预览加载中,请您耐心等待几秒...
1/5
2/5
3/5
4/5
5/5

在线预览结束,喜欢就下载吧,查找使用更方便

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

(19)中华人民共和国国家知识产权局(12)发明专利申请(10)申请公布号CN108965211A(43)申请公布日2018.12.07(21)申请号201710358433.8(22)申请日2017.05.19(71)申请人南京骏腾信息技术有限公司地址210012江苏省南京市雨花台区西春路1号南楼11层1106室(72)发明人田新远(74)专利代理机构北京汇智胜知识产权代理事务所(普通合伙)11346代理人石辉(51)Int.Cl.H04L29/06(2006.01)权利要求书1页说明书3页(54)发明名称基于自适应阈值的DDOS攻击防御方法(57)摘要本发明公开了一种基于自适应阈值的DDos攻击防御方法,其包括:通过在线方式,将防御分为7层部署在防护对象前面;所述防御分别是:协议异常检测,源地址真实性验证,黑白名单,统计异常检测和速率限制,访问控制,基于特征的异常检测以及流量管理。本发明所述基于自适应阈值的DDos攻击防御方法,其能够针对各种DoS/DDOS攻击可能利用的弱点和漏洞进行全面防护,通过在线方式部署在防护对象前面,从而真正有效地防御拒绝服务攻击。CN108965211ACN108965211A权利要求书1/1页1.一种基于自适应阈值的DDos攻击防御方法,其特征在于,包括以下步骤:通过在线方式,将防御分为7层部署在防护对象前面;所述防御分别是:协议异常检测,源地址真实性验证,黑白名单,统计异常检测和速率限制,访问控制,基于特征的异常检测以及流量管理。2.如权利要求1所述的基于自适应阈值的DDos攻击防御方法,其特征在于,所述协议异常检测,包括检查IP包的格式是否正确,检查协议异常的IP包。3.如权利要求1所述的基于自适应阈值的DDos攻击防御方法,其特征在于,所述源地址真实性验证采用SYNCookie、反向路径过滤以及IP/MAC绑定三种方法进行。4.如权利要求1所述的基于自适应阈值的DDos攻击防御方法,其特征在于,所述统计异常检测和速率限制具体包括:将DDOS模块放置在防火墙模块的前端,基于每源IP的限制,可以限制每个源IP能够占用的资源;基于ADL规则的限制,可以让经过DDOS模块过滤后的流量,不会超过被防护设备的处理能力;设置并发连接数目、新建数目、每秒能转发流量的上限值;支持两套阈值,一套阈值和计划对象结合,另一套为默认阈值。5.如权利要求4所述的基于自适应阈值的DDos攻击防御方法,其特征在于,所述访问控制包括设置状态检测防火墙,考查数据包的IP地址参数,并且要关心数据包的连接状态变化,在防火墙的核心部分建立状态连接表,并将进出网络的数据当成一个个的会话,利用状态表跟踪每一个会话的状态。6.如权利要求5所述的基于自适应阈值的DDos攻击防御方法,其特征在于,所述流量管理包括:根据需要将特定的物理接口、子接口和网桥自定义为一个Zone,然后针对这些Zone分别进行流量管理;针对由多个IP地址组成的地址群组、子网或AAA认证群组,实现群组级的流量控制;针对群组内单个IP地址或AAA认证用户级别的流量控制。2CN108965211A说明书1/3页基于自适应阈值的DDOS攻击防御方法技术领域[0001]本发明涉及一种网络安全领域。更具体地说,本发明涉及一种基于自适应阈值的DDos攻击防御方法。背景技术[0002]DOS(DenialofService),即拒绝服务。造成DOS的攻击行为被称为DOS攻击,其目的是使计算机或网络无法提供正常的服务。最常见的DOS攻击有计算机网络带宽攻击和连通性攻击。[0003]DDoS(DistributedDOS),即分布式拒绝服务。DDoS攻击与DOS攻击类似,只是发起攻击的源是处于不同位置的多个攻击者,同时向一个或多个目标发起攻击,由于攻击的发出点分布在不同的地方,这类攻击称为分布式拒绝服务攻击。[0004]目前网络安全产品的种类非常多,如传统的防火墙、入侵检测、路由器等,由于设计之初就没有考虑相应的DDoS防护,所以这些设备无法针对复杂的DDoS攻击进行有效的检测和防护。虽然目前有不少专业的DDOS防护设备,但通常会使用统计的方法来做防范,由于DDOS攻击的方法不断翻新、变化,单一的防护在DDoS攻击面前显得一筹莫展。发明内容[0005]本发明的一个目的是解决至少上述问题,并提供至少后面将说明的优点。[0006]本发明还有一个目的是提供一种基于自适应阈值的DDos攻击防御方法,其能够针对各种DoS/DDOS攻击可能利用的弱点和漏洞进行全面防护,通过在线方式部署在防护对象前面,从而真正有效地防御拒绝服务攻击。[0007]为了实现根据本发明的这些目的和其它优点,提供了一种基于自适应阈值的DDos攻击防御方法,包括:[0008]通过在线方式,将防御分为7层部署在防护对象前面;