面向DDoS流量防护的东软NTars 应对之道

文:姚伟栋

  电信运营商业务承载类网络是高端网络的典型代表。而随着业务系统的逐年扩大,部分大型行业客户的网络系统也越来越多的体现出高端网络的特征,甚至包括电信运营商围绕承载网络而建设的业务支撑类网络系统的骨干区域也逐步加入到高端网络阵营。
  高端网络最根本的运维要点在于如何向接入用户网络提供满足要求的服务质量承诺,如带宽、响应延迟等指标。DDoS攻击最直接的破坏效果恰恰表现在大幅度降低骨干链路的可用带宽资源和处理响应速度,所以高端网络几乎成为DDoS首选的攻击对象并进而沦落为拒绝服务攻击的重灾区。

  高端网络痼疾—DDOS
  普通企业网大量应用的一些传统安全技术几乎都不适用高端网络对DDoS的防范,高端网络几乎已经面临着无计可施的局面。

  普通企业网络通常会采用类似于防火墙、DDoS专项过滤器等设备,通过在企业网边界点上的部署防止DDoS流量由低等级区域向关键区域渗透。然而,这种解决思路并不适合高端网络,主要表现如下:

  正是由于传统DDoS串接防护设备显而易见的局限性,决定了其无法在高端网络中进行应用部署。

  当寻求传统DDoS解决方案受挫后,高端网络运维部门转而在网络设备管理维护体系中进行尝试,采取的方式通常包括在网络路由设备中增加静态ACL、手动调整QoS流量整形策略等。但这似乎由一个极端走向了另一个极端,完全忽略了一个现实问题——DDoS本质上是一种人<—>人对垒的网络安全斗争,而非人<—>机之间刻板的流量管理配置。这主要是由于以下原因造成的:

  由此可见,高端网络在应对DDoS威胁时所需要的既不是脆弱的传统DDoS过滤设备,也不能是简单粗暴的网络层ACL访问控制机制。高端网络需要的是一种既可保持网络系统健壮性又能提供较高检测命中率的新颖思路。

  东软NTars的DDOS应对之道
  NetEye异常流量分析与响应系统(NTars)是东软公司面向高端网络领域推出的流量分析系统,并由于一脉相承的血统缘故,NTars不仅具备一般网络流量分析系统的仪表功能,而且着重突出系统在异常流量分析方面的专长技能并提供多种响应处理手段。作为异常流量的常见表现形式,DDoS行为被列为NTars系统的基本防范目标之一。
  NTars系统通过综合采用ICA复合采集机制、高效检测引擎和自动响应能力等多项技术,为高端网络DDoS流量防护给出全新的解决路线,并充分保障了目标网络的原有稳定性。

  NTars所实现的ICA复合采集机制,广泛吸取Netflow、Sflow、Cflowd、NetStream、Port Mirroring、SNMP等各项技术的综合优势,通过多种渠道获得采集对象的传输层以下各协议层特征甚至可按需获得可疑流量应用层完整信息,为准确检测海量背景压力下混杂的DDoS流量提供多元化的基础数据。ICA复合采集机制所呈现的技术优势表现在以下几方面:

  NTars能够通过流量基线和流量阀值两种方式提供全局流量检测服务,流量基线和流量阀值分别描述了目标链路流量分布的“正常”和“异常”:

  流量基线和流量阀值,分别从正常、异常两种视角对目标链路的健康状况进行描述,两者的结合使用有效促进NTars及时、准确的检测和定位异常行为,并为系统自动响应机制提供有关异常流量的规范性描述。

  同时,为了将混杂在正常业务应用流量中、大量消耗网络带宽的类DDoS异常行为(如Worm、Spam)准确识别出来,NTars专门增加了基于样本描述的特征匹配检测引擎,为应用层内部的异常行为进行专项检测,把DDoS防护范围从单纯的传输层以下进一步扩大到OSI所有层面。
  NetEye安全实验室提供持续更新的特征规则库。NetEye特征库采用了东软公司自主产权的NEL语言对业内已知有关网络安全的异常行为进行了严格、精确的特征描述,是NTars进行应用层异常识别的技术基础。

  如果说基线概念的出现代表着网络性能分析阶段与异常行为检测阶段的临界点,那NTars系统所具备的多种响应能力则把行为检测与安全防护两大职能分类进行了有机统一。
  NTars名字中的” R”(esponse)清晰地传达出东软公司对其防护能力所寄托的厚望。尽管采用旁路部署方式,NTars却轻松实现了对DDoS等异常行为的主动干预,从而将其与单纯的检测报警类设备泾渭分明的区别开来。

  通过NTars的多种响应手段,网络运维人员得到的不再是令人眼花缭乱的空洞报警,而是系统针对DDoS流量自动采取控制机制的切实收益。

  博采众长,多技傍身
  东软NetEye NTars不仅仅是网络性能/流量分析系统,而是更具网络安全特征的异常行为检测系统;NTars也不仅仅是单纯的DDoS防护设备,而且还能够对蠕虫传播、垃圾邮件、P2P通信、应用层内容安全以及网元设备节点监控提供一站式的服务。

  总之,东软NetEye NTars是集检测与响应于一身的混合型防护设备,不仅通过旁路部署的方式避免了对高端网络稳定性的影响,而且又利用BGP/CLI等方式完成了对可疑流量的反向抑制。对于高端网络运维而言,NTars综合提供了统计分析、异常检测和反向抑制三大部分功能,是对DDoS进行有效反制的不二之选。

联系我们

欢迎致电4006556789,或通过在线方式与我们联系

close

关闭