成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

F5 DDoS防護戰略及可靠和安全的配置

原創
安全 黑客攻防
F5公司針對DDoS的安全解決方案是本文重點介紹的,F5 BIG-IP本地流量管理器(LTM)11. 1版本通過了ICSA網絡防火墻認證。這一關鍵認證的重要意義在于,BIG-IP LTM、BIG-IP GTM廣域網流量管理器和BIG-IP ASM應用安全管理器部署在數據中心的邊界,能夠維持整個企業的安全狀況與合規性。

隨著DDoS攻擊開始被有組織犯罪以發起網絡攻擊為威脅成為敲詐勒索小公司錢財的手段,這個技術骯臟的一面開始顯現。這些罪行日益增長的共性與英國國家高科技犯罪中心的成立相吻合。雖然中心的任務是找到罪魁禍首的黑客,但是問題最終卻是通過提升服務器來解決,讓網絡罪犯無法攻克性能更強的服務器。

DDoS攻擊手段是在傳統的DoS攻擊基礎之上產生的一類攻擊方式,通過使網絡或應用過載來干擾甚至阻斷正常的網絡通訊。通過向服務器提交大量請求,使服務器超負荷。阻斷某一用戶訪問服務器阻斷某服務與特定系統或個人的通訊。而且攻擊可以從更遠的地方或者其他城市發起,攻擊者的傀儡機位置可以在分布在更大的范圍,選擇起來更靈活了。毫不夸張地說,DDoS促使了大量僵尸網絡的形成。

在RSA 2012大會展示的最新安全產品中,F5公司的訪問策略管理器排名第一。此外,F5應用安全方面知名產品還有F5 BIG-IP應用安全管理器(ASM) ,是一個先進的Web應用防火墻,可顯著減少和控制數據、知識產權和Web應用丟失或損壞的風險。F5 BIG-IP ASM提供了無與匹敵的應用和網站防護,例如防護7層DDoS等最新的Web威脅,提供了完整的攻擊防御系統,并且可以滿足關鍵的法規要求。

F5公司針對DDoS的安全解決方案是本文重點介紹的,F5 BIG-IP本地流量管理器(LTM)在11. 1版本中提供了ICSA網絡防火墻認證。這一關鍵認證的重要意義在于,BIG-IP LTM、BIG-IP GTM廣域網流量管理器和BIG-IP ASM應用安全管理器放置在數據中心的邊界,能維持整個企業的安全狀況與合規性。

你理解了DoS攻擊的話,DDoS的原理就很簡單。DDoS就是利用更多的傀儡機來發起進攻,以比從前更大的規模來進攻受害者。一旦遭受DDOS攻擊,被攻擊主機上有大量等待的TCP連接或應用訪問連接、網絡中充斥大量的無用數據包造成網絡堵塞、受害主機沒法正常響應服務請求甚至可能死機。

F5 BIG-IP LTM產品部署在主機前面,首當其沖接受正常客戶端和非正常客戶端的訪問,那么通過在LTM上面加固參數,就可以很好地應對DDOS的攻擊。也就是說,在保護后臺服務器的同時,還能很好地提供服務。

由于BIG-IP LTM本身具有ICSA認證,因此可以將并行防火墻( 三明治中的肉) 折舊并淘汰掉,從而在維持相同的整體能力、合規性和攻擊防御能力的同時,大幅減少設備的數量。BIG-IP LTM的本地防火墻服務可提供連接能力遠遠高于傳統防火墻的網絡層保護,因此使得這一些成為可能。BIG-IP LTM最多可處理4800萬條連接,在受到攻擊時可以通過不同的超時行為、緩沖區大小和其它安全性相關選項對其進行管理。

事實上,面對當前DDoS眾多偽造出來的地址則很多企業顯得沒有辦法,所以,在業界對于防范DDoS攻擊來說,大家頗感無力,防御也變得更加困難,如何采取措施有效的應對呢?

F5 BIG-IP LTM作為一個安全代理,用于防止基于網絡的SYN flood和其它網絡拒絕服務 (DoS) 以及分布式拒絕服務 (DDoS) 攻擊,而且它提供了控制功能,用于定義和執行基于L4的過濾規則,以提高網絡防護能力。

憑借行業領先的加密能力,BIG-IP LTM還使您能夠有選擇地加密數據, 以保護并優化您企業的通信。通過使用最強大的安全套接層 (SSL) 加密、位加密和4096密鑰長度而支持先進的加密標準算法,BIG-IP LTM作為您的關鍵業務資源的網關。BIG-IP LTM可用在靈活的多解決方案設備平臺上,或者作為虛擬版本而運行。

F5 DDoS 防御的全局配置

為什么F5 BIG-IP LTM僅僅作為代理機制存在的設備,就能夠扛住兇猛的DDoS攻擊了呢?我們不妨看看下面的全局配置。這里為大家介紹一下F5在防御DDoS方面的全局參數配置,全局參數設定和配置包括動態刪除連接表項、SYN Cookie啟動閥值、最大拒絕包發送速率、最大ICMP請求回應速率,如下: 

 

1、動態刪除連接表項

在BIG IP遭受DDOS攻擊時,一個最常見的資源消耗就是內存。在默認配置下,當BIG IP的內存使用達到97%的時候,BIG IP就會自動進行重啟,以恢復自身的正常運行。

在一個HA的組里,則此時由備機接管繼續提供服務。當然,這是最糟糕的情況,在達到這個狀態前,在BIG IP的全局配置中,有兩個重要的和安全相關參數設置來避免內存耗盡。

這兩個參數就是Low Water Mark和High Water Mark。當系統的內存占用超過Low Water Mark的設定值的時候,BIGIP將開始刪除在連接表中最"老"的連接表項,也就是最接近達到idel time out定義時間的表項,但此時BIGIP仍然接收新的連接建立。當系統內存占用超過HighWater Mark的時候,BIG IP將不再接收新的連接,并且刪除老的連接,直到系統的內存占用達到Low Water Mark的設定值為止。

2、SYN Cookie啟動閥值

在四層工作模式下,可以直接啟動SYN Cookie對SYN 攻擊進行防護,但在全代理工作模式下,如果對每一個SYN包都建立一個連接表項,在SYN攻擊足夠強烈的時候,BIGIP自身的內存也將會被迅速充滿進入連接刪除或者重啟狀態。

但如果系統在正常工作下,啟用SYN Cookie會帶來額外的CPU計算損耗。因此,在全代理模式下,可以通過設置SYN Thrash Hold的值來動態的啟用SYN Cookie進行SYN攻擊防護。

當系統中沒有進入正常三次握手連接的表項的數量,也就是在SYN-RECEIVED狀態的連接達到設定值,則對后續的新建連接進行SYN Cookie處理。這樣,對新建的連接,就不再直接添加新的連接表項而只有通過SYN Cookie驗證后,再建立連接表項進行處理。保證正常的客戶訪問可以持續。

3、最大拒絕包發送速率

在默認狀態下,BIGIP將對發送到非VS端口的數據包、超時的連接、命中VS但沒有對應連接表項的請求回應RST包進行拒絕。但如果在DDOS發生的時候,這種RST包的響應也會耗費很多的CPU資源。因此,在BIGIP中,可以通過DB 參數TM.MaxRejectRate來設置每秒鐘回應的RST包的數量,以節省系統資源,保證系統可用性。

4、最大ICMP請求回應速率

在遭遇ICMP Flood的時候,BIGIP也是通過全局設定的DB參數TM.MaxICMPRate來限制整臺設備可以響應的ICMP回應速率,以減小本身的性能損耗。需要注意的是,這個設定的默認值為250/秒,在一些網絡設備執行高速ping檢查的時候,由于該功能啟用,會在對端發現有丟包現象。如果一定要進行驗證,需要調高這個參數。

除了上述全局的參數設置外,TCP/UDP超時時間設定和TCP-Profile-延遲接收連接也非常重要。

TCP/UDP超時時間設定:TCP/UDP超時時間主要用于設定在一個連接中,有多長時間沒有數據進行傳輸,則將該連接從連接表項中刪除,并向客戶端和服務器端分別發送RST包。減小超時時間設定,將有助于減小BIGIP的內存消耗。例如默認值為300秒,而針對大部分的HTTP應用,該值可以調整到90秒或者60秒以下,以使BIGIP可以更快的回收內存空間占用而不影響業務運行。但對一些長連接應用,則需要根據應用的實際需求進行設定。

TCP-Profile-延遲接收連接:在TCP Profile中,還有一個重要安全相關參數就是Defered Accept,默認為關閉狀態,當該參數開啟時,BIGIP對所有的請求在三次握手建立完成后,并不開啟完整的連接表項,只是簡單的記錄該連接狀態。只有在客戶端或者Pool Member之間開始有數據傳輸的時候,才開始建立正式的連接表項。

有關更多F5防御DDoS的資料請訪問:應用交付:靈捷、安全和穩定一個不能少
責任編輯:趙毅 來源: 51CTO.com
相關推薦

2014-07-17 15:03:31

2023-11-20 11:32:50

2018-05-14 16:41:45

2014-09-26 15:01:01

2013-11-11 17:17:35

2020-09-23 10:44:49

網絡安全網絡安全技術周刊

2019-01-09 13:36:26

2014-12-04 16:02:05

F5

2015-01-14 13:51:30

2018-03-09 14:46:09

2011-07-21 10:34:55

F5ARX

2019-01-10 08:24:06

2024-05-16 17:51:27

2014-01-16 13:15:11

2016-05-03 09:41:01

2016-06-12 15:39:56

F5應用交付

2020-01-06 10:24:19

F5Shape應用安全

2022-08-08 16:40:22

F5WAAPDDoS

2022-07-19 10:24:51

F5安全云原生

2013-10-24 11:14:51

F5應用交付OpenStack 基
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲欧美日韩在线一区二区 | 二区久久 | 日本三级精品 | 国产精品久久久久久久久免费丝袜 | 99精品一级欧美片免费播放 | 亚洲天堂网站 | av黄色网| 一区二区三区视频在线观看 | 亚洲成人毛片 | 精品国产一区二区国模嫣然 | 国产视频久 | 成人毛片在线观看 | www国产成人免费观看视频 | 日韩免费在线 | 久久99久久98精品免观看软件 | 国产一级毛片精品完整视频版 | 欧美日韩在线免费观看 | www日日日 | av黄色在线 | 国产美女视频黄 | 国产伦精品一区二区三区照片91 | 久久精品久久久久久 | 亚洲免费福利视频 | 欧美激情一区二区三区 | 久一精品 | 日韩色综合 | 国产成人自拍av | 欧美在线观看免费观看视频 | 久在线| 国产成人短视频在线观看 | 国产高清精品一区二区三区 | 99久久婷婷国产综合精品首页 | 日韩中文字幕在线免费 | 在线观看免费国产 | 国产一区 | av在线免费观看网站 | 欧美日韩在线免费观看 | 亚洲一区国产精品 | 亚洲精品99| 亚洲不卡在线观看 | 国产一区二区三区www |