DDoS攻击的分布式协同防御

Similar documents
財金資訊-80期.indd


BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co

IDC安全增值服务

1 1 2 OSPF RIP 2

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在

基于泛在网的智能交通应用系统总体框架

Master Thesis_專門用來製作目錄.doc

ARP ICMP

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

Chapter #

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293>

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

R3105+ ADSL

C3_ppt.PDF

TCP/IP LAN : : IPv4 NGI, NGN, GENI, AGN, Veno II 2

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

Microsoft PowerPoint - 数据通信-ch1.ppt

C6_ppt.PDF

2015绿盟科技DDoS威胁报告

untitled

BYOD SDN IT L2 / L3 Channel VLAN ( ) Thin AP SDN L2/L3 QOS ( ) NSX NSX NSX VMware NSX VMware NSX SDN

ebook140-8

WP TW_APJISTR11.qxd

...31 (POTS) Internet VPN VPN VPN ATM ( ) CPE VPN L2TP PPTP ( ) IPSec ( ) VPN (PP-VPNs) MPLS VPN BGP/MPLS VPN RFC2547bis ( ) RFC 2547bis VPN RFC 2547b

F4

9 Internet 10 Internet

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

业 务 与 运 营 社 交 网 络 行 为 将 对 网 络 流 量 造 成 较 大 影 响 3) 即 时 通 信 类 业 务 包 括 微 信 QQ 等, 该 类 业 务 属 于 典 型 的 小 数 据 包 业 务, 有 可 能 带 来 较 大 的 信 令 开 呼 叫 建 立 的 时 延 销 即 时

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

SEC-220

ebook140-11

Network Bandwidth Applications MATE Applications Applications On Demand Calendaring Load Balancer Live Archive Design Northbound Service,Netwo

Drivers for IPv6 and IPv6 around the World Matt Kolon VP Technical Operations APAC GigaPop Pop

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

ebook140-9

ebook67-9

计算机网络概论

(UTM???U_935_938_955_958_959 V )

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

目 彔 1. 准 备 工 作 登 彔 设 置 功 能 说 明 实 时 监 控 基 本 控 制 功 能 设 置 画 质 调 节 彔 像 与 抓 拍

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

<4D F736F F D20D6D02D30312D CFC2C8EDBCFEC9E8BCC6CAA6C9CFCEE7CCE2>

幻灯片 1

11N 无线宽带路由器


untitled

Microsoft PowerPoint CN 19

SERVERIRON ADX

SL2511 SR Plus 操作手冊_單面.doc

untitled

计算机网络

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE95FB5DAB6FEB4CEB7B4C0A1B8FCD0C25F636C65616E5F76322E646F63>

测试员第十期.doc

输电线路智能监测系统通信技术应用研究

NSC-161

AL-M200 Series

温州市政府分散采购

ch08.PDF

《 年中國(含全球)IDC行業發展趨勢及投資前景分析報告》


IP505SM_manual_cn.doc

( CIP) /,. - :, ISBN TP312 CIP ( 2004 ) : ( ) : : : : /16 : 21 : 347 : : : I

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9CFBBE1B8E5A3A92E646F63>

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

104年11月政風月刊

FabricPath The IT challenge : Is My Network Ready? (Cloud Computing) Big Data BYOD ( ) APPs Facebook Google+ Gmail Dropbox Google drive YouTube Linked

计算机网络概论

工程师培训

RAQMON Context Setting MG PDA Applications RTP / FTP/ HTTP TCP/UDP S ignaling control plane (e.g. RS VP, NS IS) Streaming Media, Transaction, Bulk dat

网宿科技股份有限公司2016年半年度报告全文

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

1

Microsoft PowerPoint - 02_crime_security.pptx

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

飞鱼星多WAN防火墙路由器用户手册

ebook67-10

untitled

ebook64-1

<4D F736F F D B5F8B054BB50BB79ADB5A662B971A46CA4C6B0B7B164B7D3C540A4A7C0B3A5CE2E646F63>

经华名家讲堂

UDC

ebook12-1

Microsoft Word - 46.doc

填 写 要 求 一 以 word 文 档 格 式 如 实 填 写 各 项 二 表 格 文 本 中 外 文 名 词 第 一 次 出 现 时, 要 写 清 全 称 和 缩 写, 再 次 出 现 时 可 以 使 用 缩 写 三 涉 密 内 容 不 填 写, 有 可 能 涉 密 和 不 宜 大 范 围 公

在 西 湖 苑 看 今 早 华 工 的 朝 霞 SDN 与 互 联 网 - 北 京 邮 电 大 学 2

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

lan03_yen

weblogic

「本港青少年網上行為」調查

Microsoft PowerPoint - Aqua-Sim.pptx

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

南京师范大学(下)

六盘水人资社保发〔2013〕137号

Transcription:

DDoS 攻击的分布式协同防御 龚俭东南大学计算机科学与工程学院 CERNET 华东北地区网络中心 2015.11.24

大纲 主干网安全的研究热点 DDoS 攻击 DDoS 监测 DDoS 防御 Hydra 系统 SEU 2

HSARPA 的网络空间安全战略研究计划 Research Theme 3:Network Security Security Protections for DNS Security Protocols for the Routing Infrastructure Next-Generation DDoS Defense: 大规模, 溯源 Network Measurement and Mapping:Enrich Modeling of Internet Attacks: 恶意代码行为 Network Reputation and Risk Analysis: 风险管理 SEU 3

DDoS 的攻击目标 Saturate critical services, e.g. DNS, Firewall prevent access to a particular service disrupt connections between two networks SEU 4

DDoS 的攻击放大 Spam mails based on address book Handler Agents/Zombies SYN flooding 用于直接 DDoS 攻击的放大网络 SEU 5

分布式反射服务失效攻击 DRDoS Small requests Servers Large responses Handler Agents/Zombies Reflectors SEU 6

特点 DRDoS 攻击者的隐蔽性 - 被攻击者收到的是放大器发送的散射流量, 攻击者的标识被隐藏 ; 攻击源的广泛性 - 攻击者可同时使用多个放大器, 使得在一个上行信道上产生广泛分布的攻击流量 ; 显著的倍增性 - 被攻击者收到的攻击流量远大于攻击者发送给放大器的流量 可用于 DRDoS 的协议具有下列特征 请求与响应之间存在明显的流量差 ;bps 或 pps 不需要或没有恰当的握手机制, 因此可以源冒充 SEU 7

协议放大率分析 Amplification Hell: Revisiting Network Protocols for DDoS Abuse Christian Rossow,NDSS 14, 23-26 February 2014, San Diego, CA, USA SEU 8

协议放大器调查 Amplification Hell: Revisiting Network Protocols for DDoS Abuse Christian Rossow,NDSS 14, 23-26 February 2014, San Diego, CA, USA SEU 9

Arbor 的调查结果 - 普遍性 Arbor 调查了 1500 家大型企业, 包括 Tier1 和 Tier2 的 ISP The report provides the results of Arbor Network s ninth annual Worldwide Infrastructure Security Survey. The survey covers a 12-month period from Nov. 2012 through the end of Oct. 2013. This report documents the collective experiences, observations and concerns of the operational security community in 2013. SEU 10

Arbor 的调查结果 - 动机 游戏破坏 政治 突发 示威个人恩怨赌博故障竞争 操控 犯罪 SEU 11

Arbor 的 调查结果 - 强度 The targets of these largest reported attacks of over 100Gbps have all been UDP/53 or TCP/80, or the combination of both of these. SEU 12

感知 影响 失效 东南大学 13

新动向 2014 年 12 月 20-21 号, 阿里云计算宣布遭到 14 小时的 DDoS 攻击, 峰值强度达到 453.8Gb/s; 2014 年 9 月, 一个由 1.2 万 -1.5 万个由无线 AP 家用恒温器 烘干机等物联网设备构成的僵尸网络在亚洲和美国发起了多次 DDoS 攻击, 峰值强度达到 215Gb/s; 2014 年, 江苏基础电信企业的 DNS 服务器被由无线 AP 视频监控设备和机顶盒设备构成的僵尸网络实施泛查询攻击, 强度达到 400 万 QPS SEU 14

NBOSv3.0 SEU 15

NBOS 对 DDoS 攻击的检测 11.121% 25.783% 0.126% 62.97% 14649 次 90.857% 5.857% 2.105% 0.507% 0.293% 0.381% SEU 16

检测到的最大强度攻击 SYN-Flooding SEU 17

XXX.XXX.73.100 内部视频监控设备 海康威视高危漏洞事件

多种僵尸网络控制 85.118.XXX.XXX 37.200.XXX.XXX

DDoS 攻击行为 2015 年 3 月 - 今 2042 次 DDoS 攻击 SYNFLOOD 攻击

XXX.XXX.191.247 中国知网镜像服务器 教学资源参考数据库 装有瑞星杀毒系统

多个僵尸网络控制服务器 133.130.XXX.XXX 202.102.XXX.XXX 23.234.XXX.XXXX 相同控制协议

活跃的 DDoS 攻击行为 2015.1 ~ 今 28000 余起攻击 SYNFLOOD

NBOS 的观测 SEU 24

宿端防御机制 在被攻击的宿点网络边界部署检测与防御系统, 保护宿点服务的可用性 目标明确但效果可能不好, 因为无法抑制源点 源端防御机制 在攻击源点的网络边界部署检测与阻截系统, 拦截或限制攻击流量 可使攻击抑制效果最大化, 但源点难以发现且缺乏利益驱动力 主干网防御机制 DDoS 的防御架构 在互联网主干网中部署检测与阻截系统, 拦截或限制攻击流量 检测难度介于宿端防御机制和源端防御机制之间, 防御效果也介于两者之间 需要协同机制支持以达到理想的防御效果 由于作为 ISP 有服务质量保证的责任, 因此对攻击防御有一定的利益驱动力 SEU 25

基于统计方法 针对 Flooding 类型的攻击, 基于流量的统计特征来进行异常检测, 重点是一些典型报文 ( 例如 TCP 的 SYN 报文 ) 的统计特征 这类方法的部署没有限制, 在源端 主干网和宿端均可进行流量的异常检测 软计算方法 对不精确性和不确定性有一定容忍程度的异常检测方法, 包括神经网络方法 遗传算法等等 这类法较多是用在宿端或主干网, 针对放大类攻击进行流量的异常检测 基于知识的检测方法 DDoS 的检测方法 针对基于协议及其实现的漏洞类型的攻击, 基于预定义的攻击特征或模板进行检测, 多部署在宿端或主干网中 SEU 26

Arbor 的调查结果 - 检测 SEU 27

DDoS 防御面临的挑战 随路检测方式的有效性 : 检测系统同时也受到攻击而无法正常工作 ; 响应的有效性 : 攻击检测的及时性, 自适应的检测与响应联动机制, 广泛的攻击抑制协同机制 ; 流量相似性的干扰 : 低速 DDoS 与正常流量相似, 一般 DDoS 与突发流量相似, 相似性导致检测精度过低 ; 检测系统对新的未知类型攻击的适应性 : 检测系统如何进化 ; 检测与防御系统的可部署性 : 对现有网络及其设备不产生负面影响 ; 检测与防御系统的性能要求 : 能够适应网络流量的增长现状和设备性能约束 ; 伪造源地址的攻击源追踪 : 需要协同机制的支持 SEU 28

学术界的思路 FireCol relies on a distributed architecture composed of multiple IPSs forming overlay networks of protection rings around subscribed customers. Participating IPSs along the path to a subscribed customer collaborate (vertical communication) by computing and exchanging belief scores on potential attacks. 协同防御的要点在于在攻击强度增强到单一防御系统不能处理之前就开始对其进行阻断, 这要求在主干网中离被攻击对象尽可能远的地方就开始对攻击进行逐步地和协同地检测与拦截, 以期同时解决攻击的大规模和源冒充问题 FireCol: A Collaborative Protection Network for the Detection of Flooding DDoS Attacks Jérôme François, et.al.,ieee/acm TRANSACTIONS ON NETWORKING, VOL. 20, NO. 6, pp1828-1841, DECEMBER 2012 SEU 29

Arbor 的 调查结果 - 攻击阻断 对防火墙的使用比例在下降, 因为它会成为状态消耗类攻击的对象, 从而成为瓶颈, 因此更多的用户选择使用智能阻断系统, 例如黑洞 SEU 30

基本防御机制 洗流 In-line 方法 ACL: 粗粒度过滤 IPS: 细粒度过滤 引流 Remote Triggered Black Hole (RTBH) 可以基于宿地址或源地址 SEU 31

BGP Flowspec 可以使用的过滤测度 源 / 宿地址前缀 IP 报头的 Protocol 字段 源 / 宿端口 ICMP 的 type 和 code 字段 TCP 的 Flag 报文长度 DSCP 字段 Fragment 字段 使用 Extended Communities 定义过滤动作 0x8006:traffic-rate (rate 0 表示丢弃该流所有报文 ) 0x8007:traffic-action 0x8008:redirect to VRF 0x8009:traffic-marking RFC 5635 - Remote Triggered Black Hole Filtering with Unicast Reverse Path Forwarding (urpf) RFC 5575 - Dissemination of Flow Specification Rules RFC 7674 - Clarification of the Flowspec Redirect Extended Community SEU 32

Inter-domain Flowspec injection D/RTBH 按流规范处理所有发往 victim 的流量 Remotely Trigged Black Hole Filtering at Peer SP edge Victim 发布 BGP 路由通告 Victim RTBH RTBH Firewall IPS Internet 正常流量攻击流量 BGP 路由通告 Service Provider Network Forwarded to null0 Enterprise or IDC BGP Prefix with next hop set to predefined black-hole route RFC 5635 - Remote Triggered Black Hole Filtering with Unicast Reverse Path Forwarding (urpf) RFC 5575 - Dissemination of Flow Specification Rules RFC 7674 - Clarification of the Flowspec Redirect Extended Community SEU 33

Intra-domain Flowspec injection D/RTBH 按流规范处理所有发往 victim 的流量 Remotely Trigged Black Hole Filtering at Peer SP edge Victim RTBH RTBH Firewall IPS Internet 正常流量 攻击流量 BGP 路由通告 SP 发布 BGP 路由通告 Service Provider Network Enterprise or IDC BGP Prefix with next hop set to predefined black-hole route SEU 34

Intelligent DDoS Mitigation System 手术式阻断 (Surgical Mitigation) 基于 DPI 技术的洗流技术, 从流量中将攻击流剔除 ; 通常是网络基础设施中的一个共享资源 ( 系统 ); 攻击流量需要在正常路由表 (GRT) 中重定向以通过这个系统 (Traffic Diversion or Offramping), 按规则过滤后再 ( 隧道或 VPN) 转发到实际的宿端 (Traffic Reinjection or Onramping); SEU 35

DDoS Mitigation Appliance Surgical Diversion Using BGP Flowspec Redirect to VRF Action 使用 VPN 进行重定向流量的传输 Redirect to VRF Scrubbing Center Mitigation Appliance Traffic Reinjection Victim Internet Firewall IPS BGP Flowspec 仅将过滤出的特定流量重定向给洗流中心 Dirty VRF 正常流量 攻击流量 BGP Flowspec Diversion Detection & Control Internet Enterprise or IDC SEU 36

Hydra2.0 系统 HYDRA1.0 ( 混合检测响应系统, HYbrid Detection Response Agent) 系统是在国家科技支撑计划课题 新一代可信任互联网安全和网络服务 和 211 二期 CERNET 建设项目支持研制的网络安全事件应急响应系统 Traffic diversion & Scrubbing 手工配置 GE 环境 Hydra2.0 系统 基于 SDN 技术 Scrubbing & Intrusion detection & Sniffing SEU 37

Hydra2.0 系统架构 正常流量 攻击流量 采集流量 省网 A Openflow 交换机 Openflow CHAIRS Netflow SDN 控制器 主干网 SDN 控制器 HYDRA 调用控制器 API Openflow 交换机 省网 B SEU 38

Hydra2.0 测试 SEU 39

Hydra2.0 测试 SEU 40

Hydra2.0 测试 SEU 41

小结 DDoS 攻击广泛存在并具有一定威胁 在 CERNET 内的观测是每月数十万起 对 DDoS 攻击及其防御的研究是热点 RTBH 是 BCP DDoS 攻击的遏制需要协同机制支持 逐步地感知和阻截 主机安全管理仍然是重点问题 僵尸主机 网站漏洞 管理意识和能力的提高 SEU 42

谢谢! SEU 43