Nguyễn Thế Hùng



tải về 1.28 Mb.
trang8/11
Chuyển đổi dữ liệu25.03.2018
Kích1.28 Mb.
#36565
1   2   3   4   5   6   7   8   9   10   11

2.1. Giao thức AITF

2.1.1. Giới thiệu


Giao thức AITF được phát triển bởi nhóm nghiên cứu hệ thống phân tán trường đại học Stanford nhằm ngăn chặn và phản ứng tức thời với những cuộc tấn công DDoS. Nhóm tác giả đã nghiên cứu và thử nghiệm giao thức AITF với kết quả khá khả quan: AITF có thể ngăn chặn tức thời hàng triệu luồng tấn công trong khi chỉ yêu cầu một sự tham gia của một lượng nhỏ các router.

2.1.2. Tổng quan về giao thức AITF



( Hình 11: mô tả AITF)


20
Vgw thiết lập một kết nối đặc biệt tới Agw kèm theo một yêu cầu: ” không gửi các gói tin mà tôi không cần nữa” . Khi kết nối đặc biệt trên hoàn thành, Vgw có thể gỡ bỏ bộ lọc tạm thời trên. Nếu A­gw không hợp tác, Vgw có thể lan tỏa yêu cầu đặt bộ lọc tới router gần sát với Agw. Sự lan tỏa như trên được đệ qui theo dọc tuyết đường từ kẻ tấn công tới nạn nhân cho tới khi kết nối đặc biệt nêu trên được thiết lập. Trong trường hợp xấu nhất, khi không có router nào đáp trả yêu cầu kết nối, bộ lọc sẽ được đặt tại gateway của victim Vgw. Tuy nhiên AITF có những cơ chế đặc biệt để hỗ trợ và khuyến khích các router gần tới nguồn tấn công chặn các luồng tấn công DDoS.

2.1.3. Cơ chế hoạt động AITF



(Hình 12: hoạt động giao thức AITF)

21
Như hình 12, AITF có sự tham gia của 4 thực thể
- Victim V gửi yêu cầu lọc đến Vgw, chỉ rõ luồng dữ liệu không mong muốn F
- Victim gateway Vgw
b1: Cài đặt bộ lọc tạm thời để chặn luồng tấn công F trong thời gian Ttmp giây
b2: Khởi tạo quá trình bắt tay 3 bước với Agw
b3: Gỡ bỏ bộ lọc nếu hoàn thành quá trình bắt tay 3 bước
- Attack gateway Agw
b1: Đáp lại quá trình bắt tay 3 bước
b2: Cài đặt bộ lọc tạm thời để chặn luồng tấn công F trong thời gian Ttmp nếu quá trình kết nối bắt tay 3 bước thành công
b3: Gửi yêu cầu lọc đến nguồn tấn công A, yêu cầu dừng luồng F trong khoảng thời gian Tlong>>Ttmp
b4: Gỡ bỏ bộ lọc tạm thời nếu A tuân theo trong khoảng thời gian Ttmp, ngược lại ngắt kết nối tới A
- Kẻ tấn công A
b1: Nguồn tấn công A dừng luồng F trong khoảng thời gian Tlong nếu không thì sẽ bị ngắt kết nối tới Agw

2.1.4. nhận xét



AITF luôn luôn phải ghi thêm Route Record vào gói tin IP khiến cho tải của toàn bộ Internet tăng lên đáng kể.

Do Victim_GW đẩy nhiệm vụ lọc gói tin cho Router gần Agent. Vì vậy sẽ sớm ngăn chặn được các gói tin DDoS và đỡ tốn băng thông mạng và giảm tình trạng nút cổ chai ở gần Victim.

Chặn được DDoS ngay cả khi từ Attacker đến Victim có nhiều đường đi và có sự thay đổi động trên các router ở phần lõi Internet.


2.2. Hệ thống D-WARD

2.2.1. Mục tiêu


22
Phát hiện luồng tấn công và ngăn chặn chúng bằng cách điều khiển luồng.
Cung cấp một dịch vụ tốt để hợp pháp hóa giao dịch giữa Victim và mạng khi xảy ra tấn công
D-WARD có thể hoạt động như là một hệ thống cô lập hay tham gia vào một hệ thống phòng thủ phân tán. Khi xem xét D-WARD dưới khía cạnh hoạt động độc lập, D-WARD phát hiện nguồn tấn công và có cơ chế phản ứng lại mà không kết hợp với các thực thể khác. Khi hoạt động trong hệ thống kết hợp phòng thủ phân tán, D-WARD nâng cao khả năng phát hiện tấn công thông qua việc nhận các báo động tấn công từ các thực thể tham gia khác.

D-WARD chỉ kiểm soát những luồn dữ liệu đi ra từ mạng của mình, các luồng dữ liệu có nguồn gốc từ các nguồn khác không được kiểm soát.

2.2.2. Triển khai D-WARD

Hệ thống D-WARD được cài đặt ở router nguồn được hoạt động như một gateway giữa hệ thống mạng được triển khai và toàn mạng Internet



(hình 13: Hệ thống D-WARD)



23
Router nguồn được thừa nhận là điểm kết nối duy nhất giữa mạng nguồn và phần còn lại của mạng Internet. D-WARD có thể giám sát tất cả các gói tin trao đổi giữa mạng nguồn và toàn bộ Internet. Nếu có nhiều gateway trong vùng của mạng nguồn, mỗi gateway là một lối vào cho một tập các địa chỉ từ các mạng ngoài, hệ thống D-WARD có thể được cài đặt tại mỗi gateway và giám sát mọi gói tin giữa mạng nguồn và tập các địa chỉ từ mạng ngoài.

3.2.3. Nhận xét

Triển khai hệ thống xử lý phân tán D-WARD , sẽ khá phức tạp và tốn kém. Một phần vì cách định nghĩa của hệ thống: xử lý tập trung tại các máy quản lý policies, quản lý tất cả các luồng dữ liệu ra vào mạng nên sẽ khá tốn tài nguyên phần cứng và băng thông mạng. Hệ thống D-WARD kiểm soát tất cả các luồng dữ liệu, kể cả người dùng hợp lệ, và sự kiểm soát chặt chẽ như vậy đôi khi là dư thừa và không cần thiết.



tải về 1.28 Mb.

Chia sẻ với bạn bè của bạn:
1   2   3   4   5   6   7   8   9   10   11




Cơ sở dữ liệu được bảo vệ bởi bản quyền ©hocday.com 2024
được sử dụng cho việc quản lý

    Quê hương