金盾抗拒绝服务产品亮点及防护原理.ppt
《金盾抗拒绝服务产品亮点及防护原理.ppt》由会员分享,可在线阅读,更多相关《金盾抗拒绝服务产品亮点及防护原理.ppt(42页珍藏版)》请在三一办公上搜索。
1、金盾优势及防护原理,目录,金盾抗拒绝服务系统优势,产品比较及售前技巧,抗拒绝服务防护原理,问题答疑,金盾优势及防护原理,金盾抗拒绝服务系统优势,技术优势及独创算法 专注抗拒绝服务系统的企业理念 强大专业的售后服务,金盾优势及防护原理,金盾优势,技术优势及独创算法连接代理防护模式 SYN Proxy连接数据转发算法 TCP Fast Rechecksum内核防护插件 Kernel Protection Plugin,for Linux&Windows页面插入式 Web 防护算法 Web Protection based on Page Injection数据挖掘式通用防护算法 Generic P
2、rotection based on Data Mining可扩展的集群模式 Extensible Firewall Cluster Mode内核防盗版技术 Anti-Cracking Mechanism in Kernel多平台构架支持 Multiple Platform&Architecture Support,金盾抗拒绝服务系统优势,金盾优势及防护原理,连接代理防护模式 SYN Proxy 以代理模式处理客户端和服务器之间的连接,同时完成攻击报文的过滤。即使在海量攻击下仍可保证 100%的新建连接成功率。防护算法:TCP连接跟踪TCP重传机制多级SYN保护模式智能参数阈值独立设置TCP端
3、口防护协议独立防护模块(连接跟踪模块、流量控制模块),技术创新及独创算法,连接数据转发算法 TCP Fast Rechecksum 高效的处理 TCP 连接数据及其校验和,而无需重新统计报文数据;,内核防护插件 Kernel Protection Plugin 将特定防护算法以模块形式实现,简化核心代码,优化系统构架,并且具有良好的扩展性。内核插件:Web service protectionGame service protectionMisc service protectionDNS service protection特殊需求插件定制,页面插入式 Web 防护算法 Web Protec
4、tion based on Page Injection 对于开启防护的 Web服务器,防护模块会主动插入 Web 页面,客户端可无察觉的自动完成验证过程,达到高效防御 Web类连接攻击的目的。防护效果:Web service插件、Web Specile防止CC攻击,数据挖掘式通用防护算法 Generic Protection based on Data Mining 对于开启保护的服务器防护模块会自动对客户端与服务器端的通信进行数据统计与挖掘,察觉恶意流量并加以过滤,有效率达到 90%以上;防护算法:Game servcie protection 中统计客户端与服务器发送数据比例连接频率报文
5、频率空连接数量,可扩展的集群模式 Extensible Firewall Cluster Mode 领先的数据分流技术,使得若干防火墙可组合形成更大的防护主体,提供海量攻击的防护解决方案。,内核防盗版技术 Anti-Cracking Mechanism in Kernel 实现在系统核心的加密技术,使得本系统具有较强的防盗版、防拷贝能力。,多平台构架支持 Multiple Platform&Architecture Support 基于 Windows NDIS 的软件产品,支持 x86,AMD64,IA64 构架;基于 Linux 的硬件产品,百兆型、千兆型、万兆型及集群型多种解决方案。,金
6、盾优势及部署方案,金盾优势及防护原理,专注抗拒绝服务系统的企业理念,我们的服务定义是-专心、专注、专业 惟其以唯一性,并与用户做到最充分的融合,我们才能一起打造出更完美、更专业的品牌。用专心和专注的精神,打造专业的功能防护产品。,金盾抗拒绝服务系统优势,金盾优势及防护原理,强大专业的售后服务,我们的服务宗旨是:客户至上,服务第一 只要您一个电话,剩下的事由金盾来做。真正做到7*24小时、多对一的专业服务!,金盾抗拒绝服务系统优势,金盾优势及防护原理,金盾抗DDOS系统优势,金盾抗DDOS系列产品,DOS/DDOS攻击检测及防护 金盾抗拒绝服务系列产品,应用了自主研发的抗拒绝服务攻击算法,对SY
7、N Flood,UDP Flood,ICMP Flood,IGMP Flood,Fragment Flood,HTTP Proxy Flood,CC Proxy Flood,Connection Exhausted等各种常见的攻击行为均可有效识别,并通过集成的算法和机制实时对这些攻击流量进行处理及阻断,保护服务主机降低攻击所造成的损失。并且内建了多种服务器保护模式,彻底解决针对应用服务器的DDOS攻击方式。通用方便的报文规则过滤 金盾抗拒绝服务系列产品,除了提供专业的DOS/DDOS攻击检测及防护外,还提供了面向报文的通用规则匹配功能,可设置的域包括地址、端口、标志位,关键字等,极大的提高了通
8、用性及防护力度。同时,内置了若干预定义规则,涉及局域网防护、漏洞检测等多项功能,易于使用。专业的连接跟踪机制 金盾抗拒绝服务系列产品,内部实现了完整的TCP/IP协议栈,具有强大的连接跟踪能力。每个进出的连接,设备都会根据其源地址进行分类,并显示出来给用户,方便用户对受保护主机状态的监控。同时还提供连接超时,重置连接等辅助功能,弥补了TCP协议本身的不足,使您的服务器在攻击中游刃有余。简洁丰富的管理 金盾抗拒绝服务系列产品具有丰富的设备管理功能,基于简洁的WEB管理方式,支持本地或远程升级。同时,丰富的日志和审计功能也极大地增强了设备的可用性,不仅能够针对攻击进行实时监测,还能对攻击的历史日志
9、进行方便的查询和统计分析,便于对攻击事件进行有效的跟踪和追查。广泛的部署能力 针对不同的客户,抗拒绝服务所面临的网络环境也不同,企业网、IDC、ICP或是城域网等多种网络协议并存,给抗拒绝服务系统的部署带来了不同的挑战。金盾抗拒绝服务系统具备了多种环境下的部署能力。优质的售后服务 您购买本产品后,将终生享有免费升级服务。我们有专门的技术人员为您进行定期更新,使您的网络始终保持在最安全的状态,免除您的后顾之忧。,金盾优势及防护原理,目录,金盾抗拒绝服务系统优势,产品比较及售前技巧,抗拒绝服务防护原理,问题答疑,金盾优势及防护原理,产品比较,金盾-绿盟劣势:信誉惩罚、群集部署的Datacenter
10、(我们已经推出JDUMC,正在测试)优势:多种服务防护插件及自主算法、连接状态记录、更灵活的防护规则定义、自动攻击包取证、强大的售后服务。金盾-华三劣势:地址扫描、端口扫描等探测攻击;能够实现对攻击类型、攻击主机、带宽占用等强度信息的统计分析,以及饼图、柱状图统计等功能;能够集中实时监控DDOS设备。优势:多种服务防护插件及自主算法、性能线速(40us)、强大的售后服务。金盾-redware劣势:拥有IPS/DOS/带宽管理等多种模块及功能;优势:更专业抗DDOS深度防护、针对DOS/DDOS的流量型攻击和连接型攻击都能做到深度细致的防护措施;海量DDOS攻击流量防护;多种服务防护插件及自主算
11、法;连接状态记录;国产设备。金盾-网域劣势:P2P识别与控制;支持流量自学习功能自动配置阈值和自学习异常流量过滤技术;定制的审计报表模板;报文优先级设定;防止蠕虫扩散;优势:多种服务防护插件及自主算法、误判率极低、强大的售后服务。,产品比较及售前技巧,金盾优势及防护原理,售前技巧,沟通交流前一定要掌握用户相关信息,其中包括用户组织机构、所属行业、业务模式、现状情况等等;沟通时即使用户观点错误,也尽量不要与用户发生正面冲突,采用逐步分析的方式潜移默化的使用户感觉你是正确的;根据用户需求及所属行业特点,提出具有针对性的解决方案(型号、部署方式、防护策略),引导用户将需求定位到公司产品优势上;涉及竞
12、争对手时,一定不要直述对方短处,主谈公司产品优势形成对手产品劣势暗示,最终促成产品在线测试为佳;,产品比较及售前技巧,金盾优势及防护原理,目录,金盾抗拒绝服务系统优势,产品比较及售前技巧,抗拒绝服务防护原理,问题答疑,金盾优势及防护原理,金盾抗拒绝服务系统核心技术防护架构,金盾优势及防护原理,抗拒绝服务防护原理,DDOS攻击类型,流量型攻击使用大量的包含伪造信息的数据包,耗尽服务器资源,使其拒绝服务常见:SYN Flood,ACK Flood,UDP Flood,ICMP Flood,Fragment Flood,NonIP Flood等连接型攻击使用大量的傀儡机,频繁的连接服务器,形成虚假的
13、客户请求,耗尽服务器资源,使其拒绝服务常见:CC攻击,HTTP Get Flood,传奇假人攻击等,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御,我们主要使用连接跟踪模块,来实现对流量攻击的防御TCP连接跟踪TCP状态转换图,金盾优势及防护原理,抗拒绝服务防护原理,流量攻击防御SYN Flood,伪造大量的TCP SYN请求,使受攻击服务器频繁的向虚假地址回应SYN-ACK,并耗用过多的内存来存储虚假的请求,最终达到使服务器拒绝服务的目的。,SYN Flood攻击抓包,金盾优势及防护原理,抗拒绝服务防护原理,防护策略,我们的防护策略:本质来说是SYN-Proxy来进行防御。SYN-Pr
14、oxy的基本过程,就是客户端首先和防火墙建立连接,之后防火墙再和服务器建立连接,并进行两个连接之间的数据传输。伪造源的半连接攻击,攻击器无法和防火墙建立连接,所以攻击数据会被防火墙全部拦截下来,不会到达服务器,达到防护的目的我们墙上对这两个连接的建立是优化过的处理模式,防火墙上只创建一个连接对象,也只显示一个连接计数。同时对数据的转发也是优化过的模式。,金盾优势及防护原理,抗拒绝服务防护原理,辅助的优化模式,还有一些辅助的优化模式,可以提高攻击防御能力:Urgent状态:进入SYN防护模式后,若攻击量小于SYN-Urgent,对已经访问过的客户端,会直接做回应。否则全部按照新客户访问来处理。这
15、样在大流量攻击下,可以很大程度上降低防火墙负载。重传机制:对新客户访问,依靠TCP重传来达到减少SYN-ACK回应的效果。客户端发送第一个SYN后,防火墙摘取相关信息后不做回应,直接丢弃。之后依据TCP协议规范,正常的客户端在3秒后还要发送第二个SYN,防火墙接收到这个SYN时,进行一些检测,判断是不是正常的客户端重传,之后才回应SYN-ACK。这样可以有效减少防火墙的负载,并减少客户的外出带宽占用。旁路模式墙有些区别,没有SYN-Urgent相关的处理。,金盾优势及防护原理,抗拒绝服务防护原理,涉及参数SYN Flood保护SYN Flood高压保护SYN Flood单机保护TCP端口保护设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 金盾 抗拒 服务 产品 亮点 防护 原理

链接地址:https://www.31ppt.com/p-2869574.html