欢迎来到三一办公! | 帮助中心 三一办公31ppt.com(应用文档模板下载平台)
三一办公
全部分类
  • 办公文档>
  • PPT模板>
  • 建筑/施工/环境>
  • 毕业设计>
  • 工程图纸>
  • 教育教学>
  • 素材源码>
  • 生活休闲>
  • 临时分类>
  • ImageVerifierCode 换一换
    首页 三一办公 > 资源分类 > PPT文档下载  

    金盾抗拒绝服务产品亮点及防护原理.ppt

    • 资源ID:2869574       资源大小:3.06MB        全文页数:42页
    • 资源格式: PPT        下载积分:8金币
    快捷下载 游客一键下载
    会员登录下载
    三方登录下载: 微信开放平台登录 QQ登录  
    下载资源需要8金币
    邮箱/手机:
    温馨提示:
    用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP免费专享
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    金盾抗拒绝服务产品亮点及防护原理.ppt

    金盾优势及防护原理,目录,金盾抗拒绝服务系统优势,产品比较及售前技巧,抗拒绝服务防护原理,问题答疑,金盾优势及防护原理,金盾抗拒绝服务系统优势,技术优势及独创算法 专注抗拒绝服务系统的企业理念 强大专业的售后服务,金盾优势及防护原理,金盾优势,技术优势及独创算法连接代理防护模式 SYN Proxy连接数据转发算法 TCP Fast Rechecksum内核防护插件 Kernel Protection Plugin,for Linux&Windows页面插入式 Web 防护算法 Web Protection based on Page Injection数据挖掘式通用防护算法 Generic Protection based on Data Mining可扩展的集群模式 Extensible Firewall Cluster Mode内核防盗版技术 Anti-Cracking Mechanism in Kernel多平台构架支持 Multiple Platform&Architecture Support,金盾抗拒绝服务系统优势,金盾优势及防护原理,连接代理防护模式 SYN Proxy 以代理模式处理客户端和服务器之间的连接,同时完成攻击报文的过滤。即使在海量攻击下仍可保证 100%的新建连接成功率。防护算法:TCP连接跟踪TCP重传机制多级SYN保护模式智能参数阈值独立设置TCP端口防护协议独立防护模块(连接跟踪模块、流量控制模块),技术创新及独创算法,连接数据转发算法 TCP Fast Rechecksum 高效的处理 TCP 连接数据及其校验和,而无需重新统计报文数据;,内核防护插件 Kernel Protection Plugin 将特定防护算法以模块形式实现,简化核心代码,优化系统构架,并且具有良好的扩展性。内核插件:Web service protectionGame service protectionMisc service protectionDNS service protection特殊需求插件定制,页面插入式 Web 防护算法 Web Protection based on Page Injection 对于开启防护的 Web服务器,防护模块会主动插入 Web 页面,客户端可无察觉的自动完成验证过程,达到高效防御 Web类连接攻击的目的。防护效果:Web service插件、Web Specile防止CC攻击,数据挖掘式通用防护算法 Generic Protection based on Data Mining 对于开启保护的服务器防护模块会自动对客户端与服务器端的通信进行数据统计与挖掘,察觉恶意流量并加以过滤,有效率达到 90%以上;防护算法:Game servcie protection 中统计客户端与服务器发送数据比例连接频率报文频率空连接数量,可扩展的集群模式 Extensible Firewall Cluster Mode 领先的数据分流技术,使得若干防火墙可组合形成更大的防护主体,提供海量攻击的防护解决方案。,内核防盗版技术 Anti-Cracking Mechanism in Kernel 实现在系统核心的加密技术,使得本系统具有较强的防盗版、防拷贝能力。,多平台构架支持 Multiple Platform&Architecture Support 基于 Windows NDIS 的软件产品,支持 x86,AMD64,IA64 构架;基于 Linux 的硬件产品,百兆型、千兆型、万兆型及集群型多种解决方案。,金盾优势及部署方案,金盾优势及防护原理,专注抗拒绝服务系统的企业理念,我们的服务定义是-专心、专注、专业 惟其以唯一性,并与用户做到最充分的融合,我们才能一起打造出更完美、更专业的品牌。用专心和专注的精神,打造专业的功能防护产品。,金盾抗拒绝服务系统优势,金盾优势及防护原理,强大专业的售后服务,我们的服务宗旨是:客户至上,服务第一 只要您一个电话,剩下的事由金盾来做。真正做到7*24小时、多对一的专业服务!,金盾抗拒绝服务系统优势,金盾优势及防护原理,金盾抗DDOS系统优势,金盾抗DDOS系列产品,DOS/DDOS攻击检测及防护 金盾抗拒绝服务系列产品,应用了自主研发的抗拒绝服务攻击算法,对SYN Flood,UDP Flood,ICMP Flood,IGMP Flood,Fragment Flood,HTTP Proxy Flood,CC Proxy Flood,Connection Exhausted等各种常见的攻击行为均可有效识别,并通过集成的算法和机制实时对这些攻击流量进行处理及阻断,保护服务主机降低攻击所造成的损失。并且内建了多种服务器保护模式,彻底解决针对应用服务器的DDOS攻击方式。通用方便的报文规则过滤 金盾抗拒绝服务系列产品,除了提供专业的DOS/DDOS攻击检测及防护外,还提供了面向报文的通用规则匹配功能,可设置的域包括地址、端口、标志位,关键字等,极大的提高了通用性及防护力度。同时,内置了若干预定义规则,涉及局域网防护、漏洞检测等多项功能,易于使用。专业的连接跟踪机制 金盾抗拒绝服务系列产品,内部实现了完整的TCP/IP协议栈,具有强大的连接跟踪能力。每个进出的连接,设备都会根据其源地址进行分类,并显示出来给用户,方便用户对受保护主机状态的监控。同时还提供连接超时,重置连接等辅助功能,弥补了TCP协议本身的不足,使您的服务器在攻击中游刃有余。简洁丰富的管理 金盾抗拒绝服务系列产品具有丰富的设备管理功能,基于简洁的WEB管理方式,支持本地或远程升级。同时,丰富的日志和审计功能也极大地增强了设备的可用性,不仅能够针对攻击进行实时监测,还能对攻击的历史日志进行方便的查询和统计分析,便于对攻击事件进行有效的跟踪和追查。广泛的部署能力 针对不同的客户,抗拒绝服务所面临的网络环境也不同,企业网、IDC、ICP或是城域网等多种网络协议并存,给抗拒绝服务系统的部署带来了不同的挑战。金盾抗拒绝服务系统具备了多种环境下的部署能力。优质的售后服务 您购买本产品后,将终生享有免费升级服务。我们有专门的技术人员为您进行定期更新,使您的网络始终保持在最安全的状态,免除您的后顾之忧。,金盾优势及防护原理,目录,金盾抗拒绝服务系统优势,产品比较及售前技巧,抗拒绝服务防护原理,问题答疑,金盾优势及防护原理,产品比较,金盾-绿盟劣势:信誉惩罚、群集部署的Datacenter(我们已经推出JDUMC,正在测试)优势:多种服务防护插件及自主算法、连接状态记录、更灵活的防护规则定义、自动攻击包取证、强大的售后服务。金盾-华三劣势:地址扫描、端口扫描等探测攻击;能够实现对攻击类型、攻击主机、带宽占用等强度信息的统计分析,以及饼图、柱状图统计等功能;能够集中实时监控DDOS设备。优势:多种服务防护插件及自主算法、性能线速(40us)、强大的售后服务。金盾-redware劣势:拥有IPS/DOS/带宽管理等多种模块及功能;优势:更专业抗DDOS深度防护、针对DOS/DDOS的流量型攻击和连接型攻击都能做到深度细致的防护措施;海量DDOS攻击流量防护;多种服务防护插件及自主算法;连接状态记录;国产设备。金盾-网域劣势:P2P识别与控制;支持流量自学习功能自动配置阈值和自学习异常流量过滤技术;定制的审计报表模板;报文优先级设定;防止蠕虫扩散;优势:多种服务防护插件及自主算法、误判率极低、强大的售后服务。,产品比较及售前技巧,金盾优势及防护原理,售前技巧,沟通交流前一定要掌握用户相关信息,其中包括用户组织机构、所属行业、业务模式、现状情况等等;沟通时即使用户观点错误,也尽量不要与用户发生正面冲突,采用逐步分析的方式潜移默化的使用户感觉你是正确的;根据用户需求及所属行业特点,提出具有针对性的解决方案(型号、部署方式、防护策略),引导用户将需求定位到公司产品优势上;涉及竞争对手时,一定不要直述对方短处,主谈公司产品优势形成对手产品劣势暗示,最终促成产品在线测试为佳;,产品比较及售前技巧,金盾优势及防护原理,目录,金盾抗拒绝服务系统优势,产品比较及售前技巧,抗拒绝服务防护原理,问题答疑,金盾优势及防护原理,金盾抗拒绝服务系统核心技术防护架构,金盾优势及防护原理,抗拒绝服务防护原理,DDOS攻击类型,流量型攻击使用大量的包含伪造信息的数据包,耗尽服务器资源,使其拒绝服务常见:SYN Flood,ACK Flood,UDP Flood,ICMP Flood,Fragment Flood,NonIP Flood等连接型攻击使用大量的傀儡机,频繁的连接服务器,形成虚假的客户请求,耗尽服务器资源,使其拒绝服务常见:CC攻击,HTTP Get Flood,传奇假人攻击等,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御,我们主要使用连接跟踪模块,来实现对流量攻击的防御TCP连接跟踪TCP状态转换图,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御SYN Flood,伪造大量的TCP SYN请求,使受攻击服务器频繁的向虚假地址回应SYN-ACK,并耗用过多的内存来存储虚假的请求,最终达到使服务器拒绝服务的目的。,SYN Flood攻击抓包,金盾优势及防护原理,抗拒绝服务防护原理,防护策略,我们的防护策略:本质来说是SYN-Proxy来进行防御。SYN-Proxy的基本过程,就是客户端首先和防火墙建立连接,之后防火墙再和服务器建立连接,并进行两个连接之间的数据传输。伪造源的半连接攻击,攻击器无法和防火墙建立连接,所以攻击数据会被防火墙全部拦截下来,不会到达服务器,达到防护的目的我们墙上对这两个连接的建立是优化过的处理模式,防火墙上只创建一个连接对象,也只显示一个连接计数。同时对数据的转发也是优化过的模式。,金盾优势及防护原理,抗拒绝服务防护原理,辅助的优化模式,还有一些辅助的优化模式,可以提高攻击防御能力:Urgent状态:进入SYN防护模式后,若攻击量小于SYN-Urgent,对已经访问过的客户端,会直接做回应。否则全部按照新客户访问来处理。这样在大流量攻击下,可以很大程度上降低防火墙负载。重传机制:对新客户访问,依靠TCP重传来达到减少SYN-ACK回应的效果。客户端发送第一个SYN后,防火墙摘取相关信息后不做回应,直接丢弃。之后依据TCP协议规范,正常的客户端在3秒后还要发送第二个SYN,防火墙接收到这个SYN时,进行一些检测,判断是不是正常的客户端重传,之后才回应SYN-ACK。这样可以有效减少防火墙的负载,并减少客户的外出带宽占用。旁路模式墙有些区别,没有SYN-Urgent相关的处理。,金盾优势及防护原理,抗拒绝服务防护原理,涉及参数SYN Flood保护SYN Flood高压保护SYN Flood单机保护TCP端口保护设置,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御ACK Flood,我们所指的ACK报文,指TCP头部设置了ACK、FIN、RST标志的报文,例如ACK,FIN,FIN-ACK,RST、RST-ACK等服务器在接收到ACK类报文之后,首先查找自身的连接表,如果找不到,则会在一定频率内发送RST报文,通知客户端重置断开连接。如果ACK持续攻击,服务器很容易因为带宽耗尽而拒绝服务。,金盾优势及防护原理,抗拒绝服务防护原理,防护策略依靠连接跟踪来识别出异常的ACK。在进行正常的连接处理之后,如果没有匹配的连接,则该ACK会被识别成异常ACK。异常ACK超过阀值会进入ACK模式,之后的异常ACK会被丢弃。某些TCP连接关闭后,防火墙上的连接对象也会同时销毁。但双方可能会有一些遗留数据(linger data)依然继续传输,所以会被识别成异常ACK,这些基本不会造成影响。,金盾优势及防护原理,抗拒绝服务防护原理,涉及参数 ACK&RST Flood保护 TCP端口保护设置,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御UDP Flood,UDP Flood,由于UDP协议不需要握手过程,因此从大量伪造源的UDP流量中识别出正常客户的数据,基本是不可能的一件事。,UDP Flood攻击抓包,金盾优势及防护原理,抗拒绝服务防护原理,防护策略UDP协议无关的服务器:使用默认的UDP端口保护设置,直接进行限流防护UDP协议相关的服务器:分析客户应用的情况,设置端口保护的特殊属性。还可以通过抓包,得到客户应用的登陆数据,设置相应的协议模式,实现针对性的防御。,金盾优势及防护原理,抗拒绝服务防护原理,涉及参数UDP保护触发UDP端口保护设置,金盾优势及防护原理,抗拒绝服务防护原理,UDP端口保护的属性开放端口:确认该端口开放同步连接:若同时存在同一客户端的TCP连接,则放行该客户端的UDP数据。用于一些视频聊天室比较有效。因为一些聊天室是先通过WEB打开聊天室,然后网页中的视频插件连接服务器,发送UDP数据。这样UDP到达服务器前就一定已经建立了TCP连接延时提交:主要用于DNS的防护。普通DNS客户端,当发送第一个DNS查询之后,没有收到回应,会在2秒后发送第二个查询,因此可以用于识别出正常客户端。之前有些攻击器会模拟该重传,新版本的墙对于该类攻击已经有较高的识别率,因此可以有效防御DNS攻击验证TTL:对UDP数据的IP头部TTL进行统计,如果某个数值的TTL频率过高,会进行屏蔽。可在一定程度上防御UDP类攻击,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御DNS Query Flood,DNS Query Flood攻击是UDP攻击的一种:DNS协议使用UDP协议为载体,端口53UDP/DNS攻击由于无法验证源地址的有效性,无法实现完美的防御如果对方用的攻击器可以绝对随机伪造攻击包的话。,DNS Flood攻击抓包,金盾优势及防护原理,抗拒绝服务防护原理,防御策略通过插件检测53端口的UDP数据,剔除非DNS查询的攻击包;通过延时提交,强制客户端重传查询,应对某些无法生成重传包的DNS攻击器;通过验证TTL,应对某些固定TTL的DNS攻击器;通过重传检测算法,应对某些生成重传包的DNS攻击器;可以通过插件学习正常流量时的访问IP,受到攻击时只放行访问过的IP。,金盾优势及防护原理,抗拒绝服务防护原理,涉及参数UDP保护触发UDP端口保护设置DNS Service Protection参数,金盾优势及防护原理,抗拒绝服务防护原理,DNS插件参数参数1:正常情况的DNS请求频率。低于该值,插件将记录所有的DNS请求源地址。参数2:攻击情况的DNS请求频率。高于该值,插件将只放行记录过的源地址介于上两个值之间,则只是放行数据,而不做记录。,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御简单截流,对于某些业务无关的协议,可以使用简单截流策略防御攻击:ICMP FloodFragment FloodNonIP Flood(IGMP),金盾优势及防护原理,抗拒绝服务防护原理,连接攻击防御WEB服务器,特点:大量的HTTP请求,使得服务器 CPU过载,数据库阻塞,外出带宽占用大。攻击机制:由攻击器直接生成HTTP请求高攻击负载:连接频率高,带宽占用大易于防护:攻击器无法解析WEB脚本由攻击器调用浏览器形成HTTP请求需要调用浏览器,攻击频率相对较低难于防护:完整的客户端请求,金盾优势及防护原理,抗拒绝服务防护原理,防御策略(WEB插件)对新客户端的HTTP请求,由插件返回一个包含验证脚本的页面;正常的浏览器将执行这段脚本,并由脚本重定向到原始页面,并附加计算出的验证码;防火墙得到该验证码后判断该客户端是否可信;攻击器一般无法解析脚本,因此无法完成验证码的计算;利用互动操作,识别自然人或攻击器。,金盾优势及防护原理,抗拒绝服务防护原理,WEB插件防御模式简单防御模式:直接返回验证码,由脚本实现跳转-1 10普通防御模式:验证码需要客户端执行复杂的计算脚本,并由脚本实现页面的跳转-2 10增强防御模式:返回包含“点击进入”连接的页面,由客户点击后计算验证码并跳转,用于防护调用浏览器的攻击方式-3 10 10完美防御模式-4 10 10需要一台验证服务器,部署于防火墙内,并设置好验证页面及验证码图片的生成脚本防火墙在接收到新客户的HTTP请求后,返回重定向页面,指向验证服务器客户端随后向验证服务器提交请求,防火墙修改该请求并附加验证码,提交给验证服务器服务器生成验证码图片,发送给客户端用户手动输入验证码,交由防火墙判验证,金盾优势及防护原理,抗拒绝服务防护原理,使用验证服务器完成验证访问过程,金盾优势及防护原理,抗拒绝服务防护原理,WEB插件参数参数1:启用的验证模式。此值大于256,表示对所有类型的页面进行验证0,256:不执行跳转过程1,257:生成跳转页面,由javascript执行跳转。若客户端没有开启javascript,可以由用户手动点击2,258:上一模式的基础上,将验证代码进行表达式变换3,259:在上一模式的基础上,将javascript执行的跳转,变成用户点击操作4,260:验证服务器模式,由外部验证服务器来辅助验证过程参数2:对同一个页面的请求次数,如果超过次设置值,则该客户端将被屏蔽参数3:监测服务器回应,若超过次数值没有304 Not Modified,则执行一次异常,金盾优势及防护原理,抗拒绝服务防护原理,连接攻击防御游戏服务器,特点:游戏服务器因为比较复杂,弱点也比较多,所以受到攻击很容易拒绝服务。攻击机制:空连接攻击:频繁的连接服务器,随后断开,造成服务器处理队列阻塞;连接攻击:频繁的连接服务器,发送大量垃圾数据,造成服务器忙于解码垃圾数据,无法处理正常业务;传奇假人攻击:攻击器可以完整的模拟创建人物、登陆服务器的过程,造成服务器人满为患,正常玩家无法登陆游戏。,金盾优势及防护原理,抗拒绝服务防护原理,防御策略(GAME插件)对于刷端口攻击,很多攻击器都是对同一个端口频繁建立连接。因此插件判断某个客户端是否打开若干个服务器端口,若只对同一个端口频繁连接,则会屏蔽该客户端对于游戏应用来说,服务器回应的数据比客户端发送的数据要大很多,因此该插件还会判断客户端同服务器之间的数据比例,如果比例无法达到设定值,则会屏蔽该客户端对于传奇假人攻击,插件会在玩家登陆30秒后发送验证码对话框,玩家若无法完成验证码的输入,则会被断开连接。次数过多则会被屏蔽,金盾优势及防护原理,抗拒绝服务防护原理,GAME插件参数参数1-3:用于开放端口检测的3个游戏端口,为0则表示不设置,为65535则可匹配任一端口参数4:低位字节,为连接频率检测值,当建立连接超过该设置值,则进行开放端口检测;高位字节,为端口60秒内最多允许的报文总数参数5:测试数据因子时的客户端需要发送的数据量参数6:服务器返回数据因子参数7:用于区别登陆包和创建人物包的报文长度参数8:低位字节,登陆包应具有的延时;高位字节,创建人物包应具有的延时参数9:创建人物限制。每创建指定数量人物,则执行一次异常参数10:扩充防护模式0:默认,不启用1:传奇2防护模式。玩家登陆后将收到数字组成的验证码,输入验证码可通过验证2:启用传奇2防护模式。玩家登陆后将收到由ASCII字符组成的验证码图形,输入代码即可通过验证,金盾优势及防护原理,抗拒绝服务防护原理,连接攻击防御其它服务器,FTP/SMTP/POP3/攻击:使用Misc Plugin来进行防御,由插件返回相关协议的回应文本,若客户端随后发送正常的协议请求,则认为该客户端可信插件参数:参数1:端口防御模式0:FTP防御1:SMTP防御2:POP3防御,金盾优势及防护原理,抗拒绝服务防护原理,Thanks!,MajpjMVcyzj21HLfrvy96dv02lPPfYgxUS7IYmZkyEmZ0kGeYZS3bpLCkYH1lt4EK7CxmUX3ijoYSOer7ZuaVWYgz4EpZrUirVpMzzvNtf1XZw5oswSXOtFaejnOcmfE1lZgnN1RSXg8wLCG8CVQ3XPJMvodPFWcpiYJgZazNSEPNIaklYSu7qSd1UpaxmZDlpN9zW7kljfsLCLi26Yv109ffbnDH8LbUN1G6ACURQ39eG12KHL9tXsZ1jzgoCK8g1kuNOh5eFvcmVT5ZYVQt9zk3rp3qLnf02FovEXxVRxjCcFRNppiJljNiOuk6fONnyX7fyGg7sXZ49BmCN5oy9VesHpKzdjTKwjrkCEQCFDehVmGax3lrOEbw63VscA3YSijtUKoCyiLzAlVRp7l4QgPNHxvJFFDyjUVN3oHlMah0XBd4uTbkfPIhHtw0evPmYOrdhEDoPwvYhzlGplU1AU9mpyiCXH8gpPCBRYjq77VcnbXumNE1yGfyTsbSj89J63kRTKDkKUg3mdS5sJ4X5cQ8dK7oW9IkScssECQdz2O9UTlpRjAFPChjhLdzopQzwxQf8ozdzOhogwAooXpUF83BX4C3jRgjDJiiXEUDMaNz4vQ4n164vspddHvOIVuBBdMA4xp1YhiHk0vOJ8TL1BxogzVlMpmod6ianYGmksQq6NWCEd56hZF4wfaNyZcrGfNxnPiG6ZAxSkfmhJAKtNmCqbRmppeXp8inz4eq3HkWCMSORyMMX522xpHG6basNr6KQfbZsFbHjzyNlJrruLolKFcC84dqfijBO5Dy2NaBcNEBPgQrT12PgpcKx2or2YChN5DPjs80zzdtdAdTKuW4uVv9bbZu3K2SZ2aEhTlIC1UqrIWibkzwHh6p8gLv26zr01mJybfOzFc4T7kQH1IpPwOzMDnAKPLsLrznXGjFNIA9bSWWms6ibKZwQIKrMzalwbFrQJvOP1rPH8rx2KkyYqrtQk5VRwM1HSX,

    注意事项

    本文(金盾抗拒绝服务产品亮点及防护原理.ppt)为本站会员(文库蛋蛋多)主动上传,三一办公仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知三一办公(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    备案号:宁ICP备20000045号-2

    经营许可证:宁B2-20210002

    宁公网安备 64010402000987号

    三一办公
    收起
    展开