御智取亦需防强攻

来源 :计算机世界 | 被引量 : 0次 | 上传用户:Hotcoolman
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  近些年来,新的攻击手段不断涌现,应用层安全成为行业关注的焦点。从SQL注入到Phone-Home,攻击者利用变幻莫测的技术手段,制造了一起又一起重大安全事件,令所有网络管理者头疼不已。但在构思巧妙的“智取”手段外,互联网用户遇到更多的仍然是各类基于网络层的传统攻击。它们简单、粗暴却有效,一旦攻击得手,同样会给用户造成难以估量的经济损失。
  虽然几乎所有包含防火墙功能的网关产品都宣称支持多种抗攻击特性,却罕有厂商会提及相关性能指标,因为开启网络抗攻击特性会占用更多的系统资源,对产品性能造成很大的影响。我们早先曾经测试过一款基于x86 ASIC架构的中高端防火墙,当开启网络抗攻击特性后,设备的新建连接数从3万多直落到6000左右,根本无法与其7种帧长时4Gbps的吞吐量相匹配。如果攻击导致系统资源消耗殆尽,再高的吞吐量也不过是浮云。所幸的是,随着软硬件水平的不断提升,如今的安全产品在抗攻击能力方面也有了长足进步,本次我们测试的Hillstone SG-6000-G3150就是一个很好的例证。
  
  
  
  SG-6000-G3150是Hillstone推出的多核安全网关中比较有代表性的一款产品,具有8Gbps的防火墙吞吐量。该产品采用模块化设计,固化有4个千兆电口和8个SPF接口,同时提供了4个通用扩展槽,可支持不同规格的接口扩展模块、存储扩展模块及应用处理扩展模块,为设备升级和安全管理提供了扩展空间。接口扩展模块能够提高设备的连接性,使其避免因为网络带宽或应用系统升级而过时;存储扩展模块则允许设备实时记录各种审计日志和审计数据,方便用户进行安全风险评估,满足特定政策法规的要求;应用处理扩展模块则直接为设备带来性能上的提升,拓展整机的安全业务及连接处理能力。功能方面,SG-6000-G3150既提供了覆盖网络层到应用层的多种安全业务,又支持目前用户非常关注的基于角色管理的访问控制特性,已经比较全面。
  为考察抗攻击性能,我们使用一台标准配置的SG-6000-G3150搭建了简单的测试环境。测试仪的第一个千兆端口上模拟了100个用户的正常上网行为,发起每秒约1000个HTTP新建连接;第二个千兆端口模拟攻击行为,生成900Mbps(0.21Mpps)的UDP-Flood、SYN-Flood和ICMP-Flood混合攻击流量。两种流量通过一台千兆交换机汇聚到一个接口,再穿过开启了各类抗攻击功能的SG-6000-G3150,回注到测试仪上模拟服务器的千兆端口。我们在设备配置过程中看到,SG-6000-G3150可以执行复合安全检测模式,即同时启用SYN-Proxy、SYN-Cookie及最常见的阈值防护功能,用户可以根据网络运行的实际情况设定各个模式的启用条件及检测行为。
  
   在测试初始阶段,我们使用测试仪的第一个千兆端口发送了正常流量,此时所有连接均成功建立,SG-6000-G3150的CPU利用率为1%。然后再通过第二个千兆端口发送混合攻击流量,此时设备显示检测到大量攻击并执行阻断动作,CPU占用率上升到14%;测试仪上模拟服务器的千兆端口没有检测到任何攻击报文,仍然只收到正常的HTTP访问请求,证明SG-6000-G3150成功拦截了所有攻击流量。我们又换用了真正的Web服务器替代测试仪模拟端口再次进行了验证,在900Mbps的混合攻击流量下,Web服务依然访问顺畅,系统日志中也没有出现任何有关攻击行为的记录。从加入混合攻击流量的CPU占用率的增幅来看,SG-6000-G3150已经摆脱了传统产品开启抗攻击功能时性能下降过大的阴影,对于用户部署来说有着更多的实际意义。
  
其他文献
当把笔记本电脑从包装箱中拿出来的时候同事问了一句“为什么要测试这么一台难看的产品?”的确,这台戴尔Inspiron M301Z的样子跟颜色不太耐看,但是这次我要测试的重点是AMD针对超轻薄笔记本电脑推出的VISION技术,外形并不重要,内涵才是我所关心的。  上一期我们已经讲过了VISION技术的2010款,送测的这台产品便身披VISION豪华版这个外衣,因此属于面向中高端用户的产品。配置上这台I
惠普Pavilion畅游人系列是惠普在消费笔记本产品中主打品质与性能的产品。今年,惠普在Pavilion系列中增加了一款新品g4,与其它系列相比,Pavilion g4更为注重性价比,因此没有采用更受欢迎但是成本也更高的金属材质,相应地价格也更平易近人了,对于一般用户来说甚至拥有更大的吸引力。  惠普Pavilion g4系列有很多型号,我们收到了最新的1104AX,这是一款基于AMD APU的产
本报讯 4月27日,由英特尔(中国)有限公司、工业和信息化部知识产权中心和海信集团三方合作开展的“331工业行业知识产权培训”在福州举行。150余名来自福建省的中小企业代表参加了知识产权保护与企业发展等相关课程培训。    东华软件举办网络运维研讨会    本报讯 近日,由东华软件股份公司、江西省计算机用户协会联合举办的“2010年江西省网络信息系统综合运维管理解决方案研讨会”在南昌举行。东华软件
在《计算机世界》对各方人物的采访中,采访对象一致认为,中国物联网还处于初级阶段,目前还存在着应用、核心技术研发能力、标准和产业链这四大瓶颈等待突破。    应用不足  成最大障碍    物联网当前发展的最大问题在于行业应用缺失。比如,与物联网最相关的物流应用,多年来年始终没有像预期的那样快速发展。  对此,中国电信副总工程师靳东滨指出,中国物联网还处于发展初级阶段,虽然有了一些基础应用,但目前国内
Smarter Commerce峰会的最大热点之一,就是在强力(Empowered)消费者时代如何顺应潮流,最大限度利用社交生态圈(Socionomics Ecosystem)资源及其在此基础上形成的网络技术,创新营销与销售渠道,从而达到企业商业模式的变革和商业利润的绿色繁荣。这是对近些年电子商务实践的一次总结,标志着一个认真的换位思考,即从以“商家如何卖”向“消费者如何买” 为中心的思路转变。 
编者按:从38岁到59岁,王江民从一个名不见经传的程序员变成一名叱咤中关村的老板。从1989年到2010年,杀毒软件市场从无到有,再从繁荣开始转型互联网。伴随着王江民的逝去,红极一时的杀毒软件时代也开始落幕。  从早期的病毒代码发布,到KV200、KV300的销售广告,再到世纪后的IT两会,《计算机世界》报一直见证着王江民的成长。本报特意翻拍几篇旧报道,和读者一起缅怀这位杀毒英雄。    4月8日
于去年9月收购医疗IT服务企业佩罗系统后,日前,戴尔在北京首次发布针对医疗行业的信息化策略。戴尔宣布,将以深耕区域医疗卫生信息化的姿态,全力服务中国的医疗信息化建设,为中小型医疗机构提供帮助。  在戴尔收购之前,佩罗系统一度排名全球医疗卫生信息化的第一位。收购之后,佩罗系统将统一纳入戴尔旗下。2009年11月,佩罗正式收购毕博管理咨询(上海)有限公司,至此,毕博中国被戴尔以曲线方式收入囊中。  “
编者按:如今,金融如水一样滋润着整个社会,浇灌着经济发展,从储蓄存款、办理汇款,到购房贷款、投资理财,乃至买卖股票、保险理赔,每人每天都在与金融发生着这样那样的关联。然而,水能载舟,亦能覆舟。如果“金融之水”管理不当,发起洪水来也是气势汹汹。而谈及管理,必然离不开IT。对于金融行业而言,信息技术已不仅仅局限于工具,而是一个有效的“增值业务”、一种竞争力。《金融IT》栏目的开设,正是期望以独特的新闻
“团购行业现在就是个娱乐圈,怎么不要脸怎么来。外面看的人满足八卦欲望,里面玩的人则是欲哭无泪。”这是来自微博上的一条评论。虽然观点偏激有发泄意味,却也在一定程度上映射出公众舆论对于当下团购行业的态度:当戏看。    同去年的一片红火相比,近期关于团购网站的消息则是负面当道:高朋、窝窝团等网站相继“闪电突袭裁员”,引发不满,诉讼缠身;团购导航网站团800透露,截至今年8月末,北京地区约有116家团购
本报讯 日前,由英特尔与搜狐网、中国教育电视台1套及江苏卫视联合主办的“英特尔创意大比聘”活动第二轮海选在北京进行。海选活动从报名者中选出40位佼佼者进入现场比拼。成功入围决赛的20位选手,将进入 “英特尔创意大比聘”节目,冠军可获得4A广告集团Omnicom Group旗下公司提供的海外工作职位以及相关专业的培训机会。