DNS 系统安全保护 Sep,2009.

Slides:



Advertisements
Similar presentations
晏宏斌工程师 2014 年 9 月 “ 宽带网络校校通 ” 校园网建设要点和基础维护方法. – 中小学校园网络建设要点 – 常见网络故障处理基本方法 目 录目 录.
Advertisements

智慧无线解决方案 2016 年 01 月.
校園資訊安全與防火牆架設 嘉義市育人國小 黃士騰.
国家域名系统 中国信息社会的中枢神经 中国互联网络信息中心(CNNIC).
第6章:计算机网络基础 网考小组.
朝阳区统计系统 网络基础知识培训 计算机中心
第五章 網際網路 5-1 網際網路的歷史沿革 5-2 網際網路基本運作原理 5-3 連線媒介與連線上網 5-4 網際網路上的熱門應用
《网络基础与Internet应用》.
Fortinet产品IDC安全解决方案.
第6章 计算机网络基础 1.
欢迎各位网管员参加培训!
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
MIE-311 Mobile Network Security
计算机网络安全培训 京承山希望小学 网络安全员:宋春辉.
计算机网络安全技术实验 启动虚拟机、GIF、measpoilt、.
第6章 计算机网络基础.
计算机系统与网络技术 第14讲 局域网构建技术 讲课教师:常姗
第4章 局域网技术 本章要点: ◆ 了解局域网的特点和网络适配器的作用和分类 ◆ 掌握局域网介质访问控制方法CSMA/CD和Token
2.3 网络域名及其管理.
Fortinet负载均衡技术 Jan, 2009.
综合布线九.
海信FW3010PF防火墙介绍 北京海信数码科技有限公司
無智慧報告—網路導論 義守電機 副教授 黃蓮池 在報告前.
UROVO—i6200 外观设计 建议零售价格:XX元 上市时间:2014年 月 12 日 目标人群:快递、物流、医院、零售、快销
深信服NGAF下一代应用防火墙.
包河区学校网站管理员培训 包河中学 林文明.
教学目的:通过本章的学习大家要掌握端口 教学重点:端口的分类的两大类,静态端口 教学难点:几种常见的端口.
企业级云计算 A Enterprise Cloud Serivce
PoE Switch Introduction
学习目标: 1)理解包和包过滤 2)理解包过滤的方法 3)设置特殊的包过滤规则
2018/9/18 SINFOR广域网加速产品分析 解决网络速度和带宽问题.
網路概論.
Core Switch 設定 Port的開啟與關閉 Virtual LAN建立 將Port指定到Virtual LAN
學校網路設備規畫與建置 報告人:莊斯凱.
产品介绍 产品类型:数据终端 建议零售价2800元 上市时间:2017 年 2 月 目标人群:物流、快递及仓储等行业从业人员
CURELAN TECHNOLOGY Co., LTD Flowviewer FM-800A
第五章 網際網路 5-1 網際網路的歷史沿革 5-2 網際網路基本運作原理 5-3 連線媒介與連線上網 5-4 網際網路上的熱門應用
瑞斯康达—MSG1500 产品类型:路由器 建议零售价格:198元 上市时间:2017 年 3月
第二讲 搭建Java Web开发环境 主讲人:孙娜
Chapter 03 網路的組成元件.
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
CURELAN TECHNOLOGY Co., LTD Flowviewer FM-800A
存储系统.
大学计算机基础 典型案例之一 构建FPT服务器.
考试题型 填空题(30) 选择题(20) 名词解释(10) 问答题(24) 计算题(16) 附加题(30) 成绩核算:
深圳市藏海科技有限公司—CH7852 建议零售价格:140元 上市时间:2017年 12 月 11 日
网络故障诊断.
第12章 远程访问、NAT技术.
E地通VPN设备部署.
厂商—型号 海尔-PAD002 外观设计 建议零售价格:2999元 上市时间:2011年3月 目标人群:有移动互联需求的商务人士
交換器(Switch)功能介紹.
计算机网络 Computer Network
网络系统设计与网络处理器 主讲:华蓓 实验室:电一楼(安徽省计算与通讯软件重点实验室) 电话:
厂商—型号 荣耀-HiRouter-H1 外观设计 产品类型:无线路由器 建议零售价格:149元 上市时间:2017 年 5月
第9章 信息安全.
HUAWEI—S7-301c 外观设计 建议零售价格:2899元 上市时间:2012年5 月15日
Cassandra应用及高性能客户端 董亚军 来自Newegg-NESC.
宁波市高校慕课联盟课程 与 进行交互 Linux 系统管理.
指導教授:梁明章 A 許之青 國立高雄大學 2010/06/25
Thomson-252G 外观设计 上市时间:2011年1月 目标人群:普通消者,行业用户费 标准配置:一电一充\耳机\数据线\DC充电器
华为— S7-201c 外观设计 S7-201c 建议零售价格:2588元 上市时间:2011年 10月 20 日
透明接入WAF
網路概論 第15章 網路規劃.
冷链监控系统 西安中心血站培训
北京壹人壹本信息科技有限公司—T7 外观设计 建议零售价格:XX元 上市时间:2013年 6月 5 日 目标人群:政商移动办公人群
ADX series Configuration
FVX1100介绍 法视特(上海)图像科技有限公司 施 俊.
NFW-460 多功能防火牆 8.5吋桌上型 效能800M(多連線)
四路视频编码器 快速安装手册 1、接口说明 2、安装连接 3、软件下载 4、注意事项 编码器软件下载地址
Presentation transcript:

DNS 系统安全保护 Sep,2009

DNS服务安全防御特性 服务负载分担 DOS攻击防御 DNS 弱点攻击防御 Bypass支持 FortiGate 平台选择 2 2

服务器负载均衡——新建虚拟服务器 虚拟服务器支持的 Note FG支持虚拟服务器的数量应与型号相关

多种分配方式 First Alive 根据健康检查状况,永远把流量转向第一个保持存活的服务器 Last RTT 根据健康检查的ping获得的RTT来判断将流量传到哪台服务器 Last Session 按照权重来分配会话,比如分别设置两个服务器的权重为2和10,则会话按照2:10的方式来分配

健康检查 TCP 通过不传数据的空连接来检测 Ping Ping包 HTTP Get一个内容然后进行匹配

基于接口的DoS策略 特点: 基于接口部署 可以指定服务

基于接口的DoS策略 DoS sensor可以应用到特定的接口 用于区分流量方向等 不仅仅通过IP地址判断

对DNS系统的入侵检测 Blahz.DNS.ModifyUser qtype_unexpect invalid_opcode premature_msg unknown_type Port53.To.LessThan1024 DNSTools.Administror.Authentication pointer_loop unknown_class DNS.Dynamic.Update DNSTools.Authentication.Bypass invalid_pointer Spoof.PTR.TTL undersize_msg name_too_long DNS.Incremental.Zone.Transfer qclass_unexpect MS.Windows.DNS.Client.Buffer.Overflow Dnsmasq.DHCP.Lease.File.DoS Symantec.Client.Firewall.Remote.DNS.Response.DoS DNS.Zone.Transfer AIX.Source.Code.Browser.Pdnsd.Buffer.Overflow MS.Windows.DNS.Server.WPAD.Registration.Spoofing iTunes.mDNS DNS DNS.Spoofing.Attempt Sun.JRE1.isInstalled.dnsResolve.Function.Overflow Symantec.Gateway.Products.DNS.Cache.Poisoning Symantec.Enterprise.Firewall.DNSD.Proxy.Cache.Pois ISC.BIND.DNSSEC.Validation.DoS Apple.MacOS.X.mDNSResponder.Location.Overflow Dproxy.Nexgen.Dns.Decode.Reverse.Name.Buffer.Overf MS.Windows.RPC.DNS.Service.Buffer.Overflow DNS.BIND.Version.Query DNS.Smuggling DNS4Me.XSS Sun.Java.JRE.DNS.DoS Squid.DNS.Lookup.FQDN.DOS DNS.Reverse.Address.Lookup.Spoofing Multiple.Vendor.DNS.Message.Decompression.DoS Symantec.Client.Firewall.DNS.Response.Buffer.Overf RedHat.Enterprise.Linux.DNS.Resolver.Buffer.Overfl invalid_label_length invalid_param oversized_msg

基于域名的DNS请求控制 为正常的DNS Query的访问量设定一个阈值,当某个域名解析的每秒请求量超过该阈值时,FortiGate将阻断其后续的Query request。 针对某个特定的域名如www.sian.com.cn,可为其设定一特定的阈值,当该域名解析的每秒请求量超过该阈值时,FortiGate 将阻断其后续的Query request。 通过对以上功能的定制与设定,可以有效地防止某一域名遭受攻击而引起整个DNS服务的失效。 9 9

DNS 海量域名访问控制技术 防火墙DNS安全监控表 www.sky.com www.youtube.com www.sina.com 当前请求速度 防火墙防御反应 www.sky.com 2000/秒 拦截 www.sina.com.cn 1300/秒 通过 www.youtube.com 2500/秒 Internet www.sky.com www.youtube.com www.sina.com DNS请求客户 DNS请求客户 DNS请求客户 10 10

DNS攻击案例分析 某dns托管商DNSer遭遇超过10G流量攻击,中国电信为保护DNSer所在IDC,在骨干网上对DNSer服务器IP进行封禁 这一天DNSer站长,疲于应对攻击和忙于更换被封禁的IP …… 11 11

FortiGate的对策 XX影音--- DNSer的用户,唇亡齿寒。 随着时间推移,XX影音在各地dns(LDNS)上的解析缓存(TTL)到期。 普通使用XX影音的网民不知不觉间成为了DNS风暴的参与者, XX影音隐藏在后台的程序解析域名,解析请求被送给了各地的LDNS,各地LDNS将请求送给dnspod DNSser的服务器已经无法访问,于是ldns自动地多次尝试,一个用户的一次解析变成了3次以上的重试 XX影音不停的尝试,2.5亿的XX影音的用户,2500万的在线用户…,将对电信的DNS服务器造成巨大的压力 12 12

X X FortiGate的DNS 域名访问控制 FortiGate的DNS海量域名访问控制将检测到对XX影音的域名的解释请求出现了异常,从而阻断对该域名的超出所配置的阈值的请求 DNS服务器上的其他域名解析服务正常运行,避免了全局性服务异常。 正常请求 黑客 X 用户 DNS攻击 Internet X 超出阈值部分的DNS请求 用户 用户 正常请求 13 13

DNS 海量域名 —日志记录与告警 14 14

IPS Bypass Module (Fiber) Advanced Mezzanine Cards: Fail-to-Wire Bridge Modules Product Description Supported Platforms Comments ASM-FX2 2 port Fiber Ethernet ”fail-safe” expansion module Provides 2 SFP ports. Fiber Gigabit 1000Base-SX(850nm) In the event of system failure the module maintains the circuit between paired ports until service resumes. The unit is equipped with a mechanical bypass button and a watchdog LED. Single width required FG-5001A-SW FG-3810A FG-3600A FG-3016B FG-620B FG-310B Alternative configuration possible with special fiber switch and SFP supports 1000Base-LX(1300nm) 15 15

IPS Bypass Module (Copper) Advanced Mezzanine Cards: Fail-to-Wire Bridge Modules Product Description Supported Platforms Comments ASM-CX4 4port Ethernet ”fail-safe” expansion module Provides 4 RJ45 ports (10/100/1000) In the event of system failure the module mechanically switches the paired ports together until service resumes. The unit is equipped with a mechanical bypass button and a watchdog LED. Single width required FG-5001A-SW FG-3810A FG-3600A FG-3016B FG-620B FG-310B 2 pairs of bypass ports available 16 16

FortiGate型号

FortiGate-310B 详细产品信息 硬件 FortiASIC CP(内容处理器) 用于内容层扫描加速 8个 FortiASIC Network Processor (NP网络处理器)用于网络层转发加速 2 个非加速铜口 1 个单宽的 AMC 插槽 1 GB 系统内存 2 个USB 端口,支持3G modem,支持USB系统文件备份 备份的DC 连接器接口 (为将来使用) 高度1U,机架式。 吞吐量 FG-310B 基本配置 8 Gbps 防火墙吞吐量 6 Gbps IPSec VPN 吞吐量 增加 AMC模块 (见上图) 12 Gbps防火墙吞吐量 9 Gbps IPSec VPN防火墙吞吐量 14 个 GigE 端口 系统软件 FortiOS Multi-Threat Engine 支持 FortiManager 支持 FortiAnalyzer 支持 FortiGuard A&M 服务. AMC扩展模块

FortiGate-620B详细产品信息 硬件 配置FortiASIC内容处理器的UTM加速 吞吐量 FG-620B基本模块 16 Gbps防火墙吞吐量 12 Gbps IPSec VPN吞吐量 配置可选AMC模块 20 Gbps防火墙吞吐量 15 Gbps IPSec VPN吞吐量 24 个千兆接口 软件 FortiOS多威胁引擎 支持 FortiManager 支持 FortiAnalyzer 支持 FortiGuard分析管理服务 硬件 配置FortiASIC内容处理器的UTM加速 16个FortiASIC网络处理器(NP) 加速接口 4个非NP加速铜口 1个单宽前面板AMC插槽 2个USB接口 1U高度机架式设备

FortiGate-3016B 高性能的新一代防火墙 With country selection 接口全部提供NP2 ASIC加速 接口 全线速防火墙吞吐量(小包) 线速的VPN(小包) 提高了IPS DoS防御能力 性能参数 16/20 Gbps防火墙吞吐量 (基本配置/配置AMC模块) 12/15 Gbps 3DES VPN (基本配置/配置 AMC模块) 2 Gbps IPS (UDP) 300 Mbps HTTP AV 冗余/热插拔电源模块配置 可以支持到250虚拟域 接口 16个千兆SFP接口 (可支持光口和铜口) 2-铜口千兆管理接口 1-AMC扩展模块 可选的AMC模块 4个SFP端口的单宽AMC卡 (4G性能 64bytes-1518bytes) 1个80G硬盘的单宽AMC卡 With country selection AMC扩展模块

FortiGate 3810A 可扩展的10-Gig AMC平台 强大的新双核CPU和CP6 ASIC芯片 提高了 AV和SSL VPN吞吐量 2个加速SFP接口实现线速的小包吞吐 支持 4 AMC可扩展插槽 2 个双宽的插槽 2 个单宽的插槽 支持四格10-Gig ASIC的接口 性能参数 7-37Gbps防火墙吞吐量 (标准配置/满配 AMC) 4 Gbps IPS (UDP) 1-19Gbps 3DES VPN (标准配置/满配 AMC) IPSec隧道数:64000 500 Mbps HTTP AV 冗余和热插拔的电源 双 CLI串口和双USB接口 标准配置的接口数量 8-10/100/1000接口 2-Gigabit SFP 加速接口 4-AMC可扩展插槽 可选的AMC 10-Gig 双宽的2 个SFP接口板卡 单宽的4 个SFP接口板卡 硬盘(单宽) 最多500个 VDOMs With country selection

Questions?