[发明专利]一种SDN数据中心中防御DDoS攻击的方法在审
申请号: | 201711258609.9 | 申请日: | 2017-12-03 |
公开(公告)号: | CN107968785A | 公开(公告)日: | 2018-04-27 |
发明(设计)人: | 吴晓春;张之阳;王伟明;王钰 | 申请(专利权)人: | 浙江工商大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 杭州求是专利事务所有限公司33200 | 代理人: | 忻明年 |
地址: | 310018 浙江省杭*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种SDN数据中心中防御DDoS攻击的方法,包括流量带宽检测与反馈机制、流量清洗平台攻击流量与合法访问流量分离机制、蜜罐节点攻击流量特征提取与反馈禁止流表机制;本发明能保证数据中心内的服务器在遭到DDoS攻击时,及时检测出并将发往DDoS攻击目标的所有流量牵引至流量清洗平台;经过清洗后合法访问的包被重新注入网络中,而攻击包被发送至蜜罐节点进行分析并得出访问控制列表对攻击包进行丢弃,从而保证服务器的正常运行、提供服务;本发明充分发挥SDN的优势,利用全网视图对交接机进行集中控制,动态控制流量的转发与丢弃,在保证防御DDoS攻击的同时还能保证正常用户对服务器的访问,并对攻击者造成DDoS攻击已经成功,服务已瘫痪的假象。 | ||
搜索关键词: | 一种 sdn 数据中心 防御 ddos 攻击 方法 | ||
【主权项】:
一种SDN数据中心中防御DDoS攻击的方法,其特征在于,包括如下步骤:(1)流量带宽检测与反馈:流量信息收集服务器作为旁路设备外挂于SDN网络的核心层,各SDN交换机定时将转发至不同目的服务器的流量信息发送至流量信息收集服务器,由流量信息收集服务器汇总出某一时刻发往每台服务器的流量信息;当发现发往某台服务器的流量大小超过阈值时,则认为这台服务器遭到了DDoS攻击,立即通知控制器;(2)流量清洗平台攻击流量与合法访问流量分离(2.1)控制器接收到某台服务器遭到DDoS攻击的消息后,向交换机下发流表,将转发至攻击目标的所有流量牵引至流量清洗平台;(2.2)流量清洗平台对包进行深度检测,将正常访问的数据包分离出来并重新发往目标服务器,最后将正常访问的数据包与DDoS攻击数据包分开送往蜜罐节点;(3)蜜罐节点攻击流量特征提取、反馈禁止流表:蜜罐节点对正常访问的数据包和DDoS攻击数据包进行对比并提取攻击流的特征,根据特征生成访问控制列表并发送至控制器;控制器根据收到的访问控制列表生成新的流表并下发至交换机,使得DDoS攻击数据包在进入交换机后被丢弃,从而达到减轻DDoS攻击,减轻服务器、流量清洗平台和蜜罐节点压力的效果。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于浙江工商大学,未经浙江工商大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201711258609.9/,转载请声明来源钻瓜专利网。