第四章防範內網遭受DoS攻擊的策略
盡管網絡安全專家都在著力開發抗DoS攻擊的辦法,但收效不大,因為DoS攻擊利用了TCP協議本身的弱點。在交換機上進行設置,並安裝專門的DoS識別和預防工具,能最大限度地減少DoS攻擊造成的損失。
利用三層交換建立全麵的網絡安全體係,其基礎必須是以三層交換和路由為核心的智能型網絡,有完善的三層以上的安全策略管理工具。
局域網層
在局域網層上,可采取很多預防措施。例如,盡管完全消除IP分組假冒現象幾乎不可能,但網管可構建過濾器,如果數據帶有內部網的信源地址,則通過限製數據輸入流量,有效降低內部假冒IP攻擊。過濾器還可限製外部IP分組流,防止假冒IP的DoS攻擊被當作中間係統。
其他方法還有:關閉或限製特定服務,如限定UDP服務隻允許於內部網中用於網絡診斷目的。
但是,這些限製措施可能給合法應用(如采用UDP作為傳輸機製的RealAudio)帶來負麵影響。
網絡傳輸層
以下對網絡傳輸層的控製可對以上不足進行補充。
獨立於層的線速服務質量(QoS)和訪問控製
帶有可配置智能軟件、獨立於層的QoS和訪問控製功能的線速多層交換機的出現,改善了網絡傳輸設備保護數據流完整性的能力。
在傳統路由器中,認證機製(如濾除帶有內部地址的假冒分組)要求流量到達路由器邊緣,並與特定訪問控製列表中的標準相符。但維護訪問控製列表不僅耗時,而且極大增加了路由器開銷。
相比之下,線速多層交換機可靈活實現各種基於策略的訪問控製。
這種獨立於層的訪問控製能力把安全決策與網絡結構決策完全分開,使網管員在有效部署了DoS預防措施的同時,不必采用次優的路由或交換拓撲。結果,網管員和服務供應商能把整個城域網、數據中心或企業網環境中基於策略的控製標準無縫地集成起來,而不管它采用的是複雜的基於路由器的核心服務,還是相對簡單的第二層交換。此外,線速處理數據認證可在後台執行,基本沒有性能延遲。
可定製的過濾和"信任鄰居"機製
智能多層訪問控製的另一優點是,能簡便地實現定製過濾操作,如根據特定標準定製對係統響應的控製粒度。多層交換可把分組推送到指定的最大帶寬限製的特定QoS配置文件上,而不是對可能是DoS攻擊的組製訂簡單的"通過"或"丟棄"決策。這種方式,既可防止DoS攻擊,也可降低丟棄合法數據包的危險。
另一個優點是能定製路由訪問策略,支持具體係統之間的"信任鄰居"關係,防止未經授權使用內部路由。
定製網絡登錄配置
網絡登錄采用惟一的用戶名和口令,在用戶獲準進入前認證身份。網絡登錄由用戶的瀏覽器把動態主機配置協議(DHCP)遞交到交換機上,交換機捕獲用戶身份,向RADIUS服務器發送請求,進行身份認證,隻有在認證之後,交換機才允許該用戶發出的分組流量流經網絡。