[发明专利]一种基于网络隔离设备的智能DDOS防御技术在审
申请号: | 201710824790.9 | 申请日: | 2017-09-14 |
公开(公告)号: | CN109510795A | 公开(公告)日: | 2019-03-22 |
发明(设计)人: | 杨育斌;陈宁;覃晓宁;柯宗贵 | 申请(专利权)人: | 蓝盾信息安全技术股份有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 510665 广*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 网络隔离设备 防御技术 智能 网络环境 多模式 超强 防御 | ||
本发明公开了一种基于网络隔离设备的智能DDOS防御技术,该发明采用了多模式多层次的智能DDOS防御的方案,从而确保网络隔离设备自身的超强抗DDOS攻击能力,使得网络隔离设备能够在复杂的网络环境下安全可靠的运行的目的。
技术领域
本发明涉及一种互联网通信技术领域,特别涉及一种基于网络隔离设备的智能DDOS防御技术。
背景技术
随着信息时代的到来,网络已成为覆盖面最广、集聚人员最多的虚拟空间,形成了一个巨大的市场。随之而来的便是各种让人闻而生畏的网络安全问题,而DDOS作为服务器级杀手更是让人畏惧。
目前DDOS攻击趋于:攻击流量越来越大、应用层攻击越来越多比如DNS攻击和CC攻击、攻击目的越来越商业化、攻击代价越来越小等。因此DDOS攻击越发的威胁着我们的网络环境。
对于一款本身便肩负着网络安全数据传输的设备:网络隔离设备,就更应该做到在各种复杂的网络环境下坚守岗位确保数据的安全传输,因此针对DDOS攻击就更应该能够精准高效的防御。
发明内容
为克服现有技术的不足,本发明主要防御以下类型的DDOS攻击:syn攻击(synflood、 land)、udp攻击(udp flood、bonk、fraggle、teardrop)、icmp攻击(smurf、ureachable host、 ping of death、flushot、ping flooding)、jolt2、winnuke、arp。
该发明分三层多模式的防御机制:基于物理层结合DPDK的广域防御、基于iptables的网络层防御、基于应用层的用户态加固防御。
该方案为了保证其本身的业务的工作效率,其核心防御部分采用intel的DPDK技术直接从物理网卡获取网络包数据并根据攻击包特征进行分析,对可疑数据记录源ip及网卡数据信息,一旦确定其为攻击性质则马上进行限制并丢弃该类数据包不做下一步转发;如果该数据包来源为可确定非业务源则直接限时禁止此ip(例如禁止10分钟,10分钟之后自动解禁),在此环节可拦截大部分的攻击包。
当然对于没被拦截掉的在iptables层会做进一步的规则校验一旦发现可疑数据并且是非业务数据则直接过滤掉,且针对可确定的非业务源ip做同样的限时禁止。
针对以上两步防御能力已经非常完善,但为了再次增强其防御能力,在网络隔离设备系统中增加抗攻击监测模块,从系统cpu、内存、句柄、流量等时时监测系统稳定性。若综合评定系统存在风险或异常则启动增强级强制DDOS防御直到系统恢复正常,增强级强制DDOS防御是针对可确定业务源和不确定性业务源端口做的特殊防御处理,在确保其业务正常的情况下针对非业务数据做完全过滤。
以上这三层防御处理的同时都会记录异常ip及mac地址等尽可能多的攻击数据信息,在用户允许的情况下会将该信息上报专属服务器进行进一步的分析和处理并反馈。
以上是该方案的整个流程,概括出来其核心就是第一层时时防御,第二层防御则是对第一层的增强补充,第三层防御则是系统级别的强制应急防御方案。综合起来能够保证系统的高效安全的运行。
本发明本发明技术方案带来的有益效果:
本发明通过多模式多层次的智能DDOS防御的方案,解决现有技术中网络隔离系统自身安全性低、抗干扰能力弱的缺点或不足,从而确保网络隔离设备自身的超强抗DDOS攻击能力,使得网络隔离设备能够在复杂的网络环境下安全可靠的运行的目的。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其它的附图。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于蓝盾信息安全技术股份有限公司,未经蓝盾信息安全技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710824790.9/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种基于数据单向导入设备的智能文件扫描技术
- 下一篇:一种设备绑定方法及系统