分布式拒绝服务中针对SYN洪泛攻击的安全防护
在网络安全领域,SYN洪泛攻击是一种常见且具有严重威胁性的分布式拒绝服务(DDoS)攻击形式。下面为大家介绍几种应对SYN洪泛攻击的方法。
检测机制的部署
在攻击从源端到目的端的过程中,恶意流量会经过网络中的不同节点,如源端和目的端的边界路由器、中间路由器以及目标服务器等。因此,检测系统可以部署在不同的位置。
- 源端部署 :在源端部署检测系统,可以检测离开网络的伪造IP地址。这种防御方式能避免网络资源的浪费,也不会增加网络核心的复杂性。不过,在源端检测DDoS攻击比较困难,因为在DDoS攻击中攻击者数量众多,且每个攻击者发送的SYN数据包数量较少。
- 中间路由器部署 :部分防御机制会利用中间路由器进行防御。
- 目的端部署 :多数防御机制会将检测系统安装在目的端。目的端是检测SYN洪泛攻击的最佳位置,但会浪费大量的网络资源。
具体检测方法
DARB方法
DARB(延迟探测)是一种主动检测SYN洪泛攻击的方法,通常部署在目的端。它将半开放连接分为正常半开放连接和异常半开放连接。正常半开放连接会导致网络拥塞,而异常半开放连接则没有拥塞迹象,可能是SYN洪泛攻击的结果。
DARB利用网络的长延迟作为拥塞特征,通过IP层的TTL字段来测量延迟。如果半开放连接的维持时间超过预定义值,DARB会先发送一个TTL值足够大的探测包。若收到ICMP回显应答,则表明目的端是存活主机;若未收到任何地址,DARB会启动探测延迟算法,发送不同TTL字段的探测
超级会员免费看
订阅专栏 解锁全文
784

被折叠的 条评论
为什么被折叠?



