDoS 防护 24x7 联系 DDoS 响应团队 Attack notification and reporting

24x7 联系 DDoS 响应团队 关键 紧急事件迅速响应, 直接与 DRT 专家沟通 复杂可由 DTR 专家处理,DRT 专家在保护 AWS 和 amazon.com 具有丰富的实践经验

24x7 联系 DDoS 响应团队 事前 Proactive consultation and best practice guidance 事中 Attack mitigation 事后 Post-mortem analysis

AWS Shield 高级版 持续监控和侦测 AWS 费用优惠 高级 L3/4 & L7 DDoS 防护 24x7 联系 DDoS 响应团队 攻击通知和报告

AWS 费用减免 减免因 DDoS 攻击造成的扩展费用 Amazon CloudFront Elastic Load Balancer Application Load Balancer Amazon Route 53

游戏 DDoS 防护 游戏应用组成 Web Portal HTTP(S) Backend services, like Matchmaking HTTP(S) / TCP Dedicated Game Servers - UDP Multiplayer Relay Servers - UDP

游戏 DDoS 防护 Web Portal and Match-Making Layer 3/4 Attacks SYN, ACK,.. Layer 7 Attacks HTTP Floods

游戏 DDoS 防护 Game Servers & Relay Servers: UDP awselb.amazon.com 11.23.92.12 EC2 Traffic Shaping EC2 EC2 Auto-Mitigation Web Portal and Matchmaking Region

游戏 DDoS 防护 GameLift

Thank You!