方案概述

当前,CMNet网间和网内跨省DDOS攻击流量持续快速增长,攻击事件发生也日益频繁。同时DDOS攻击类型多样,攻击手段变化频繁,单次攻击时长较短,加大了攻击检测、溯源和实时告警与处置的难度。

CMNet网间以及网内跨省、跨城域网的攻击流量占用了大量网络传输资源,造成网络拥塞,影响用户正常业务体验,同时也造成部分网间流量结算费用浪费。目前CMNet攻击流量的识别和压制主要由流控系统承担,但是由于流控系统只部署于网络出口等关键位置,难以全程全网监测攻击流量,从源头遏制攻击。因此提出在现有流控系统基础上,结合Netflow数据分析手段,增强异常流量监测、溯源及分级近源处置能力的需求。

方案功能
监测溯源系统通过SNMP协议采集路由器上的MIB数据,获得路由器各端口属性和路由器之间的连接关系。Netflow分发器,将系统收集的NetFlow数据分发到不同的采集节点进行处理。NetFlow采集计算服务器接收从分发服务器转来的骨干网边界路由器和中间路由器的NetFlow数据,计算检测标的(流向、节点、路由器、链路、协议等)的实时统计数据,并实时上报中心分析管理服务器。中心分析服务器关联汇总多个采集计算服务器上报的中间计算结果,根据检测算法,自动判断出攻击的地址、方式、强度、时间等,并生成告警。同时启动异常流量溯源计算服务,逐跳确定异常流量的转发路径,直至骨干网边界路由器,比如直接接入省网出口路由器的骨干节点。清洗系统跟监测溯源系统接口做近源清洗,同时提供清洗统计量、清洗结果统计数据。DPI设备提供攻击流量内容的深度检测,并提供对异常流量的控制能力,保护客户既有投资。
方案部署
方案对比

方案

传统NetFlow检测和清洗

DPI方案

NetFlow+DPI联合检测流控

优点

采样方式监测链路流量,对于大规模异常流量攻击监测有效;

能够攻击溯源,逐跳分析确定转发路由器;

逐报文检测,对于大规模攻击还是慢速攻击,都能准确检测;

在监测的基础上,利用DPI设备的流控功能,可以对攻击流量直接进行压制;

DPI监测实现对预设防护对象的攻击监测;Netflow监测实现对随机动态攻击目标的监测。二者结合监测防护的对象更广。

二者结合攻击溯源更准;

对大规模攻击流量利用DPI设备进行粗过滤,再由清洗系统做精细化清洗。有效减轻清洗系统的处理压力。

缺点

只能清洗少量流量攻击,无法应对大流量攻击清洗;

对于虚假源地址的攻击流量无法正确溯源;只能在目的IP侧部署,无法解决网络攻击带来的拥塞问题;

 

 

相关方案
阿里云等保合规安全解决方案 阿里云安全帮助您快速、省心地通过等保合规。在阿里云,您可享受一站式等保测评,包括完备的攻击防护、数据审计、数据备份、加密、安全管理服务。
瀚高软件政府业务系统解决方案 Highgo DB是瀚高公司核心开发团队经过多年的研究和实践,根据政企客户的需求,量身定制数据库核心功能、管理工具、语法兼容包等。不仅扩展了传统社区产品的企业级功能,提高了产品的稳定性、性能和安全性,同时大大增强了产品的易用性。
云盒子内外网文件交换解决方案 内外网文件交换方案由内网文档云、双向网闸以及外网文档云三部分组成。内外网文档云上的文件,须经过预定的安全审核流程后,方可通过双向网闸将数据摆渡(同步)到另一侧,以确保数据的安全。
昂楷科技公检法数据库安全解决方案 昂楷科技提出了面向业务系统和数据库的全面深度安全审计,通过部署昂楷数据库审计系统,实现对数据库和数据库接口服务的全程监控审计,解决已删除数据无法知悉删除内容的问题。
昂楷军工数据库解决方案 昂楷科技针对军工行业的数据安全需求,提出了面向军工业务系统的解决方案,对数据库进行全方位的审计,风险事件实时告警,风险行为准确记录及定位,帮助军工单位进行内审内控,从内部防护数据库的安全。
昂楷云数据库解决方案 昂楷科技基于对数据库安全多年的研究与积累,率先攻克了云平台数据库审计技术,推出全面支持云平台审计的数据安全解决方案。

获取更多相关方案详解,立即咨询吧!