色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

華為借助防御自動駕駛實現云原生CC防御全程自動化

華為數據通信 ? 來源:華為數據通信 ? 作者:華為數據通信 ? 2021-12-27 09:42 ? 次閱讀

2021年,分布式云成為云計算領域關注的熱點。經過一年時間的探索與沉淀,分布式云開始從理論走向實踐,諸多云計算頭部企業夯實分布式基礎設施建設、優化分布式資源調度、開發分布式應用,為構建分布式云打下了堅實的基礎。

近日,以“引領分布式云變革 助力灣區數字經濟”為主題的全球分布式云大會在深圳隆重召開。在本次峰會舉辦的分布式安全存儲論壇上,華為AntiDDoS產品研發總監楊莉發表了題為《IPv6+云時代DDoS挑戰與對策》的精彩演講。

隨著互聯網業務向云遷移,DDoS攻擊因簡單、低廉及難防御成為云基礎設施最大威脅。從IPv4時代來看,DDoS攻擊呈現出強度持續攀升趨勢,T級攻擊時代到來。今年六七月份,全國多個機房遭受到了T級攻擊,華為記錄的某個機房最多一天遭受了9次T級攻擊;甚至網絡層CC的攻擊強度也提升至50G-100G。第二個趨勢是攻擊復雜度持續攀升, 掃斷疊加脈沖,對云基礎設施構成了巨大威脅。IPv6網絡時代,DDoS對云的威脅會持續加劇,云抗D技術必須有更大的變更,才能應對IPv6時代的DDoS威脅。

俗話說“道高一尺魔高一丈”,抗D技術永遠是跟隨攻擊被動發展。總的來說,利益趨勢下,網絡環境和互聯網業務發展變化促使DDoS攻擊形態發生變化,為了防住攻擊,防御技術需要隨之變革。

當前網絡環境最大變化自然是IPv4向IPv6演進。

從協議安全性角度看,IPv6相比IPv4在DDoS上沒有任何改觀,IPv4面臨的攻擊IPv6幾乎都存在。2018年,CERNET北美網絡節點遭受了IPv6 Memcached反射;2021年國內IPv6網絡層和應用層攻擊頻發,可以說,IPv4網絡向IPv6網絡發展過程中,IPv4出現過的網絡層DDoS攻擊和應用層DDoS攻擊,IPv6網絡照單全收。

IPv6的發展需要經歷一個漫長的過程,雖然大多數國家運營商IPv6網絡已經建設完畢,但互聯網業務依然處于以IPv4為主的時代,所以IPv4和IPv6會處于長期共存狀態,雙棧共存時期的DDoS攻擊也有新的形態。首先是雙棧攻擊,一個業務既有IPv4地址又有IPv6地址,兩者會同時遭受攻擊;其次,雙棧攻擊時期,IPv6的數據會通過IPv4隧道轉發,而DDoS攻擊會隱藏在隧道中,形成IP6over4隧道攻擊。

IPv6協議在IPv4協議基礎上演進,因IPv6協議自身特點引入了一些新型的DDoS。首先IPv6的報文頭引入了擴展字段,增加了靈活性,但也因此引入了利用特殊構筑的IPv6擴展頭發起的擴展頭攻擊。其次,基于ICMPv6的鄰居發現協議(Neighbor Discovery Protocol),發起的NDP flood。

總結來說,IPv6時代有三類威脅形態,第一類是IPv4、IPv6共有的DDoS攻擊形態,第二類是IPv4向IPv6過渡時期的DDoS攻擊形態,第三類是針對IPv6協議的攻擊形態。

針對這三類攻擊,從防御角度講,主要要做到雙棧防御;針對IPv6over4流量,一般來說直接做限速即可,因為運營商IPv6網絡建設已經非常完善,不應該出現IPv6over4流量,尤其是國內各種云已經不存在IPv6over4流量,如果的確有這類特殊場景,建議把隧道做白名單管理,其它隧道流量直接做限速;對IPv6流量則默認提供報文頭合法性檢查,以及NDP流量限速。

IPv6另一個特點是地址無限, 這導致IPv6時代主流DDoS攻擊形態包括虛假源網絡泛洪、UDP反射、TCP反射、掃段、CC攻擊的攻擊強度相比IPv4時代會更加猛烈。

大流量攻擊頻發,且攻擊成本廉價,經常不足百元就能發起大規模DDoS攻擊,但防御需要花費數萬甚至數百萬。而攻防對抗本質上是成本對抗,因此,防御技術亟待變革。

以華為自身為例,5年前,抗D算法CPU即C碼實現為主,即“軟防”,面對日益攀升的攻擊強度,沒有任何成本優勢,不得已、華為摒棄單一的“軟防”,借助專業硬件即NP(Network Processor)防御網絡層大流量攻擊,即“硬防”。針對單節點的云,可以有效降低防御成本。

此外,面對T級攻擊常態化態勢,對任何云而言,邊界On-premise防御失效;為了解決這個問題,有些云會借助T級高防預洗攻擊,干凈的流量回源到云,但自建高防成本較高,畢竟攻防本質上就是成本對抗,防御如果成本太高,等于防御失敗;還有一些云會借助運營商的云云清洗在網絡上游攔截攻擊,但同樣面臨成本高的問題,同時運營商云清洗還存在調度慢的問題,T級攻擊多是秒級加速(2021年多個攻擊樣本統計結果顯示每秒加速可高達70G以上),且攻擊持續時間短到不足2分鐘,結果調度還未完成,攻擊就已經結束了。

楊莉表示,國內頭部云廠商主流的做法,是依托云骨干和邊緣節點,利用Anycast的調度,形成全網分布式近源清洗網絡,但受國內運營商網絡環境限制,很難真正做到路由隨時隨地的Anycast,因此也引發出一種叫做運營商代播的技術。

掃段攻擊已經成為互聯網公害,幾乎所有網絡層DDoS攻擊形態都可以被用來做掃段,近年來數十甚至上百的C段同時被攻擊已經成為云面臨的最普遍網絡威脅。到了IPv6時代地址海量,有可能出現上千C段同時被掃段的情況。

楊莉舉例說,2021H1,香港100多個C段同時被攻擊,到每一個目的IP地址的攻擊報文速率不到100PPS,對單目的IP而言,無法觸發防御,這類掃段攻擊叫做“單IP低速掃段”。

雖然攻擊對單目的IP而言,沒有形成直接的DDoS威脅,但因為同時被攻擊的IP數量龐大,所有IP加起來形成的攻擊強度還是比較大的,最終導致機房的帶寬擁塞,整個機房的業務受損。還有一種掃段是“單IP高速掃段”,“單IP高速掃段”是指攻擊速率高,能觸發每一個目的IP的防御,但要求云邊界抗D系統具有高并發主機防護能力。

2021年,掃段攻擊復雜化,疊加了脈沖攻擊形態,使防御更加困難。過去單IP流量太大危及云基礎網絡設施安全,云通常采用秒級黑洞保護云自身網絡,但是掃段無法使用黑洞,如果對被攻擊的C段全部采用黑洞則大部分網絡也會被切斷,相當于殺敵一千自損八百。

針對IPv6面臨掃段攻擊更嚴重的情況,華為采用三層防御架構,對單個云網絡來說是兩層防御,即第一層網段防御,第二層是主機防御,網段防御層過濾掃段攻擊,保護云網絡,主機防御層過濾傳統的針對單IP的DDoS攻擊,保護云租戶業務。

如果掃段攻擊流量大到危及云網絡鏈路帶寬,則啟用BGP flowspec,在運營商網絡阻斷掃段攻擊,將對云的攻擊損失降低到最小。當前運營商已經逐步采用BGP flowspec替代傳統的單一的基于黑洞路由的流量封堵技術。

同樣,為了獲利,互聯網業務發生變化亦驅使DDoS攻擊形態發生變化,最終引發抗D技術隨之變革。過去互聯網業務以網站為主,結果以WEB CC為主。如今互聯網業務復雜了,針對APP的CC攻擊,針對云微服務API的CC攻擊日漸猖獗。

另外,80%的流量都加密了,但DDoS攻擊并沒有因為加密而減少,反而讓防御更加困難,再加上隨著IPv6發展,5G物聯網興起,海量僵尸主機越來越廉價,導致CC攻擊速率越來越高。

互聯網業務變化對防御技術產生的影響非常大,可以說傳統防御技術失效。首先,過去網站防御通常采用基于重定向的源挑戰認證技術,但這類防御技術不能應用于APP和API業務防護,不僅認證強度不夠,攻擊會繞過,關鍵APP和API訪問會中斷。

其次,針對加密攻擊,很多廠商提倡的是解密防御,但解密防御的性能非常低,導致邊界抗D喪失成本優勢,最重要的是會成為網絡的性能瓶頸。

最后面對海量僵尸發起的低速CC,每一個僵尸攻擊速率非常低,導致源限速失效。

楊莉提到,針對這些變化,華為對HTTP CC及HTTPS CC防御根技術進行了變革,摒棄源認證技術,采用多維度的源行為分析技術防御高頻CC,同時引入滑動窗口模擬機器人周期性攻擊行為,提升行為分析識別CC攻擊的準確率。行為分析防御屬于非侵入式防御技術,對業務的兼容性好,且防御性能有明顯優勢。

尤其基于行為分析防御加密CC,不解密防御性能是解密防御的幾十倍,且完美地規避了邊界抗D解密防御的部署缺陷。近年來AI技術火熱, AI智能分類技術非常適合用于僵尸識別,華為主要用于防御低頻HTTP CC。

近年云原生安全火熱,過去云邊界抗D主要職責是防御網絡層攻擊,但隨著CC攻擊強度大幅度攀升,危及云網絡基礎設施,因此云邊界抗D必須過濾大流量CC。比如,2019年3月某云上廣告API調用遭受175Gbps的CC攻擊,其中25Gbps網絡層CC,150Gbps HTTP CC。

因此,云原生安全已經逐步將CC攻擊納入DDoS防護服務看護范疇。那么,華為云原生安全到底怎么做的?首先針對網絡層泛洪攻擊,華為云依據租戶具體防護帶寬劃分為不同的防御組,比如10G防御組,50G防御組,依靠專家策略模版,即可做到全程無干預防御。其次,針對復雜的CC攻擊主要 借助“防御自動駕駛”實現防御全程自動化。

大家知道,華為的網絡已經成功實現了“自動駕駛”,當前DDoS防御華為也在主推 “自動駕駛”。所謂“自動駕駛”,就是過去CC防御效果不好,全靠運維人員手工去調優策略,現在這個過程是系統自動去執行。

簡單來說,就是當某IP遭受CC攻擊且出現漏防時,系統會自動對被攻擊IP各種維度流量做做快照,自動分析、評估防御效果,找出漏防流量,同時將被攻擊的IP的防御環境進行克隆創建新的防護組,基于新的防護組進行防御策略針對性地收緊調優,同時持續進行流量快照、防御效果評估循環,只有當防御后多維度的轉發流量和流量基線相符合,即說明防御效果達成,此時停止策略調優過程。攻擊結束,系統自動進行攻擊數據歸檔, IP防御環境復原。

最后,楊莉表示,云網絡租戶和云主機數量龐大,大流量CC攻擊如果還依靠傳統的人工響應策略調優,成本將達到難以想象。華為希望借助防御自動駕駛,實現云原生CC防御全程自動化。

原文標題:華為楊莉:IPv6+云時代DDoS挑戰與對策

文章出處:【微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

審核編輯:彭菁
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    216

    文章

    34530

    瀏覽量

    252618
  • 自動駕駛
    +關注

    關注

    784

    文章

    13923

    瀏覽量

    166834
  • ai技術
    +關注

    關注

    1

    文章

    1289

    瀏覽量

    24413

原文標題:華為楊莉:IPv6+云時代DDoS挑戰與對策

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    自動駕駛汽車安全嗎?

    隨著未來汽車變得更加互聯,汽車逐漸變得更加依賴技術,并且逐漸變得更加自動化——最終實現自動駕駛,了解自動駕駛汽車的安全問題變得非常重要,這樣你才能回答“
    的頭像 發表于 10-29 13:42 ?586次閱讀
    <b class='flag-5'>自動駕駛</b>汽車安全嗎?

    自動駕駛HiL測試方案案例分析--ADS HiL測試系統#ADAS #自動駕駛 #VTHiL

    自動駕駛
    北匯信息POLELINK
    發布于 :2024年10月22日 15:20:19

    l4級別自動駕駛的特點是什么

    L4級別自動駕駛作為自動駕駛技術的一個重要里程碑,代表了高度自動化駕駛模式,能夠在無需駕駛員持續監控或介入的情況下,完成大部分的
    的頭像 發表于 10-22 14:41 ?1179次閱讀

    自動駕駛技術的典型應用 自動駕駛技術涉及到哪些技術

    自動駕駛技術的典型應用 自動駕駛技術是一種依賴計算機、無人駕駛設備以及各種傳感器,實現汽車自主行駛的技術。它通過使用人工智能、視覺計算、雷達、監控裝置和全球定位系統等技術,使
    的頭像 發表于 10-18 17:31 ?957次閱讀

    云原生和非云原生哪個好?六大區別詳細對比

    云原生和非云原生各有優劣,具體選擇取決于應用場景。云原生利用云計算的優勢,通過微服務、容器自動化運維等技術,提高了應用的可擴展性、更新速
    的頭像 發表于 09-13 09:53 ?445次閱讀

    沃爾瑪斥資2億推進自動駕駛叉車項目,加速倉庫自動化

    美國零售業巨頭沃爾瑪正積極布局未來物流,計劃斥資高達2億美元引入“自動駕駛叉車”技術,以顯著提升其倉庫運營的自動化水平。據可靠消息源透露,沃爾瑪已與新興科技公司Fox Robotics達成深度合作協議,旨在通過這一創新技術優化供應鏈效率。
    的頭像 發表于 07-30 17:08 ?663次閱讀

    FPGA在自動駕駛領域有哪些優勢?

    對實時性要求極高,任何延遲都可能導致安全事故。FPGA的硬件特性使得其能夠實現極低的延遲,確保自動駕駛系統能夠實時響應環境變化并做出正確的決策。 高能效比: 盡管FPGA的功耗相對于一些專用處理器可能
    發表于 07-29 17:11

    FPGA在自動駕駛領域有哪些應用?

    FPGA(Field-Programmable Gate Array,現場可編程門陣列)在自動駕駛領域具有廣泛的應用,其高性能、可配置性、低功耗和低延遲等特點為自動駕駛實現提供了強有力的支持。以下
    發表于 07-29 17:09

    機械自動化和電氣自動化區別是什么

    機械自動化和電氣自動化是現代工業生產中兩個重要的領域,它們在許多方面有著密切的聯系,但也存在一些明顯的區別。 一、基本概念 機械自動化 機械自動化是指利用機械設備、傳感器、控制系統等技
    的頭像 發表于 07-01 09:33 ?4376次閱讀

    機械自動化自動化的一種嗎

    引言 自動化技術是指利用控制裝置對生產過程進行控制,以實現生產過程的自動化。機械自動化自動化技術的一種,它主要涉及到使用機械設備和控制系統
    的頭像 發表于 07-01 09:32 ?1817次閱讀

    工業自動化自動化區別是什么

    工業自動化自動化是兩個密切相關但又有所區別的概念。在這篇文章中,我們將詳細探討它們之間的區別,以及它們在現代工業生產中的應用。 一、自動化的定義 自動化是指通過使用機器、計算機和其他
    的頭像 發表于 06-11 11:13 ?1864次閱讀

    未來已來,多傳感器融合感知是自動駕駛破局的關鍵

    的Robotaxi運營。這標志著L4級自動駕駛迎來了新的里程碑,朝著商業落地邁進了一大步。中國的車企也不甘落后:4月7日,廣汽埃安與滴滴自動駕駛宣布合資公司——廣州安滴科技有限公司獲批工商執照。廣汽埃安
    發表于 04-11 10:26

    自動駕駛已成現實?賽思時間同步服務器賦能北京市高級別自動駕駛示范區,為自動駕駛提供中國方案

    賽思時間同步服務器賦能全球首個“車路云一體”高級別自動駕駛示范區,為自動駕駛提供中國方案!北京市高級別自動駕駛示范區的“中樞神經”-云控基礎平臺北京市高級別
    的頭像 發表于 03-22 09:30 ?1090次閱讀
    <b class='flag-5'>自動駕駛</b>已成現實?賽思時間同步服務器賦能北京市高級別<b class='flag-5'>自動駕駛</b>示范區,為<b class='flag-5'>自動駕駛</b>提供中國方案

    自動駕駛發展問題及解決方案淺析

    汽車的發展提供有益的參考。 ? 自動駕駛汽車發展的現狀與挑戰 (一)技術難題 自動駕駛汽車的核心在于通過先進的傳感器、算法和控制系統實現車輛的自主駕駛。然而,在實際應用中,
    的頭像 發表于 03-14 08:38 ?1212次閱讀

    華為自動駕駛技術怎么樣?

    ? ? ? 自動駕駛技術是當今世界汽車產業的重要發展方向。作為全球領先的科技企業,華為自動駕駛技術方面也進行了深入的研發和創新。 一、華為自動駕駛
    的頭像 發表于 02-02 16:58 ?1850次閱讀
    主站蜘蛛池模板: 欧美特级特黄AAAAA片 | 色欲久久精品AV无码 | 国产精品一区第二页 | 99国产在线视频有精品视频 | 国产亚洲视频精彩在线播放 | 国产午夜亚洲精品理论片八戒 | 欧美97色伦综合网 | 伊人影院2019 | 亚洲成A人片在线观看中文不卡 | 国产精品亚欧美一区二区三区 | 亚洲一品AV片观看五月色婷婷 | 好大快用力深一点h视频 | 国精产品一区二区三区 | 亚洲免费在线 | 性xxxx直播放免费 | 秋霞电影网伦大理电影在线观看 | 欧美午夜精品一区二区蜜桃 | 午夜精品久久久久久99热蜜桃 | 交换年轻夫妇HD中文字幕 | 老外的好大c的我好爽 | 亚洲精品无码专区在线播放 | 97在线观看免费 | a久久99精品久久久久久蜜芽 | 国产成人免费高清视频 | 日本 一二三 不卡 免费 | 色综合久久网女同蕾丝边 | 国产精品美女久久久久AV超清 | 国产高清免费视频免费观看 | 秋霞午夜鲁丝片午夜精品久 | 青青青青青青青草 | 俄罗斯人xxx | 精品亚洲欧美中文字幕在线看 | 高干紧射H后入 | 欧美性xxx极品 | 99久久国产免费福利 | 国产精品久久久久成人免费 | yellow日本动漫高清 | 熟妇无码乱子成人精品 | 日本G奶乳液汁 | 欧美成人性色生活18黑人 | 国产精品久AAAAA片 |