暂无图片
暂无图片
暂无图片
暂无图片
暂无图片
Anti-DDoS技术之引流回注介绍-6W100-整本手册.pdf
572
1页
11次
2022-06-27
免费下载
检测设备对镜像或采样(NetStreamsFlow)流量进行DDoS攻击检测
检测设备发现DDoS攻击后将攻击信息上报管理中心
管理中心向清洗设备下发防御策略和引流规则
核心设备将DDoS攻击相关流量牵引至清洗设备进行清洗,丢弃其中的攻击
流量
清洗设备将正常流量回注至核心设备
核心设备继续将流量转发至原目的地址
DDoS
引流回
技术介绍
技术简介
新华三资料开发部出品
Copyright © 2020 新华三技术有限公司 版权所有,保留一切权利
本文中的内容为通用性技术信息,某些信息可能不适用于您所购买的产品
策略路由引流是一种静态引流方式需要用
户在核心设备上配置策略路由,将外网侧接
口收到的访问被保护网络的流量转发至清洗
设备。
所有匹配策略路由的流量都将被转发至清洗
设备进行DDoS攻击清洗。
由于需要静态配置,且引流前无需经检测设
备进行检测此引流方式适合对少量高危网
段进行全面防护。
MPLS LSP回注
回注技术
策略路由回注
GRE回注
二层回注
二层回注是一种静态回注方式清洗设备通
过二层转发将正常流量回注至被保护网络。
用户需要预先获悉各被保护网段所处VLAN
并在清洗设备上为不同VLAN分别创建
VLAN接口清洗设备利用该接口将正常
流量回注至与其VLAN ID相同的被保护网络。
此回注方式适用于二层组网环境即清洗设
备可与被保护网络进行二层转发的场景。
策略路由回注是一种静态回注方式。回注步
骤如下:
1. 清洗设备利用静态路由,将正常流量转
发至核心设备。
2. 核心设备利用策略路由将回注口收到的
访问被保护网络的流量转发至汇聚设备
需要在清洗设备和核心设备上为不同被保护
网段分别配置静态路由和策略路由。如果网
络拓扑发生变化,需要手工修改静态路由和
策略路由的配置。
此回注方式适用于网络拓扑稳定的三层组网
环境,且用户需要具备核心设备的配置权限。
GRE是一种静回注方式由清洗设
通过GRE隧道将正常流量转发至汇聚设备。
清洗设备需要提前与不同汇聚设备分别建立
GRE隧道如果网络拓扑变化,要手
工修改GRE隧道配置
此回注方式适用于汇聚设备较少网络拓扑
稳定的三层组网环境。
MPLS LSP回注是一种动态回注方式
要提前在清洗设备、核心设备和汇聚设备三
LDP
LSP回注步骤如下:
1. 汇聚设备抵达被保护网络的路由通过
BGP发布给清洗设备
2. 清洗设备将该路由迭代到LSP后,通过
LSP将正常流量转发至汇聚设备
由于LSP动态建立且用户无需手工配置抵
达被保护网段的路由,此回注方式可以自动
适应网络拓扑变化适用于网络拓扑多变
三层组网环境
此回注方式要求核心设备与汇聚设备均支持
MPLS功能
策略路由引流
Anti-DDoS
Diversion & Injection
BGP引流是一种动态引流方式
如下:
1. 管理中心根据攻击息自动生成引流路
由(Guard路由),并下发给清洗设备
2. BGP
流路由。
3. 核心设备利用引流路由将DDoS攻击
关流量转发至清洗设备。
仅目的为被攻IP报文会被转发清洗
备进DDoS攻击清洗,其余无关流量
经过清洗设备。
此引流方式适合对海量IP进行精准防护。
BGP引流
引流技术
部署DDoS要通
术将DDoS关流清洗
备进清洗之后过回注技将正常流
回送核心设备,将其转发至原目的地址
DDoS统支多种引流回注技术
户可据不同部场景和网络环将相应
引流技术与回注技术进行搭配。
引流技术
回注技术
攻击流量
正常流量
无关流量
管理流量
DDoS态和两类其中注技的回用户而动态回注技
术的回注规则由相关协议动态生成。
2
4
5
3
1
管理中心
汇聚设备
检测设备
Internet
核心设备
清洗设备
4
5
2
3
被保护网络
DDoS系统
6
6
引流/回注口
回注类型 回注技术 配引流技术 搭配说明
静态回注
静态路由回注 策略路由引流
采用策略路由引流方式时,核心设备外网侧接口应用的策略路由不会影响
常流量的回注。清洗设备只需通过静态路由将正常流量送达核心设
二层回注
BGP引流
采用BGP引流方式时,核心设备上存在下一跳为清洗设备的引流路由抵达
核心设备的回注流量可能因引流路由的存在而被重复牵引至清洗设备,形成
环路。清洗设备需要通过二层回注、策略路由回注等方式,将正常流量送达
汇聚设备,使其不再匹配核心设备上的引流路由
策略路由回注
GRE回注
动态回注 MPLS LSP回注
1
策略路由引流
BGP引流
静态路由回注
二层回注
策略路由回注
GRE回注
MPLS LSP回注
管理中心
检测设备
Internet
核心设备
清洗设备
DDoS系统
管理中心
检测设备
Internet
核心设备
清洗设备
DDoS系统
1
2
3
管理中心
汇聚设备
检测设备
Internet
核心设备
清洗设备
DDoS系统
1
2
管理中心
汇聚设备
检测设备
Internet
核心设备
清洗设备
被保护网络
DDoS系统
1
2
管理中心
汇聚设备
检测设备
Internet
核心设备
清洗设备
DDoS系统
管理中心
汇聚设备
检测设备
Internet
核心设备
清洗设备
DDoS系统
Vlan-interface10
Vlan-interface20
被保护网络
VLAN 10
VLAN 20
二层转发
回注口
of 1
免费下载
【版权声明】本文为墨天轮用户原创内容,转载时必须标注文档的来源(墨天轮),文档链接,文档作者等基本信息,否则作者和墨天轮有权追究责任。如果您发现墨天轮中有涉嫌抄袭或者侵权的内容,欢迎发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论

关注
最新上传
暂无内容,敬请期待...
下载排行榜
Top250 周榜 月榜