网络设备参与的DDoS防御系统的构建与仿真*
2019-01-21张锦辉张文秀
张锦辉,张文秀
(1.华为技术有限公司 南京研究所,江苏 南京 210012;2.南京审计大学 政府审计学院,江苏 南京 211815)
0 引言
分布式拒绝服务(Distributed Denial of Service,DDoS)攻击指将若干个傀儡计算机联合起来作为攻击平台,对一个或多个目标发动攻击,从而成倍地提高拒绝服务攻击的威力。
被DDoS攻击时,攻击者向网络中充斥大量的无用的数据包,造成网络拥塞,使受害主机无法正常和外界通信;或利用受害主机提供的服务、传输协议上的缺陷,反复高速地发出特定的服务请求,使受害主机无法及时处理所有合法请求;严重时更可能会造成系统死机。
近年来DDoS攻击流量越来越大。2013年针对Spamhoush组织的攻击流量超过300 Gb/s,巨大的攻击流量造成欧洲Tier-1运营商网络拥塞;2014年阿里巴巴公司受到的攻击超过400 Gb/s;2015年超过100 Gb/s的攻击多达25次;2018年3月份针对某游戏的攻击峰值流量达到了1.7 Tb/s。
当大量的DDoS攻击流从傀儡主机发往受害主机时,防御需要在攻击流到达受害主机之前将其拦截。
当前主流的DDoS攻击防护方法如图1所示,在互联网数据中心(Internet Data Center,IDC)核心路由器(图1中路由器1和路由器2)上旁路部署异常流量检测与控制系统(Abnormal Traffic Inspection and Control,ATIC)管理中心、攻击检测设备、流量清洗设备。通过分光或镜像将防护对象的流量复制到攻击检测设备,发现流量中有异常后,上报被攻击IP到ATIC管理中心,管理中心向流量清洗设备下发引流策略。通过边界网关协议(Border Gateway Protocol,BGP)路由通告,清洗中心将被攻击IP的流量重定向至自身,并通过多层过滤防御技术,丢弃攻击流量,将合法流量回注到原链路中。……
