当前,CMNet网间和网内跨省DDOS攻击流量持续快速增长,攻击事件发生也日益频繁。同时DDOS攻击类型多样,攻击手段变化频繁,单次攻击时长较短,加大了攻击检测、溯源和实时告警与处置的难度。
CMNet网间以及网内跨省、跨城域网的攻击流量占用了大量网络传输资源,造成网络拥塞,影响用户正常业务体验,同时也造成部分网间流量结算费用浪费。目前CMNet攻击流量的识别和压制主要由流控系统承担,但是由于流控系统只部署于网络出口等关键位置,难以全程全网监测攻击流量,从源头遏制攻击。因此提出在现有流控系统基础上,结合Netflow数据分析手段,增强异常流量监测、溯源及分级近源处置能力的需求。
方案 |
传统NetFlow检测和清洗 |
DPI方案 |
NetFlow+DPI联合检测流控 |
---|---|---|---|
优点 |
采样方式监测链路流量,对于大规模异常流量攻击监测有效; 能够攻击溯源,逐跳分析确定转发路由器; |
逐报文检测,对于大规模攻击还是慢速攻击,都能准确检测; 在监测的基础上,利用DPI设备的流控功能,可以对攻击流量直接进行压制; |
DPI监测实现对预设防护对象的攻击监测;Netflow监测实现对随机动态攻击目标的监测。二者结合监测防护的对象更广。 二者结合攻击溯源更准; 对大规模攻击流量利用DPI设备进行粗过滤,再由清洗系统做精细化清洗。有效减轻清洗系统的处理压力。 |
缺点 |
只能清洗少量流量攻击,无法应对大流量攻击清洗; |
对于虚假源地址的攻击流量无法正确溯源;只能在目的IP侧部署,无法解决网络攻击带来的拥塞问题; |
获取更多相关方案详解,立即咨询吧!