城域网安全应急预案_第1页
城域网安全应急预案_第2页
城域网安全应急预案_第3页
城域网安全应急预案_第4页
城域网安全应急预案_第5页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、城域网安全应急预案随着互联网的迅速发展,网络安全已经成为我们生活中密不可分的部分。而DoS(DenialofServiceH绝服务)攻击由于其攻击简单、容易达到目的等特点而成为现在常见的攻击方式DoS( Denial Of Service) ,拒绝服务的缩写,是指故意攻击网络协议实现的缺陷或直接通过野蛮手段耗尽被攻击对象的资源,目的是让目标计算机或网络无法提供正常的服务,使目标系统停止响应甚至崩溃。这些服务资源包括网络带宽,文件系统空间容量,开放的进程或者允许的连接。这种攻击会导致资源的匮乏,无论计算机的处理速度多快、内存容量多大、网络带宽的速度多快都无法避免这种攻击带来的后果。城域网承载大量

2、的宽带业务,为集团单位客户和家庭客户提供提供互联网接入服务,因此当客户被DOS 攻击或因黑客控制而攻击其他用户时,城域网需要进行相关操作来阻断攻击保护客户。1、 攻击的发现:由于城域网没有IDC 业务,用户主体是家庭宽带和集团单位,城域网内没有部署专业的DPI 设备来检测分析互联网行为,目前攻击的发现只能依靠城域网设备性能监控告警和用户申告。2、 攻击的分析:由于 DOS 或 DDOS 的攻击方法和目标多种多样,其应对方法也不同,因此在应对时必须先分析其攻击方法和攻击类型。目前常见的攻击有:针对攻击对象的应用或进程进行特种攻击,其攻击特点是攻击目标的特定进程或端口,且攻击数据包是正常的互联网数

3、据,攻击流量小,攻击目标特定,不会影响其他客户。典型的攻击类型为CC 攻击。通过大量的网络流量来拥塞攻击目标的网络出口,达到攻击目的。此类攻击的特点是网络上有大量流量冲击攻击目标,当流量过大时会影响其他用户。针对运营商互联网设备的攻击,消耗设备资源(如CPU,内存)从而影响用户。此类攻击会导致设备性能急剧下降,设备会产生告警,严重时影响设备下所有用户。3、 攻击的处理当城域网设备出现性能下降告警,或者用户申告遭到DOS 或 DDOS攻击时,针对不同的攻击类型按照不同方案处理。针对攻击对象的应用或进程进行特种攻击,由于流量小,且均是正常访问启用,运营商无法识别,其处理办法是用户在其服务器修改配置

4、(如更换应用程序端口,更换域名),当用户提出请求要求在城域网封堵来自某些IP 的攻击报文时,可以在用户城域网接口处部署过滤策略,过滤报文。acl number 3000step 1rule 1 deny tcp source 1rule 2 deny udp source 1traffic classifier jiangshi-deny operator orif-match acl 3000traffic behavior denydenytraffic policy jiangshi-denyshare-modeclassifier jia

5、ngshi-deny behavior denyinterface GigabitEthernet8/0/1.410vlan-type dot1q 410description WuLiGongWaoGongWangIP-4ip address 48traffic-policy jiangshi-deny-out outboundtrust upstream defaultip urpf strict allow-default针对通过网络流量来拥塞攻击目标网络出口的攻击,根据用户中告或网络流量监控,确定攻击目标。当流量很大影响其他客户时,要启

6、动流量黑洞。当攻击流量为1-2GE 时,此时流量仅会拥塞用户的接入端口,此时可以在SR上对攻击目标IP进行黑洞路由或限速,设备会丢弃多余报文,从而保护与攻击目标同接口的其他用户。当攻击流量在2-8GE时,此时在接入SR限速已经无效,要在地市核心针对目标进行黑洞路由,并将情况上报省网络部和省网管中心,申请支援。当攻击攻击超过8GE 时,攻击会影响地市城域网所有业务,属于重大攻击, 此时要及时上报省网络部和省网管中心,申请在省干核心部署黑洞路由,或者请省公司使用流量清洗设备清洗流量。黑洞路由脚本:ip route-static 00 55 nul

7、ll0限速脚本:interface Eth-Trunk1.500vlan-type dot1q 500ip address 7 52qos car cir 10240 pir 11264 cbs 2048000 pbs 2048000 green pass yellow passred discard inboundqos car cir 10240 pir 11264 cbs 2048000 pbs 2048000 green pass yellowpass red discard outbound针对网络设备的攻击,首先查看设备告警,常见的网

8、络攻击会在log中显示,如SSH攻击,arp攻击。同时日常要做好设备防护,关闭不必要的应用和访问限制(如限制 SNMP访问地址,更改SNMP初始密钥; 关闭FTP, CDP 协议、telnet; 限制登入设备IP, 部署URPF) 。当网络出现未知攻击时,联系厂家研发人员,通过底层命令查看判断攻击,并部署相关的策略过滤攻击。常用的查看设备正常明如有:display cpu-usagedisplay log上述是当城域网内用户被攻击时的应急预案。当接到相关部门通知城域网内用户存在攻击其他用户行为时,要及时阻断攻击。当已知攻击源和端口时,在攻击源接入层部署策略过滤攻击报文,必要时强制攻击源离网。a

9、cl number 3000step 1rule 1 deny tcp source 1 0 source-port eq 15339rule 2 deny udp source 1 0 source-port eq 15339traffic classifier jiangshi-deny operator orif-match acl 3000traffic behavior denydenytraffic policy jiangshi-denyshare-modeclassifier jiangshi-deny behavior denyinterface GigabitEthernet8/0/1.410vlan-type dot1q 410description WuLi

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论