流量监控安全技术研究.ppt
《流量监控安全技术研究.ppt》由会员分享,可在线阅读,更多相关《流量监控安全技术研究.ppt(35页珍藏版)》请在三一办公上搜索。
1、中国移动集团重点/联合研发项目结题汇报报告,项目名称:流量监控安全技术研究项目编号:,一.开题计划完成情况,目 录,二、主要研究成果,1.1 研究背景及目标,研究背景,一、CMNET互联出入口带宽拥塞,流量管控迫在眉睫,二、攻击技术迅速发展,CMNET互联出入口带宽拥塞,公司进行了流量控制设备的直路部署,初步缓解了基于P2P等带宽滥用所造成的流量拥塞。随着TD-SCDMA和TD-LTE的广泛使用,分组域数据流量明显上涨,终端智能化和IP化的进展,造成了DDoS攻击和僵木蠕病毒等异常流量呈现上升和难以抑制的趋势。攻击流量汇聚所造成的服务中断已经不能通过防火墙、IPS等安全设备控制。,2009至2
2、010年DDoS所造成带宽占用增长1倍以上,“暴风影音”等重大事件凸显。随着移动互联网业务发展和新业务的产生,攻击和病毒技术有了新的提高,黑色产业链成熟,攻击类别和能力都有了新的提高。,1.2 主要研究内容及分工,流控系统,异常流量清洗,僵木蠕检测,单层流量调度,项目总体协调工作由研究院负责:1.协调项目,优化资源 2.把握整体技术发展方向,分流路由配置,DNS,多层流量协同,集中管控,多应用扩展,分场景路由配置单层方案组网验证-研究院与北京公司,DNS安全监控方法研究-四川公司,基于标记的流量调度方案,多标记方案-研究院负责,单包检测方法-研究院负责,标记与牵引共组网-研究院与北京公司,方案
3、设计-研究院负责需求提供-四川公司方案验证-北京公司,基于业务类别流量调度由研究院牵头负责:省公司根据实际运营需求,进一步促进研究院技术研发,使得技术创新工作更有针对性场景分类和需求由省公司负责:研究院从技术角度提出方案建议,从总体上把握项目的研发方向,由研究院牵头负责,由研究院牵头负责,旁路DNS监控方法-四川公司,多层方案验证-北京公司,流控与异常流量互操作接口-研究院负责,异常流量清洗统一管理接口僵木蠕检测统一管理接口-研究院负责,1.3 开题计划完成情况总结(1/2),共计研究报告4份,方案规范13份,专利1项,并推动相关产品以及现网部署,一.开题计划完成情况,目 录,二、主要研究成果
4、,项目主要内容,基于标记的流量调度方案,基于多层协同流量清洗方案,流量标记的方法和规则流量调度的策略和操作双向检测的路由策略下游加流控四层交换机路由器端口镜像快速以太网通道,标记分配的原则和方法多层异构流量调度分析全标记标记+牵引标记+牵引+静态流量回注策略异常流量清洗和流控的接口,集中管控方案,多应用扩展,异常流量清洗系统多厂家协同管理接口异常流量清洗系统多厂家协同管理接口安全DPI体系架构,基于不同应用类别的流量调度用于数据中心的流量调度基于用户特征基于业务特征用于实验室建设的流控方法,2.1基于标记的流量调度方案需求分析(1),标记调度,集中管控,多层协同,应用扩展,旁路DFI+流量牵引
5、,旁路DPI+流量牵引,直路全流量清清洗,适于解决小流量攻击较细粒度检测全流量串入骨干网络风险较高与既有的宽广设备有一定的功能交叉放在现有出入口方案中处在多次解数据包的重复工作,适于解决大流量攻击粗粒度检测节省成本Netflow-based检测中心可复用,适于解决小流量攻击较细粒度检测有一定光衰影响与既有的宽广设备有一定的功能交叉放在现有出入口方案中处在多次解数据包的重复工作,2.1基于标记的流量调度方案需求分析(2),标记调度,集中管控,多层协同,应用扩展,综上,可以看出,骨干网出入口不适合简单使用直路部署方案,通过基于动态路由的牵引回注方式难以满足需求,需要一种新方案简化维护难度,提高效率
6、。,NAT、虚拟化等业务方式受限制,逐链路部署,投资大,产生多次清洗,感受差,全流量分析,效率低,配置繁复多变,维护难,引入了新故障点,导致后果,技术难题,牵引回注缺陷,直路部署缺陷,2.1基于标记的流量调度方案技术方案,标记调度,集中管控,多层协同,应用扩展,流控设备依照流量基线与实际流量进行对比,当流量不符合基线形态,就判定流量异常。路由器根据标记,进行策略路由,将流量进行分发。,安全设备,安全设备,标记流量,分发流量,无标记流量返回,已决策,0跳采用流控专有接口输出1跳之内可使用VLAN标识2跳以上须使用TOS/DSCP,标记规划,2.1基于标记的流量调度方案双向检测,标记调度,集中管控
7、,多层协同,应用扩展,1)下游增加流控设备,2)路由器换为四层交机,依据端口号区分业务并分流,3)启动路由器端口镜像,在路由器的上下游端口,对源/目的IP,以及port进行hash,根据hash值确定回来的流量发往哪个端口。,3)EtherChannel,1)判断准确但增加网元,增加投资,2)判断较准,无需增加网元但需增加投资,3)回流准确但需增加路由器端口,增加安全设备处理能力,4)无需增加网元,无需增加安全设备处理能力,判断较准,全流量镜像,安全设备,2.2 基于多层协同流量清洗方案总体方案,标记调度,集中管控,多层协同,应用扩展,如果使用两位预留位就可以达到多层拒绝服务攻击过滤的目的使用
8、多层拒绝服务攻击防护方案可以避免单点防护投资过大的问题安全运维模式可能会有调整,安全策略的维护将专业性更强,数据专业的安全运维能力将加大。需要指出的是用户侧可能存在基于染色的攻击或绕开安全控制,只需将凡是来自用户侧的携带染色标记的流量过滤即可解决,其他运营商,互联出口标记,骨干网层防护,城域网层防护,接入网层防护,11,11,11,10,11,10,10,01,00,00,00,00,2.2 基于多层协同流量清洗方案分场景策略,一级应用场景,二级应用场景,骨干层,互联出口,安全级别最高级,流量检测及清洗设备要求大颗粒、高精度,高性能;,大区级省网出口、城域网出口,安全级别较高,流量检测及清洗设
9、备要求大颗粒、高精度,高性能;,直辖市及普通省网出口,安全级别一般,流控及清洗设备精度及处理能力要求低于前两种场景;,分大区,分地市,安全级别,防DDos攻击四种典型应用场景,三级应用场景,四级应用场景,互联点,直辖市,地市级出口,安全级别一般,可以按需考虑部署流控及清洗设备;,防DDOS攻击五种关键元素,标记调度,集中管控,多层协同,应用扩展,2.2 基于多层协同流量清洗方案标记规划,使用预留位解决清洗问题复用QoS进行协议分类,并利用其它位创建小类共同规划,CMNet省网,核心路由器,业务接入控制点,业务接入控制点,BRAS,SR,BRAS,SR,业务接入控制点用户侧QoS配置流分类标记(
10、安全)限速,核心路由器上行接口QoS配置队列调度&拥塞控制流量清洗,核心路由器和业务接入控制点网络侧QoS配置队列调度&拥塞避免专有协议安全控制,二层接入网络,根据802.1p优先级进行队列调度将DSCP优先级映射到802.1p优先级,标记调度,集中管控,多层协同,应用扩展,待决策,2.2 基于多层协同流量清洗方案标记分配,标记调度,集中管控,多层协同,应用扩展,2.2 基于多层协同流量清洗方案现网验证,基于标记分流,标记调度,集中管控,多层协同,应用扩展,多层协同流量清洗方案验证,单层协同流量清洗方案验证,基于标记分流,BGP牵引,基于标记分流,BGP牵引,静态路由,根据北京公司现网验证,A
11、DS使用完全与现网一致的配置,采取多级DSCP标记,模拟了出入口、省骨干网和接入网多级多策略的流量牵引调度。策略包括基于标记的分流、BGP路由牵引和静态路由等三种不同规则。验证结果符合预期,未出现多次清洗和流量调度不准确情况。,回注流量DSCP标记还原为“0”,回注方式,2.2 基于多层协同流量清洗方案与流控接口,标记调度,集中管控,多层协同,应用扩展,divert_start(DST,TSD),confirm,清洗指令,目标更新,threshold_update(DST,TSD),confirm,清洗开始,divert_status(STA,AFg),confirm,清洗遇忙,divert_
12、running(CAP,DOID),confirm,停止新任务,响应中断,confirm,confirm,停止标记,待决策,接口消息,消息处理流程,2.3 集中管控方案总体方案(1),多,标记调度,集中管控,多层协同,应用扩展,安全态势特征数据库,IP信誉,数据包特征,用户行为特征,网络行为特征,待检测数据特征,安全态势评价模型,事件趋势预测模型,Internet,WLAN,3G/LTE,LAN,PON,个人客户,家庭客户,集团客户,BRAS,GGSN,DPI设备,接入层,承载层,终端,Web Cache,CDN,流量清洗,不良信息,僵尸/木马,流控,彩信计费,应用层,P2P Cache,流控
13、,云安全平台,蜜网系统,客户安全组,AD攻防平台,FWIPSIDSSecurity Client,网络用户行为分析平台,接受控制策略,上报安全态势接受用户模板,待决策,2.3 集中管控方案总体方案(2),多,标记调度,集中管控,多层协同,应用扩展,多点感知,多层感知是面对未来复杂安全环境的重要技术特征。通过对终端、接入、承载和应用部署分布式感知点,感知网络行为、应用内容和用户行为等多层信息,达到网络和信息安全的全面监控。,多点控制,多级控制是未来多网融合电信运营商复杂网络控制技术的发展方向。通过在网络侧出入口等集中位置和终端侧可控软件模块部署分布式控制点,可以达到安全控制策略精细化和防御纵深一
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 流量 监控 安全技术 研究
链接地址:https://www.31ppt.com/p-2730309.html