偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

DDoS攻擊肆虐,你的防火墻和IPS夠給力嗎?

安全 黑客攻防
在過去的2012年,發(fā)生了很多起DoS和DDoS攻擊事件,Radware緊急響應(yīng)團(tuán)隊(ERT)于2013年年初發(fā)布的一份年度安全報告詳細(xì)描述了這些攻擊事件,并且在報告中指出,在33%的DoS和DDoS攻擊事件中,防火墻和IPS設(shè)備變成了主要的瓶頸設(shè)備。

盡管越來越多的企業(yè)已經(jīng)意識到,在進(jìn)行網(wǎng)絡(luò)安全規(guī)劃的時候,針對DDoS攻擊威脅的防范措施應(yīng)該優(yōu)先考慮,但是依然有很多人錯誤地認(rèn)為防火墻和入侵防御系統(tǒng)(IPS)等傳統(tǒng)安全工具可以完全應(yīng)對DDoS攻擊。Radware專家告誡這部分企業(yè)萬萬不能掉以輕心,完全依靠防火墻和IPS來防范愈演愈烈的DDoS攻擊。

在過去的2012年,發(fā)生了很多起DoS和DDoS攻擊事件,Radware緊急響應(yīng)團(tuán)隊(ERT)于2013年年初發(fā)布的一份年度安全報告詳細(xì)描述了這些攻擊事件,并且在報告中指出,在33%的DoS和DDoS攻擊事件中,防火墻和IPS設(shè)備變成了主要的瓶頸設(shè)備。

為何防火墻與IPS不能有效應(yīng)對DDoS攻擊?

答案很簡單,防火墻與IPS最初并不是為了應(yīng)對DDoS攻擊而設(shè)計的。防火墻和IPS的設(shè)計目的是檢測并阻止單一實體在某個時間發(fā)起的入侵行為,而非為了探測那些被百萬次發(fā)送的貌似合法數(shù)據(jù)包的組合行為。為了更好說明這一觀點(diǎn),接下來的說明可以解釋防火墻和IPS在有效阻止DDoS攻擊時的種種缺陷。

防火墻和IPS是狀態(tài)監(jiān)測設(shè)備

作為狀態(tài)監(jiān)測設(shè)備,防火墻和IPS可以跟蹤檢查所有連接,并將其存儲在連接表里。每個數(shù)據(jù)包都與連接表相匹配,以確認(rèn)該數(shù)據(jù)包是通過已經(jīng)建立的合法連接進(jìn)行傳輸?shù)摹?/p>

一個典型的連接表可以存儲成千上萬個活動連接,足以滿足正常的網(wǎng)絡(luò)訪問活動。但是,DDoS攻擊每秒可能會發(fā)送數(shù)千個數(shù)據(jù)包。作為企業(yè)網(wǎng)絡(luò)中處理流量的窗口設(shè)備,防火墻或IPS將會在連接表中為每一個惡意數(shù)據(jù)包創(chuàng)建一個新連接表項,這會導(dǎo)致連接表空間被快速耗盡。一旦連接表達(dá)到其最大容量,就不再允許打開新的連接,最終會阻止合法用戶建立連接。

專用的DDoS攻擊緩解設(shè)備使用的是一種無狀態(tài)保護(hù)機(jī)制,它可以處理數(shù)百萬個連接嘗試,無需連接表項的介入,也不會導(dǎo)致其它系統(tǒng)資源的耗盡。

防火墻和IPS不能區(qū)分惡意用戶和合法用戶

諸如HTTP洪水等諸多DDoS攻擊是由數(shù)百萬個合法會話構(gòu)成的。每個會話本身都是合法的,防火墻和IPS無法將其標(biāo)記為威脅。這主要是因為防火墻和IPS不具有對數(shù)百萬并發(fā)會話的行為進(jìn)行全面觀察與分析的能力,只能對單個會話進(jìn)行檢測,這就削弱了防火墻或IPS對由數(shù)百萬個合法請求構(gòu)成的攻擊的識別能力。

防火墻和IPS在網(wǎng)絡(luò)中的部署位置不合適

防止DDoS攻擊的設(shè)備必須位于網(wǎng)絡(luò)安全防范的最前線,但是防火墻和IPS部署在靠近被保護(hù)服務(wù)器的位置,并不是作為第一道防線使用,這將導(dǎo)致DDoS攻擊成功入侵?jǐn)?shù)據(jù)中心。專用DDoS攻擊緩解設(shè)備通常部署在接入路由之前,這樣可以保證盡早檢測到攻擊。

毫無疑問,日益泛濫的DoS及DDoS攻擊以及攻擊趨勢的復(fù)雜化已經(jīng)從根本上改變了當(dāng)前的安全環(huán)境。企業(yè)急需適時調(diào)整自己的安全架構(gòu)以有效應(yīng)對不斷增多的DoS攻擊,同時所部署的安全工具也必須不斷升級更新與時俱進(jìn)。盡管防火墻和IPS在保護(hù)網(wǎng)絡(luò)安全方面仍然發(fā)揮著重要的作用,但是當(dāng)前復(fù)雜的攻擊威脅亟需一個全面的網(wǎng)絡(luò)安全解決方案,在保護(hù)網(wǎng)絡(luò)層和應(yīng)用層的同時,能夠有效地區(qū)分合法流量與非法流量,以保證企業(yè)網(wǎng)絡(luò)和業(yè)務(wù)的正常運(yùn)行。

責(zé)任編輯:吳瑋 來源: 51CTO.com
相關(guān)推薦

2022-02-09 11:51:42

卡巴斯基Roaming Ma觀察

2017-03-13 14:58:38

2011-12-15 15:32:32

2011-07-30 12:57:24

2011-03-11 14:52:47

2019-08-05 10:32:58

病毒MyDoom

2011-07-04 15:16:06

邊界控制重新武裝網(wǎng)關(guān)防火墻

2016-04-13 11:35:30

2023-07-06 14:26:43

2013-04-02 10:15:00

2012-11-01 09:55:38

2010-04-21 10:32:30

2010-09-14 12:37:57

2013-07-04 10:16:24

2009-07-08 19:14:19

2010-09-29 14:49:37

2009-10-12 13:12:16

木馬病毒QVOD防范

2012-08-17 17:18:24

數(shù)據(jù)中心萬國數(shù)據(jù)

2023-01-04 21:04:36

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號