基于负载分析和TCP协议一致性的SYN Flood检测与防御机制

来源 :东北大学 | 被引量 : 3次 | 上传用户:scstscst24
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术的迅猛发展,网络逐渐深入到生活和工作的各个方面,随之而来的网络安全问题日益严峻。黑客攻击屡见不鲜,分布式拒绝服务攻击DDoS是黑客管用的一种方便有效的攻击手段,是互联网中最具破坏力的攻击方式之一。据统计,90%以上的DDoS攻击使用TCP协议,而其中的SYN Flood正事利用TCP协议的漏洞对目标服务器进行攻击,消耗服务器资源,是最为常见的一种DDoS攻击方式。因此讨论如何有效检测出SYN Flood的发生,降低SYN Flood攻击带来的破坏,对保护互联网安全具有现实意义。本文首先对现有的SYN Flood检测和防御方法进行了深入研究,并对SYN Flood攻击原理进行分析。通过分析得知,大部分的攻击工具所产生的攻击数据包在一些参数上保持一致,比如数据报总长度,TTL,源端口号等等,基于以上特点,本文提出了基于负载分析的TCP SYN Flood检测机制。此外,本文通过利用TCP协议超时重传机制,提出了基于协议一致性的防御机制。这种机制采用故意丢包的思想,将每个IP地址发来的第一个SYN数据包丢弃,接下来的SYN数据包只有遵守TCP超时重传机制才能通过。由于攻击者并不需要得到服务器的回应,不遵守超时重传机制,所以他们发送的SYN数据包将被过滤掉。反之,由于合法用户的协议一致性行为,他们的SYN数据包能够通过故意丢包的过滤算法到达服务器。本文将以上两种机制相结合,提出了基于负载分析和TCP协议一致性的SYN Flood检测与防御机制。本文通过Windump提取分析数据包参数,建立数据包过滤机制,丢弃攻击数据包。通过模拟实验可以看出,基于负载分析的检测机制能较好地区分网络拥塞和攻击发生,漏报率和误报率也较低,在一定程度上优于传统检测方法的检测率。同时,基于TCP协议一致性的防御机制也没有为服务器带来巨大的额外消耗。
其他文献
随着多媒体技术和网络技术的发展,数字化多媒体信息的存储和传输成为一个研究热点,数字化的多媒体信息尤其是视频信息具有海量数据性,必须对视频数据进行压缩方能有效地存储和传
该文是在对RUP和UMM进行深入研究的基础上,并结合cnXML对电子商务流程描述的需求以及中国制造业的实际情况,提出了一套基于UMM的、用况驱动的建模方法---cnXML应用建模方法(c
该文结合铁路货运数据仓库系统的开发对数据仓库的相关技术进行了讨论,重点研究了数据仓库的OLAP工具.根据系统需要,我们实现了基于关系数据库的ROLAP子系统.首先,我们研究并
随着计算机在应用中的不断扩展,在面向对象和主动性方面的要求也越来越多,传统的数据库系统已经无法满足现代的许多应用的需要,本文设计了一个主动面向对象数据库系统以满足这种
在实现方式上,该文采用了以在现有IMS问题测试协同工作规范为基础,结合当今Semantic Web技术的发展,利用RDF知识描述方法,设计实现了一个Semantic Web内容管理工具和一个同时
人脸识别是人类视觉最杰出的能力之一,它的研究涉及模式识别、图像处理、生理学,心理学、认知科学,与基于其它生物特征的身份鉴别方法以及计算机人机感知交互领域都有密切联系。
多信道共用技术已经广泛应用于卫星通信、移动通信、以及其它类型的通信系统。多信道共用意味着系统中的任一空闲信道可为任一用户所用,因而系统可以容纳比信道数更多的用户数
服务器集群是一组用高性能的网络连接起来的独立的服务器的集合。他们能够协同工作,共同处理INTERNET上日益增长的客户请求。它具有良好的可用性,可伸缩性以及优秀的性能价格比
WWW是一个非常大的知识库,在其上进行信息的查询回答和自动推理很困难.为此,W3C组织提出了下一代Web-语义互联网(Semantic Web),其目的是让不同的计算机代理能在"理解"的基础
数据挖掘(Data Mining),又称知识发现,是在数据库或数据仓库中提取隐含的、先前未知的、潜在有用的知识或信息模式的决策支持方法.通过数据挖掘发现的知识能够反映一定的客观