《流量监控安全技术研究》开题汇报报告(1).ppt
《《流量监控安全技术研究》开题汇报报告(1).ppt》由会员分享,可在线阅读,更多相关《《流量监控安全技术研究》开题汇报报告(1).ppt(29页珍藏版)》请在三一办公上搜索。
1、中国移动通信有限公司承担部门:研究院2010年5月,课题名称:流量监控安全技术研究项目类型:联合项目,一、项目信息,二、立项背景和意义,TCP/IP TCP/IP TCP/IPTCP/IP TCP/IP TCP/IPTCP/IP TCP/IP TCP/IP,去年年底至今年初,为缓解CMNET互联出口带宽占用较高的情况,分析出入口流量占比情况,在集团CMNET互联出口处引入了流控设备。该设备性能优越,对应用协议分析准确。但该设备并非安全控制设备,难以满足对DDoS攻击的控制和蠕虫木马等互联网攻击的监控。为此,研究院开展了本次测试,针对目前主流的流量清洗设备、IPS和基于安全分析的DPI产品的情况
2、进行调研和技术储备,另一方面,研究院开展了在流控设备与安全控制设备共组网的方案研究,目前该方案针对CMNET网络环境,旨在更好的发挥现有流控产品技术能力下,提高安全管控和能力,并提出相应的方案作为支撑。,二、立项背景和意义本期流量监控的目标,行为发现,特征发现,1、调度之前不知道是攻击2、基线或称统计判定3、无明显数据报文特征4、需要流量调度,1、检测之后就知道是攻击2、指纹或称特征判定3、有明显数据报文特征4、不需要流量调度,1980年Hawkins给出了一种对异常的本质性的定义:异常是在数据集中与众不同的数据,使人怀疑这些数据并非随机偏差,而是产生于完全不同的机制。,X,从本质上讲,攻击特
3、征发现不是异常检测,但所发现的流量是异常流量,由于异常流量尽可能出现在开放网络或非轻载网络,因此重点关注CMNET,二、立项背景和意义本期重点关注的异常流量影响,DDOS分布式攻击的背景,DDOS攻击的危害及防护意义,DDoS也就是分布式拒绝服务攻击。它使用与普通的拒绝服务攻击同样的方法,但是发起攻击的源是多个。通常攻击者使用下载的工具渗透无保护的主机,当获得该主机的适当的访问权限后,攻击者在主机中安装软件的服务或进程(以下简称代理)。这些代理保持睡眠状态,直到从它们的主控端得到指令,对指定的目标发起拒绝服务攻击。随着危害力极强的黑客工具的广泛传播使用,分布式拒绝服务攻击可以同时对一个目标发起
4、几千个攻击。,DDoS攻击特点是:毁灭性大、破坏性强。为了最大程度避免Ddos对现网造成的影响,本项目从DDos原理研究、DDos防止、DDos应对等多方面进行研究,并通过流量清洗方式进行防DDOS,为确保网络安全提供更加稳定的系统保障。,立项背景及意义,二、立项背景和意义本期重点关注的异常流量影响,DNS保护的背景,DNS保护意义,DNS作为INTERNET架构中一个关键的组成部分,其性能和安全性对互联网的应用都至关重要。如何在确保其性能的前提下,更全面的提升DNS系统的安全等级成为一个关键的课题。DNS存在三大诟病:拒绝服务攻击影响恶劣DNS投毒和欺骗用户角度无法防御DNS安全性与可用性存
5、在对立,DNS防护问题一直以来受到广泛的关注,从08年DNS投毒漏洞的提出和09年暴风影音和10年百度被黑等事件爆发以来,DNS的保护问题是摆在运营商面前的重要研究课题。DNS问题不是用户可以通过自身安全防护解决的问题,必须由运营商研究解决。,立项背景及意义,三、课题研究目标总体,分析CMNET网络异常流量分类特点和管控需求,从而设计CMNET包括互联出口、大区节点、省骨干出入口、城域地市节点和接入节点各层次的异常流量管控方案从运营角度对CNMET网络流量安全管控的关键技术进行研究,提出针对DDoS安全防护、DNS业务系统防护、僵木蠕检测和防护等各类安全防护方案,实现对网络流量的合理管控,保护
6、现有投资。系统的研究CMNET流量调度、控制和监控策略以及实现方案,提出适合中国移动的部署方案,实现网络流量的可管、可控,并为中国移动建立统一安全态势分析管控平台做好技术储备。提交创新性发明专利申请,体现本项目的自主研发和自主知识产权以北京、四川现网为实例,开展重点IDC保障、企业客户和DNS的安全防护试验,为现网的实施提供实际依据,三、课题研究目标DDoS安全防护,研究目标,防DDOS攻击软课题研究,DDOS攻击流量调度研究,探讨DDoS攻击在不同网络层面的检测、调度和处理方法,为基于标记的流量调度与牵引回注式的局域调度融合提供解决方案。,DDOS攻击原理研究,研究DDOS攻击的原理、检测、
7、现有防护技术和手段,清洗、检测,在攻击的响应方面,提出基于流量清洗的方式进行防DDOS攻击,并就清洗、检测等提出解决方案,流量清洗解决方案,采用旁路检测、异常流量甄别、流量牵引、负载均衡、多级甄别等方式的DDoS 攻击流量清洗解决方案,四、课题研究主要内容,现网异常流量监控体系,感知、监控、分析和处置,流量调度策略,防护思路,现网实施研究,创新点挖掘,1、场景分析,包括分省份、分大区分用户2、防护纵深分析,包括攻击路径,防护层次等3、流量调度和部署策略分析,1、DDoS安全防护的思路和方案选择比较2、DNS安全防护和监控方法研究3、僵木蠕检测和现网控制方式研究,1、实现流量清洗接入现网系统,研
8、究SOC和EMOS接口2、研究并调试异常流量与流控设备的指令接口3、实验和现网试点支撑,1、一种基于标记进行异常流量控制的技术方案2、一种旁路DNS监控和防护方法3、基于单向特征检测的异常流量识别方法,五、研究总体框架,Internet,WLAN,3G/LTE,LAN,PON,个人客户,家庭客户,集团客户,BRAS,GGSN,DPI设备,接入层,承载层,终端,Web Cache,CDN,流量清洗,不良信息,僵尸/木马,流控,彩信计费,应用层,P2P Cache,流控,云安全平台,蜜网系统,客户安全组,8,U,DPI,检测中心,8,U,清洗中心,管理中心,DNSserver,DNS安全检测设备,
9、DNS安全控制接口,研究CMNET流量模型,基线定义方法,流控设备和清洗设备之间关系,流量调度模型,DNS安全防护方法等。对中国移动现有业务场景分类分析,收集整理需求,并相应提出部署建议。,六、主要技术方案和关键技术-旁路DFI+牵引部署方案示意,适于解决大流量攻击粗粒度检测节省成本Netflow-based检测中心可复用,六、主要技术方案和关键技术-旁路DPI+牵引部署方案示意,适于解决小流量攻击较细粒度检测有一定光衰影响与既有的宽广设备有一定的功能交叉放在现有出入口方案中处在多次解数据包的重复工作,六、主要技术方案和关键技术-直路DPI控制部署方案示意,适于解决小流量攻击较细粒度检测全流量
10、串入骨干网络风险较高与既有的宽广设备有一定的功能交叉放在现有出入口方案中处在多次解数据包的重复工作,六、主要技术方案和关键技术标记调度单向检测部署方案示意,单向检测存在的弊端:路由器上旁挂的某些设备需要双向流量才能进行更准确的判断。例如IPS产品,为满足此类产品的需求,有必要使流量从原路返回,安全设备,安全设备,1)下游增加流控设备,2)路由器换为四层交机,依据端口号区分业务并分流,3)启动路由器端口镜像,在路由器的上下游端口,对源/目的IP,以及port进行hash,根据hash值确定回来的流量发往哪个端口。,3)EtherChannel,1)判断准确但增加网元,增加投资,2)判断较准,无需
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 流量监控安全技术研究 流量 监控 安全技术 研究 开题 汇报 报告
链接地址:https://www.31ppt.com/p-2767366.html