DDoS攻击的防御方法研究

来源 :中国海洋大学 | 被引量 : 0次 | 上传用户:mcusun
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的迅速发展和互联网应用的日益普及,网络已经成为我们获取信息、进行交流的主要渠道之一,因而网络安全也显得越来越重要。近年来,拒绝服务攻击已经成为最为严重的网络威胁之一,它不仅对网络社会具有极大的危害性,也是政治和军事对抗的重要手段。而伪造IP地址的分布式拒绝服务攻击更以其攻击力度大、易实施、难防范、难追踪等特点,给互联网带来了巨大的安全隐患,现有的传统防御措施如防火墙、入侵检测系统等只能被动地抵御攻击,防御效果不是很理想。因此,如何有效追踪、防御伪造IP地址的分布式拒绝服务攻击(DDoS)是目前网络安全领域所面临的挑战之一。在本文中,首先介绍了分布式拒绝服务攻击的特点、现状以及发展趋势;分析并探讨了分布式拒绝服务攻击的各种防御措施;同时围绕分布式拒绝服务攻击源追踪问题展开了深入的研究和探讨。通过对各种攻击形式及防御措施分类的讨论,指出了攻击源追踪技术在DDoS攻击防御中的重要作用和意义,并在此基础上提出了一种基于路由器指纹的动态概率包标记方案;在总结前人工作的前提下,针对伪造IP地址的分布式拒绝服务攻击,提出了一种基于数据包标记的伪造IP地址的DDoS攻击防御方案由于分布式拒绝服务攻击通常采用随机伪造的源IP地址填充攻击数据包,使得对拒绝服务攻击的防御变得更为困难,为了能够有效过滤掉伪造IP地址的攻击流,保证主机的正常网络服务,本文提出的基于数据包标记的伪造IP地址的DDoS攻击防御方案在IP数据包中嵌入一个路径相关的16位标识,并为每个16位的标识设置不同的计数器,通过检测标识计数器临界值来判断是否发生了伪造IP地址的拒绝服务攻击,并通过对伪造地址的IP数据包进行过滤,达到有效防御伪造IP地址的DDoS攻击的目的。最后的仿真实验表明,该方案对于伪造IP地址的数据包具有较高的识别率。包标记方案是一种针对DoS攻击提出的攻击源追踪方案,由于其具有响应时间快、占用资源少的特点,近年来受到了研究者的广泛关注。Savage等人提出了一种基于概率的包标记方案,由于其在标记过程中采用固定标记概率,使得受害者进行路径重构时所需收到的数据包数目大大超过了进行重构所必需收到的最小数据包数目,从而导致重构误报率的提高和响应时间的增长,并且运算量大、误报率高。本文提出的基于路由器指纹的动态概率包标记方案中,路由器动态标记每个到达的数据包,使得数据包携带每个路由器信息的概率达到1/d,另外,为了减小路径重构过程中所需要的数据包数目和运算量,文中利用IP首部的13位偏移域记录路由器的指纹(13bit的哈希值),在目标主机重构攻击路径时,将距离域、片偏移值和13位哈希值相等的不同分片进行组合,从而得到攻击路径上路由器的IP地址。由文中对算法的分析得出,该方案大大减小了路径重构时的运算量和误报率,具有一定的实际意义。
其他文献
伴随着全球经济的一体化,社会化分工逐步细分,跨区域协作趋势日益明显,服务不再是由单一的人或企业所提供的简单活动,而是由多参与方协同各个服务环节所构成的复杂产业链。因
精确的室内定位信息,对可用空间和库存物资实现高效的管理;能导航警察,消防人员,士兵,医务工作人员完成特定的室内任务;同时智能空间、普适计算、服务发现都离不开位置服务,
互联网的飞速发展导致数字化信息呈爆炸式增长。搜索引擎作为帮助人们在海量信息中寻觅所需信息的工具,其重要性与日俱增。然而,由于网页噪音和重复网页的存在,搜索引擎的检
随着计算机网络规模的不断扩大,大型互联网络的迅猛发展,路由技术在网络技术中已逐渐成为关键部分,路由器也随之成为最重要的网络设备。人们已经不满足于仅在本地网络上共享
随着我国3G技术的发展,多媒体通信将成为新一代通信系统的显著特征和主要业务,而视频编码技术是多媒体技术的基础和核心。AVS-M标准是中国自主制定的数字音视频编码系列标准(
近年来,以太网技术在计算机监控领域的应用已经相当普及,基于以太网+TCP/IP协议的架构在计算机监控系统中被广泛采用,从而取代传统的通信方式而成为监控系统通信的主流。目前
汽车线束图纸是用来表示线束构件排布方式、线束连接关系的二维图纸,是进行线束工艺设计的主要数据来源。针对采用人工读图方法进行工艺设计产生的效率低问题,论文提出将图纸
在当前分布式网络环境中,Kerberos是应用最广泛的身份认证协议。Kerberos是一种基于可信赖第三方的认证协议,使用对称密钥加密算法DES实现KDC的认证服务,提供了网络通信方之间相
随着遥感信息科学技术和计算机互联网络技术的快速发展,遥感应用在各种领域不断地扩展,应用深度也不断地加深。遥感数据正在逐步向全球覆盖、多种数据源、多种空间分辨率、多时相空间特征等方向发展,数据量呈现爆炸式增长。在这种情况下,如何实现海量遥感数据快速的分发和共享服务,已成为遥感科学技术领域、遥感应用部门极其关心的问题。实现遥感数据分发共享服务的关键在于实现数据更新的分发,即数据同步。重点是解决海量遥感
近年来,随着大量优秀水印算法的不断涌现,数字水印技术用于知识产权的保护显现出重要的商业价值。目前已有公司抢占商机开始尝试在产品研发时加入数字水印,数码相机、DVD播放