


全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
F5DDoS防护战略及可靠和安全的配置F5公司针对DDoS的安全解决方案是本文重点介绍的,F5BIG-IP本地流量管理器(LTM)11.1版本通过了ICSA网络防火墙认证。这一关键认证的重要意义在于,BIG-IPLTM、BIG-IPGTM广域网流量管理器和BIG-IPASM应用安全管理器部署在数据中心的边界,能够维持整个企业的安全状况与合规性。 随着DDoS攻击开始被有组织犯罪以发起网络攻击为威胁成为敲诈勒索小公司钱财的手段,这个技术肮脏的一面开始显现。这些罪行日益增长的共性与英国国家高科技犯罪中心的成立相吻合。虽然中心的任务是找到罪魁祸首的黑客,但是问题最终却是通过提升服务器来解决,让网络罪犯无法攻克性能更强的服务器。 DDoS攻击手段是在传统的DoS攻击基础之上产生的一类攻击方式,通过使网络或应用过载来干扰甚至阻断正常的网络通讯。通过向服务器提交大量请求,使服务器超负荷。阻断某一用户访问服务器阻断某服务与特定系统或个人的通讯。而且攻击可以从更远的地方或者其他城市发起,攻击者的傀儡机位置可以在分布在更大的范围,选择起来更灵活了。毫不夸张地说,DDoS促使了大量僵尸网络的形成。 在RSA2012大会展示的最新安全产品中,F5公司的访问策略管理器排名第一。此外,F5应用安全方面知名产品还有F5BIG-IP应用安全管理器(ASM),是一个先进的Web应用防火墙,可显著减少和控制数据、知识产权和Web应用丢失或损坏的风险。F5BIG-IPASM提供了无与匹敌的应用和网站防护,例如防护7层DDoS等最新的Web威胁,提供了完整的攻击防御系统,并且可以满足关键的法规要求。 F5公司针对DDoS的安全解决方案是本文重点介绍的,F5BIG-IP本地流量管理器(LTM)在11.1版本中提供了ICSA网络防火墙认证。这一关键认证的重要意义在于,BIG-IPLTM、BIG-IPGTM广域网流量管理器和BIG-IPASM应用安全管理器放置在数据中心的边界,能维持整个企业的安全状况与合规性。 你理解了DoS攻击的话,DDoS的原理就很简单。DDoS就是利用更多的傀儡机来发起进攻,以比从前更大的规模来进攻受害者。一旦遭受DDOS攻击,被攻击主机上有大量等待的TCP连接或应用访问连接、网络中充斥大量的无用数据包造成网络堵塞、受害主机没法正常响应服务请求甚至可能死机。 F5BIG-IPLTM产品部署在主机前面,首当其冲接受正常客户端和非正常客户端的访问,那么通过在LTM上面加固参数,就可以很好地应对DDOS的攻击。也就是说,在保护后台服务器的同时,还能很好地提供服务。 由于BIG-IPLTM本身具有ICSA认证,因此可以将并行防火墙(三明治中的肉)折旧并淘汰掉,从而在维持相同的整体能力、合规性和攻击防御能力的同时,大幅减少设备的数量。BIG-IPLTM的本地防火墙服务可提供连接能力远远高于传统防火墙的网络层保护,因此使得这一些成为可能。BIG-IPLTM最多可处理4800万条连接,在受到攻击时可以通过不同的超时行为、缓冲区大小和其它安全性相关选项对其进行管理。 事实上,面对当前DDoS众多伪造出来的地址则很多企业显得没有办法,所以,在业界对于防范DDoS攻击来说,大家颇感无力,防御也变得更加困难,如何采取措施有效的应对呢? F5BIG-IPLTM作为一个安全代理,用于防止基于网络的SYNflood和其它网络拒绝服务(DoS)以及分布式拒绝服务(DDoS)攻击,而且它提供了控制功能,用于定义和执行基于L4的过滤规则,以提高网络防护能力。 凭借行业领先的加密能力,BIG-IPLTM还使您能够有选择地加密数据,以保护并优化您企业的通信。通过使用最强大的安全套接层(SSL)加密、位加密和4096密钥长度而支持先进的加密标准算法,BIG-IPLTM作为您的关键业务资源的网关。BIG-IPLTM可用在灵活的多解决方案设备平台上,或者作为虚拟版本而运行。 F5DDoS防御的全局配置 为什么F5BIG-IPLTM仅仅作为代理机制存在的设备,就能够扛住凶猛的DDoS攻击了呢?我们不妨看看下面的全局配置。这里为大家介绍一下F5在防御DDoS方面的全局参数配置,全局参数设定和配置包括动态删除连接表项、SYNCookie启动阀值、最大拒绝包发送速率、最大ICMP请求回应速率,如下: 1、动态删除连接表项 在BIGIP遭受DDOS攻击时,一个最常见的资源消耗就是内存。在默认配置下,当BIGIP的内存使用达到97%的时候,BIGIP就会自动进行重启,以恢复自身的正常运行。 在一个HA的组里,则此时由备机接管继续提供服务。当然,这是最糟糕的情况,在达到这个状态前,在BIGIP的全局配置中,有两个重要的和安全相关参数设置来避免内存耗尽。 这两个参数就是LowWaterMark和HighWaterMark。当系统的内存占用超过LowWaterMark的设定值的时候,BIGIP将开始删除在连接表中最“老”的连接表项,也就是最接近达到ideltimeout定义时间的表项,但此时BIGIP仍然接收新的连接建立。当系统内存占用超过HighWaterMark的时候,BIGIP将不再接收新的连接,并且删除老的连接,直到系统的内存占用达到LowWaterMark的设定值为止。 2、SYNCookie启动阀值 在四层工作模式下,可以直接启动SYNCookie对SYN攻击进行防护,但在全代理工作模式下,如果对每一个SYN包都建立一个连接表项,在SYN攻击足够强烈的时候,BIGIP自身的内存也将会被迅速充满进入连接删除或者重启状态。 但如果系统在正常工作下,启用SYNCookie会带来额外的CPU计算损耗。因此,在全代理模式下,可以通过设置SYNThrashHold的值来动态的启用SYNCookie进行SYN攻击防护。 当系统中没有进入正常三次握手连接的表项的数量,也就是在SYN-RECEIVED状态的连接达到设定值,则对后续的新建连接进行SYNCookie处理。这样,对新建的连接,就不再直接添加新的连接表项而只有通过SYNCookie验证后,再建立连接表项进行处理。保证正常的客户访问可以持续。 3、最大拒绝包发送速率 在默认状态下, BIGIP将对发送到非VS端口的数据包、超时的连接、命中VS但没有对应连接表项的请求回应RST包进行拒绝。但如果在DDOS发生的时候,这种RST包的响应也会耗费很多的CPU资源。因此,在BIGIP中,可以通过DB参数TM.MaxRejectRate来设置每秒钟回应的RST包的数量,以节省系统资源,保证系统可用性。 4、最大ICMP请求回应速率 在遭遇ICMPFlood的时候,BIGIP也是通过全局设定的DB参数TM.MaxICMPRate来限制整台设备可以响应的ICMP回应速率,以减小本身的性能损耗。需要注意的是,这个设定的默认值为250/秒,在一些网络设备执行高速ping检查的时候,由于该功能启用,会在对端发现有丢包现象。如果一定要进行验证,需要调高这个参数。 除了上述全局的参数设置外,TCP/UDP超时时间设定和TCP-Profile-延迟接收连接也非常重要。 TCP/UDP超时时间设定:TCP/UDP超时时间主要用于设定在一个连接中,有多长时间没有数据进行传输,则将该连接从连接表项中删除,并向客户端和服务器端分别发送RST包。减小超时时间设定,将有助于减小BIGIP的内存消耗。例如默认值为300秒,而针对大部分的HTTP应用,该值可以调整到90秒或者60秒以下,以使BIGIP可以更快的回收内存空间占用而不影响业务运行。但对一些长连接应用,则需要根据应用的实际需求进行设定。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 石嘴山快速门施工方案
- 项目咨询策划方案范文
- 生物质能源在分布式能源系统中的2025年应用技术创新与市场前景分析报告
- 新能源行业2025年环保事故危机公关应对报告
- 2025年新能源汽车充电设施在户外广告牌中的应用与推广报告
- 2025年海龟绘图初级题库及答案
- 草地建筑合成方案设计
- Unit 6 A Wilde play for love教学设计-2025-2026学年高中英语牛津上海版高中三年级第一学期-牛津上海版2004
- 21.2.1二次根式乘法说课稿2024-2025学年华东师大版数学九年级上册
- 特殊晶闸管及其应用说课稿-2025-2026学年中职专业课-电子技术基础与技能-机电技术应用-装备制造大类
- 3D打印技术在食品加工设备制造中的应用
- 人教版六年级英语上册《全册》完整版
- 2023人教版九年级语文上册 第一单元主题阅读 课件
- 媒介素养概论 课件 刘勇 第0-4章 绪论、媒介素养-新闻评论
- 铁丝镀锌工操作规程培训
- 美慧树课件教材培训
- 2023年北京市中考物理试卷(解析版)
- 严防管制刀具 对自己和他人负责-校园安全教育主题班会课件
- 幼儿园学生近视防控工作领导小组及岗位职责
- 沙盘游戏在自闭症中的运用课件
- 医院培训课件:《护患沟通技巧》
评论
0/150
提交评论