主流硬件DDOS防火墙防御功能对比完整版

安全
以下的文章主要描述的是主流硬件DDOS防火墙防御功能对比,其中包括软件防火墙解决方案,硬件防火墙解决方案等相关内容的描述。

此文章主要向大家讲述的是主流硬件DDOS防火墙防御功能对比,近年来,随着木马、病毒的肆意横生,互联网拒绝服务攻击的频度和攻击流量也随之急速增加,在攻击方式、攻击技术和攻击资源不断成熟的同时,抗拒绝服务的相关软硬件产品也获得了长足的发展。

现今的IDC市场基本上已经到了缺乏有效的拒绝服务攻击防御手段将无法进行稳定的IDC业务运营的境地。

近年来,随着木马、病毒的日益泛滥,互联网拒绝服务攻击的频度和攻击流量也随之急速增加,在攻击方式、攻击技术和攻击资源不断成熟的同时,抗拒绝服务的相关软硬件产品也获得了长足的发展。现今的IDC市场基本上已经到了缺乏有效的拒绝服务攻击防御手段将无法进行稳定的IDC业务运营的境地。

 

但拒绝服务防御产品种类繁多,价格差异也非常大,从几百元安装在目标服务器上对单台服务器进行保护的软件防火墙到几万甚至十几万元的百兆、千兆硬件防火墙,包括新出现的提供硬件防火墙方案并协助客户DIY硬件防火墙的实惠的替代方案等,客户往往无所适从,尤其对DIY硬件防火墙所使用的相关技术、防御能力等不了解,使其在选择时往往无所适从。

在使用过各种拒绝服务攻击DDOS防火墙防御产品和方案后,本文笔者将就现今主流的拒绝服务攻击方式、相应防御手段及对应的防御策略来剖析现今各种主流攻击防御手段的优劣因为拒绝服务攻击,IDC行业进入门槛无形被提升了许多。对IDC市场了解的投资者在进行IDC机房投资时时不得不考虑相应的拒绝服务攻击防御策略。目前可供选择的拒绝服务攻击(DDoS)解决方案大概分为:

1、 软件防火墙解决方案

2、 硬件防火墙解决方案

3、 DIY硬件防火墙解决方案

第一节 成本比较

对于IDC运营而言,从成本和防御特点上分线,其优缺点如下:

1、 软件防火墙解决方案因为是安装在被保护的服务器上,其防御能力和防御区域有限,在攻击流量稍大的情况下,对目标服务器硬件资源占用严重,且如果机房服务器数量较多,整体成本也很高。但软件防火墙安装方便,不用动硬件设备,部署很灵活。

2、 硬件防火墙是目前IDC广泛采用且能起到实际效果的防御方案,其缺点是投资成本过高,中小IDC很难接受,购买成本一般在百兆产品在2-4万元,千兆在6-8万元左右。如果需要对高带宽进行防御,群集成本更高。

3、 新出现的DIY硬件防火墙方案。和软件防火墙不同,DIY硬件防火墙方案是通过安装在客户自行准备的硬件平台上的内核软件实现和一般硬件防火墙相同的防御能力和防御功能。由于硬件平台有用户自行准备,所以可以利用现有设备,将整体拥有成本降至最低。一般而言,百兆防御成本大概为1000元每机房每月,千兆防御为1500元每月。

对于防御能力而言,软件防火墙因为其模式上的缺陷,无法对整个机柜或机房建立保护,过滤攻击数据包时消耗的系统资源也会影响目标系统的正常应用,所以在这里不予评价。

现在硬件防火墙全部是X86架构,通俗来说,防火墙硬件就是一台电脑,并不是专门用于网络处理的专用处理芯片,和DIY硬件防火墙防御模式相同,均能对整个机柜和机房进行保护,并能群集防御高流量攻击,所以我们将视线集中在硬件防火墙和DIY硬件防火墙上。

防御能力及整体拥有成本对比:

从拥有成本对表表格来看,硬件防火墙作为主流防御手段,其整体拥有成本也很高,作为折中方案的DIY硬件防火墙,其提供的按月收取服务费的方式倒是很好的解决了IDC面临的资金压力和投资风险等问题。

第二节 防御功能对比(攻击方式篇)

谈到防御功能,我们就不能不分析一下目前国内互联网上主要的拒绝服务攻击手段,现今互联网上主要使用的攻击手段有:SYN-FLOOD:老牌DDOS攻击方式,利用TCP协议三次握手的弱点发起的攻击,特点是攻击源地址是虚假地址,不容易跟踪到攻击源。攻击者在单位时间内构造的TCP-SYN数据包数量越多,其攻击效果就越显著。

单一原址SYN攻击:针对目前群集DDOS防火墙防御利用三层交换设备(如Cisco三层交换机)进行端口聚合和负载均衡时均衡算法的漏洞,使用真实的或者虚拟成单一源地址和相同的源端口进行攻击。此种攻击方式在大部分三层交换设备上会通过单一线路进行交换,从而削弱群集防御的效果。

真实原址SYN攻击:针对某些软件防火墙和硬件防火墙的防御原理,专门针对防火墙的反向寻址防御方式发起的攻击方式。最近两年网络傀儡机价值链的建立,使得真实原址SYN攻击成为现在互联网上较多的一种攻击方式,攻击者通过控制的众多的傀儡机进行攻击数据包的发送。

SYN大包攻击:和一般SYN攻击不同,SYN大包攻击是通过构造超大的TCP数据包,造成被攻击目标网络堵塞的方式达到攻击效果,和普通SYN不同,发起同样流量的攻击,发送超大数据包占用发送端的系统资源更少。

UDP大包攻击:相对于TCP协议数据包而言,攻击端仅需要更少的系统资源就能构建出UDP数据包,这也为攻击者大肆发送UDP攻击包提供了条件,UDP攻击一般是通过超大数据包堵塞网络带宽来实现。

代理CC攻击:最初由中华攻客的攻击软件引发的互联网大量代理CC攻击。通过收集互联网上出现的大量免费开放代理服务器,通过对这些服务器提交大量针对攻击目的地址的访问请求,由代理服务器中转进行的攻击。代理CC攻击因其发起端仅需要一条普通宽带线路,其攻击地址又是真实地址(代理服务器地址),曾一度使得众多网络运营者深受其害。

SYN-ACK、PSH-ACK等:针对TCP连接的各种弱点发起的攻击方式。

传奇DB攻击:专门针对传奇数据库的攻击方式,也是由中华攻客最先写的攻击程序,其攻击方式是模拟传奇客户段账号创建动作,使得传奇服务器瘫痪。

传奇刷小人攻击:通过不停的上下线和模拟登陆,使得传奇服务器瘫痪。

以上的相关内容就是对主流硬件DDOS防火墙防御功能对比的介绍,望你能有所收获。

 

【编辑推荐】

  1. IPTV会否是分众购对象
  2. 我国IPTV研究目全球领先
  3. 3G与IPTV是发展大方向
  4. 我国IPTV研究目全球领先
  5. 3G与IPTV是发展大方向
责任编辑:佚名 来源: 中国IT实验室
相关推荐

2010-09-14 13:10:36

2010-09-14 14:07:56

2010-09-27 09:18:55

2010-09-14 13:34:03

2010-09-29 14:49:37

2010-09-16 08:38:54

2010-09-14 11:11:09

2010-09-25 17:05:51

2011-05-18 11:06:46

2009-07-16 22:39:11

2010-09-30 16:57:32

2010-01-21 11:35:19

安全硬件防火墙

2009-08-20 08:47:53

Windows 7安全性防火墙

2010-09-09 17:22:36

2010-09-16 11:18:01

2011-07-30 12:57:24

2011-03-11 14:52:47

2010-09-14 12:19:02

2015-12-02 15:59:51

2010-09-03 11:50:03

点赞
收藏

51CTO技术栈公众号