积极预防 及时发现
快速响应 力保恢复
综述:阻击网络安全头号威胁
发布时间:2002-11-19 信息来源:管理员

 10月21日下午5点前后,全球互联网的核心基础设施遭遇了一场最严重的攻击。分布全球的13台互联网根服务器均受到大规模DDoS(分布式拒绝服务)攻击,数不清的ICMP报文,如洪水一样,冲击着重重保护下的根域名服务器。事后安全专家心有余悸的说,只要攻击再持续一个小时,整个互联网的域名服务体系就会陷入崩溃。其实,类似的攻击,在网络上已经屡见不鲜。   2000年初,全球顶级的网络服务商,yahoo,ebay,amazon,microsoft先后遭到大规模DDoS(分布式拒绝服务)攻击,加速了脆弱的网络经济的崩溃。美国参议院联合经济委员会主席、犹他州参议员Rob.rtBenn.ti事后说:"最近那些针对大型商业网站的`拒绝服务`攻击,会削弱公众对互联网以及通过其所从事商业交易的信心。"   2000年中美黑客大战,中国一些黑客通过拒绝服务攻击的方式造成美国白宫及多家美国政府部门的站点瘫痪,引起了美国国家安全机构的极大重视。   2001年-2002年,著名网络服务商www.8u8.com遭受拒绝服务攻击打击,事后该公司悬赏几十万元追查肇事者,并向公安报案,但是最终未能抓获任何嫌疑人。   2002年,高考结束后,两省高教局开办的网上查分系统遭受猛烈的拒绝服务攻击,当地教育网对外服务无法开展,几乎无法完成后来的网上招生工作。   2002年7月,全球活跃程度排名第三的病毒,由印度激进分子制作并传播的Yaha,在传播的同时对巴基斯坦政府站点进行拒绝服务攻击,传播范围更大,攻击力更强,更加大了拒绝服务攻击的防护难度和追查难度。   拒绝服务攻击(Denial of Service,简称DoS)正在肆无忌惮地侵扰着国内外著名的网络服务商和金融证券、电信、政府等企业机构。2001年,加州大学研究机构发布的一份报告中指出:世界范围内每周至少发生四千次拒绝服务攻击。随着许多关键性服务越来越多的普及上网,这种攻击形式带来的灾难性破坏和经济损失也将越来越大。不时发生的重大事件无疑不在提醒着人们:DoS仍然是网络的头号威胁。   如何阻挡DoS攻击?已成为网络安全的最大难题,而国内更是连专业抗拒绝服务攻击的产品都没有。不过,日前,中联绿盟公司推出的专业防治DoS攻击的产品“黑洞”Collapsar填补了这一市场空白,实现了在高强度攻击环境下,保持95%以上的连接保持率和新连接发起成功率。   头号威胁带来的安全需求"填补国内市场的空白。"绿盟科技显然明白这对信息安全产品市场的重大意义和背后隐藏的巨大商机,并希望通过“黑洞”Collapsar产品的推出,来满足市场上因DoS攻击的巨大威胁而带来的广泛安全需求。   所谓DoS攻击,是指以阻塞服务器对正常请求的响应为目标的攻击途径,其中部分采用系统安全漏洞为切入点的攻击方式,可以很容易通过安装补丁,升级系统来防护;但是对于更多采用协议层的缺陷,或者采用资源比拼方式,以伪造过量请求造成服务器端连接堆栈溢出或资源耗尽,达到攻击效果的攻击方法,多年以来一直没有很好的解决途径。   理解这种DoS攻击,可以想象为一个公用电话呼叫服务系统(比如119报警台),如果有人控制了多部电话机,并利用它们恶意不间断连续拨打骚扰电话,就可能造成电话系统繁忙,从而阻塞正常的电话请求,造成呼叫中心无法为正常的用户请求服务。   就如同恶意骚扰公用电话系统只需拿起身边的电话一样,进行拒绝服务攻击的工具也极为泛滥,加上所针对的协议层的缺陷短时无法改变的事实,DoS一直以来,都让网络安全领域束手无策,从2001年到现在,多家国内外安全站点都曾因拒绝服务攻击而饱受折磨,就是这一状况的真实写照。以最典型的DoS攻击SYN Flood为例,其原理及攻击源代码已经公布了好几年,但是直到今天依然具有极强的破坏力,国际上先后推出的诸如Random Drop、SYN Cookie,Syn proxy等等之类的防护算法也都无法根除这种攻击,在受到高强度DoS攻击的时候大部分防火墙对此也是无能为力,甚至成为攻击目标。   在“黑洞”这样的专业安全产品推出前,针对高强度DoS攻击现象,由于没有太好的解决途径,相当多遭受攻击的网络服务商只能无奈地采用增加系统资源,扩充主机集群数量,采用负载均衡等方式的退让策略,希望通过提高主机集群的响应能力来被动缓解攻击。效果如何呢?“这种做法在面临高强度DoS攻击的时候,其资源耗费和维护成本的增加往往是无止境的,而且攻击者往往得寸进尺,退让终究不是办法。”-绿盟的工程师这样点评。   市场的需求是巨大的,网络安全厂商需要做的是如何阻击DoS攻击。就目前的市场而言,一些优秀的防火墙产品都内置了抗DoS模块,采用诸如Syn proxy、Syn cookie或类似的算法进行有限类型的拒绝服务攻击的防护,并能够在中低强度的拒绝服务攻击环境下起到良好的防护效果。国外的专业抗拒绝服务产品也开始进入国内市场,并在一些大型网络服务商那里得到了实际应用。   但是,那些防火墙作为通用安全产品限于自身的功用性和处理事务的多样性,在抗拒绝服务这一具体环节上根本无法达到高强度防护的能力;而国外的同类产品其昂贵的价格和并不过人的防护能力显然也仅仅是服务商在经受攻击困扰而又没有选择余地情况下的无奈之选。“黑洞”Collapsar的出现打破了这种格局,它为所有网络服务商和将关键性服务上网的金融证券、政府部门、电信、教育等各行业用户,以及饱受拒绝服务攻击困扰并希望提升网络服务安全品质的企业,提供了全新的、更有效的选择。   阻击DoS攻击:“道高一尺”还是“魔高一丈”?   “黑洞”产品推出前,一些用户也在采用各种方式防范拒绝服务攻击,常用手段包括优化系统参数:比如减少连接等待时间,增加连接队列缓冲,减少和取消服务端连接重试次数,设置连接代理等等,优化参数只能有限提升系统的抗打击能力,可以对突发的拒绝服务攻击进行有限的抵抗,对于持续性的拒绝服务攻击,优化参数的防护意义几乎为零。   选用安全设备:具有抗DoS的防火墙在很多场合被用户采用,但是通用安全产品其所处理的数据种类繁多,其过滤规则和业务模式也非常繁杂,加上抗拒绝服务的认证和处理模块,系统整体性能将会极大下降,尽管可以很好保护所防护的主机,但是当攻击数据达到一定量级时,防火墙也会崩溃并造成受保护主机无法与外界通讯,从而实现拒绝服务攻击的效果。   增加资源,采用主机集群,负载均衡,DNS轮循等诸多手段增加响应主机的数量和响应能力,期望超过攻击者的攻击能力,从而不影响正常响应,但是正如前面提到的,这种退让策略是无止境的。   对于企业而言,这些阻击DoS的技术方案和防护方法都过于繁琐、复杂。“对于大部分网络服务商、从事网络服务企业、信息交互企业以及政府机关等用户而言,他们所迫切需要的,不单纯是技术方案,更需要一种简化手段,能够在非技术人员值守,甚至无人值守的情况下,对多种拒绝服务攻击形式实现全自动的防护。”在经过市场调研后,绿盟作出了这样的结论。   基于这一市场迫切需求,绿盟推出了“黑洞”Collapsar。据绿盟介绍,作为一个专业产品,黑洞的操作却非常简单,只需将外网和受保护网络通过黑洞的内外网卡互联,就可以完全实现对各种DoS攻击的智能分辨和自动防范。同时,管理者也可以通过管理端对黑洞进行灵活方便的配置,并能随时查阅当前流量状况、详细的日志和审计数据,从而方便追查肇事者,以法律手段打击网络犯罪。   另外,黑洞还可以通过不同的网络拓扑设置,能够保护的范围包括关键主机、网络设备(路由器、防火墙等)以至整个子网。黑洞的防护原理基于拥有国家专利的防护算法和先进的嵌入式体系结构,使用多种算法识别攻击流量和正常流量,能保证在很高的攻击流量环境下95%以上的连接保持率和95%以上的新连接发起成功率,防护效率远远超过各种公开的防护算法和其他具有DoS防护功能的通用安全产品,与国际同类的专业抗拒绝服务产品相比具有明显优势。   目前,黑洞产品能够对包括SYN Flood、ACK Flood、UDP Flood、ICMP Flood和(M)Stream Flood等多种DoS攻击方法进行防护,同时可以防止连接耗尽,对典型“以小吃大”的资源比拚型攻击(包括大规模的多线程下载)具有良好的防护能力。这种产品已经获得了市场的认可。早在正式发布之前,黑洞百兆、千兆两个型号的产品已经分别在若干家大型网络服务商、金融证券机构和教育网骨干节点进行了实际测试,分别可以很好的对百兆和千兆环境下大规模分布式拒绝攻击进行有效防护,“深受客户的好评”。甚至有的用户,仅仅经过了一些试用,在产品还没有正式下线发布的时候,就揣着支票等着提货。   不过,绿盟也深知阻击DoS的战斗才刚刚开始。“拒绝服务攻击的根源在于网络服务的公开性和面向对象的不可确定性,以及服务提供方资源的有限性和可耗尽性,这些因素决定了当前环境下并没有一劳永逸的最终解决方案,黑洞的推出,尽管扭转了一直以来抗拒绝服务攻击方面攻胜于防的不利局面,但是攻与防的较量却不会因此而结束。”