找回密码
 注册
搜索
热搜: 回贴
微赢网络技术论坛 门户 安全攻防 查看内容

三层防范DoS攻击

2009-12-14 01:09| 发布者: admin| 查看: 27| 评论: 0|原作者: 千年缘

发布:国家信息中心信息安全研究与服务中心尽管多年来全球无数网络安全专家都在着力研究解决开DoS攻击的办法,但到目前为止收效不大。因此,只有从网络的全局着眼,建立一个全面系统的网络安全体系。这种网络的基础架构必须是以三层交换和路由为核心的智能型网络,并在此基础上,提供完善的三层以上的安全策略管理工具,并提供对专业的安全管理软件的支持的能力。?

尽管局域网管理员采取的措施在防止和抗击DoS攻击的基础工作中发挥着关键作用,但他们还必须在网络传输层实施某些完善的措施,以对基础工作进行有效补充。这些网络传输问题分成几类:积极制订网间级数据流量策略、识别DoS攻击、防止用户和子网受到攻击影响;保护网间互连设施的交换和路由设备,确保对DoS攻击的容错能力;有效地保护网络数据流量涉及大量的互补战略,包括采用多层交换,实现独立于层的访问控制;利用可定制的过滤和“信任邻居”标准;控制非授权用户的网络登录访问。?

独立于层的线速QoS?

带有可配置智能软件、独立于层的QoS和访问控制功能的线速多层交换系统的出现,大大改善了网络传输设施保护数据流量完整性的能力。在基于传统路由器的网络设施中,认证机制如滤除带有内部地址的假冒分组,要求流量到达路由器边缘,并与特定访问控制列表中的标准相符。由于要维护访问控制列表,这一过程不仅耗时巨大,而且给整体路由器性能带来了重大开销。相比之下,使用线速多层交换系统允许灵活实现各种基于策略的访问控制标准,它使用许多相同的机制,这些机制对在整个复杂网络设施中有效地实现QoS标准至关重要。尽管这些多层交换系统在第二层执行线速交换功能,但它们能够从第一层到第四层及其他信源无缝地采用QoS和访问控制标准。?

独立于层的访问控制?

独立于层的访问控制能力实现了内置灵活性,把安全决策与网络结构决策完全分开,从而允许用户有效地部署DoS预防措施,而不必采用次优的路由或交换拓扑。因此,用户能够把整个城域网、数据中心或企业网环境中基于策略的控制标准无缝地集成起来,而不管其采用的是复杂的基于路由器的核心服务,还是相对简单的第二层交换本地环路。此外,线速处理标准查表和数据流量认证决策,可以在后台有效执行DoS应对措施,而很少或没有性能延迟。?

智能多层访问控制的另一优点是,它能够简便地实现定制过滤操作,如根据特定标准定制对系统响应的控制力度。此外,它还能够定制路由访问策略,支持具体系统之间“信任邻居”关系,从而管理和优化系统间的数据流量。多层交换技术提供的多种选项,还可防止未经授权使用内部路由策略,及防止潜在的破坏活动。?

例如,Extreme?Networks公司的ExtremeWare套装软件允许映射和覆盖IEEE?802.1p和DiffServ标记,实现外部看不到的DiffServ功能。通过使用这些策略机制,系统管理员可以针对来自特定相邻系统的流量,调整内部路由控制策略,而不是在内部强制广播实际策略。由于能够灵活地区分内部和外部DiffServ和IEEE?802.1p标准,ExtremeWare为防止新一轮潜在DoS攻击(称为QoS攻击)提供了有效的工具。ExtremeWare能够维护不可视的内部DiffServ处理策略,使得所有Extreme交换机都能够简便地忽略、观察或处理从可能是“不信任的邻居”处收到的任何DiffServ标记。?

定制网络登录配置操作?

网络登录机制的采用在减少DoS攻击漏洞中发挥着关键作用。网络登录采用唯一的用户名和口令,在用户获准进入或传送分组流量前认证用户身份,从而防止认证前发生DoS攻击的危险。Extreme?Networks公司的技术团队成员参与编写了IEEE?802.1草案,通过利用其中包含的规范中已有的标准,这些网络登录机制可以控制用户对交换机的访问,降低了直接DoS攻击的危险。同时,网络登录为管理和跟踪企业或服务供应商网络内部的用户连接和交易提供了一种强健的机制。?

保护网络基础设施?

除保护网络数据流量外,防止网络基础设施受到DoS攻击、确保可靠性和容错能力也同样重要。保护基础设施的关键是维护独立的访问列表,紧密管理转发控制和负载均衡功能,及进行严格的设计测试,以确保系统容错能力。

发布时间:2003-4-24 14:14:15

最新评论

QQ|小黑屋|最新主题|手机版|微赢网络技术论坛 ( 苏ICP备08020429号 )

GMT+8, 2024-9-30 09:28 , Processed in 0.176889 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.5

© 2001-2023 Discuz! Team.

返回顶部