基于确定性包标记的DDoS攻击源追踪策略研究

来源 :东北大学 | 被引量 : 0次 | 上传用户:sdngam
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式拒绝服务(DDoS)攻击是攻击发起者联合或控制网络上能够发动拒绝服务攻击的若干主机同时向被攻击者发起攻击的网络行为,为消除DDoS攻击对Internet潜在的巨大危害性,研究人员对攻击前的预防、攻击中的检测和攻击后的防御做了大量深入细致的研究,其中对基于确定性包标记的DDoS攻击源追踪策略研究已成为该领域的重点。   本文首先对基于确定性包标记的DDoS攻击源追踪的现有策略进行了深入的研究,发现现有策略中存在以下问题:(1)为恢复一个完整的攻击源地址,需收集大量报文的问题,该问题导致了恢复地址的时间间隔过长,影响追踪速度;(2)随着攻击数目的增加,地址恢复的误检率增加明显:(3)数据包在跨越不同自治系统时被重复标记的问题;(4) IPv6网络环境中目前没有有效的攻击源追踪策略。   针对以上问题,本文首先在IPv4的网络环境下提出了基于冗余数据段和合作函数的包标记策略(DPMRC)。该策略的基本思想是:边界路由器对其转发的报文记录其IP地址的部分信息,通过增加记录冗余数据来降低地址恢复过程中的误检率;通过增加合作函数来使同一个地址的部分信息有效结合,利用合作函数的计算结果来判断收集到的信息是否属于同一地址。分析计算及模拟攻击实验结果表明该策略:(1)使用更少的数据包来标记攻击源的地址,使地址恢复的速度更快;(2)随着攻击数目的增加,使地址恢复时的误检率有所降低;(3)有效解决了数据包在跨越不同自治系统时的包重复标记问题。其次,通过对IPv6报头的详细分析,把DPMRC策略稍做改进后,成功地应用于IPv6的环境下,并对其性能进行评估,取得比较好的效果。最后提出了IPv4向IPv6的过渡期的标记策略。   最后,本文对未来研究工作进行展望,并提出了建设性方案。  
其他文献
在CSCW领域,实时协同组编辑长久以来一直是研究者所关注的热点,而对该领域的研究又长久以来集中在各类文档的一致性维护、操作冲突解决以及对于协同模式如异构协同等的深层研
股票价格的形成涉及很多不确定因素,且各因素之间的关系错综复杂,因此要从理论上彻底弄清楚股市的变化机理将十分困难。但股市是运动的、特殊的系统,股票价格的变化也存在着一定
随着构件的广泛应用,基于构件的软件工程也应运而生,其目标是在一个框架内用即插即用的软件构件——定制构造或者是商业成品(Commercial Off-The-Shelf,COTS)构件——组成应
传统Internet仅提供“尽力而为”的数据报发送服务,面对网络上日益增长的多媒体应用,现有路由机制已经逐渐不能满足新的需求。如何实现路由协议的扩展,使其提供有效的服务质
密闭鼓风炉铅锌熔炼过程冶金反应机理复杂,具有变量多、非线性、时变、藕合严重的特点,难以用传统的数学模型描述熔炼生产过程。维持炉况稳定是提高锌产量和质量的基本保证。
随着越来越多开发人员将应用部署在云端,如何为应用程序提供一个稳定可靠的运行环境变得越来越重要,其中如何做好底层资源的调度和负载均衡则是一个不容忽视的挑战。在这个背
空值关系模型用来对关系数据库中暂时未知的、不确定的或模糊的信息进行表示和处理。由于关系数据库是建立在经典集合论与二值逻辑的基础之上的,当需要对含有空值的不完全数
计算网格作为网格技术最早也是最主要的应用,目前已成为国内外研究的热点。它最初的目标是通过互连网将超级计算机联合起来,解决复杂大型科学计算问题;现在,这一目标已演变为
随着越来越多高校校园网络建设的完成,如何合理有效的利用校园宽带网络,成为越来越备受关注的焦点。校园网络电视也应运而生,且正在逐渐成为校园网络中必不可少的一部分。电
本论文从某大学数字媒体和电视系统的实际需求出发,针对认证授权方面讨论如何保障可运营网络电视业务,设计实现了一套校园网络电视认证子系统。该认证子系统借鉴数字电视条件