流量管不管 校園網路流量管理與安全防護 --經驗分享-- 國立中興大學 計算機及資訊網路中心 陳育毅 主任
網路流量管理必要性(要不要管) 網路流量管理政策(怎麼管) 校園網路主機安全防護 --DNS防護計畫
生命元素…… 陽光 空氣 水
學校腦殘
斷網殺死大學生
網路水管夠大嗎 10G/n 17.5G/N 專屬頻寬 10 Gbps 10 Gbps … … 2 Gbps 10 Gbps 10GxN 出國 NCHU … NCHU 出國 TCRC區網 10G/n 17.5G/N 2 Gbps 10 Gbps NCHU 專屬頻寬 10 Gbps 10 Gbps 10GxN
Bandwidth Killer Applications 免費的雲端服務 Google Photos高解析度、免費、無限容量 網路硬碟Dropbox、Google 雲端硬碟、One Drive Facebook Mentions直播、Video Auto Play YouTubeFull HD、4K 虛擬化相關應用 Virtual Everything Online Patches No more CDs 大數據應用
網路用量與建設的競逐 2015新增建置聯外(ADSL)頻寬 2013建置出國聯外專屬頻寬 網路使用出現供不應求
誰在網路使用 宿舍網路 無線網路 10-40原則 校園網路可以吃到飽嗎 宿網最高用掉超過50%的聯外頻寬 宿舍掛網現象 無線網路某個程度上已逐漸取代有線,速率也是 10-40原則 當少數人用掉大部分頻寬 校園網路可以吃到飽嗎
學生宿舍使用出國頻寬比率 08:00~18:00 學生宿舍使用量約占校 園網路出國總頻寬35%
無線網路使用與管理 --使用人數成長趨勢 101年 102年 103年 104年
10 – 40 原則 前10%的使用者用掉校園網路40%的頻寬
校園網路能餵飽每一位使用者嗎
網路大用量背後的一些意涵 使用者知情的 正當的 不正當的 使用者不知情的 電腦中毒 網路攻擊 資安事件正在發生 網路為什麼變慢
網路流量管理原則在興大 區網中心規定 資訊透明 處理即時 例外處理 過程自動化 保障合理使用者
Top 100-流量統計與告警 網路用量統計排名 資訊公開透明 每小時更新 即時排名告警 歷史回溯
當使用者跨過門檻 中部區網的規定 宿舍網路 校園單位系所網路 處理資訊透明公開 單日流量 in + out 超過 8GB應進行處理 超量斷網隔日自動復網 校園連線不受斷網影響 斷網原因告知 校園單位系所網路 單日in/out 超過 10GB/5GB 超量降速,隔日自動復原 處理資訊透明公開
例外處理 中部區網流量不計 巨量通訊申請 教師研究 資訊服務主機 實驗室主機 指導教授簽章同意 不受流量限制
多少人會碰到設定的門檻 每月超流人數 平均/最高 830/1389 單位系所—超流降速 宿舍網路—超流斷線 單位系所 平均/最高 830/1389 單位系所 平均/最高:348/943 宿舍 平均/最高:482/1047 宿舍網路—超流斷線
一個意外的成效 流量限制700M2G P2P對外頻寬管制 頻寬及應用 軟體管制 以校規處置疑似侵權案件 加重疑似侵權 案件罰則
校園網路流量管理 流量管不管 流量管理必須面對問題 滿足特殊巨量傳輸需求 開源跟節流一樣重要 網路速度夠不夠快 口袋夠不夠深 沒有人願意被管 你的水管夠大嗎? 口袋夠不夠深 水管不夠大時你有能力加多大? 流量管理必須面對問題 沒有人願意被管 大家都希望網路永遠順暢 其實管理網路流量很費神 滿足特殊巨量傳輸需求 開源跟節流一樣重要
校園網路主機安全防護 DNS防護計畫
DNS主機已成為DDoS攻擊主要目標
DNS攻擊 兩大攻擊型態 DNS記錄竄改 DDoS攻擊 DNS伺服器假冒 DNS系統入侵 洪水式DNS查詢 系統可用性 資料來源http://www.ithome.com.tw/tech/87816
傳統單一DNS主機架構 Internet Campus Network
Load-Balanced DNS Internet Campus Network
分散式DNS 容錯 負載平衡 Internet 效能 系統防護 Campus Network
分散式DNS Duplicated DNS servers with the same IP Address DNS service address(DNS_A)Bind to virtual NIC Failure Self-Detected Host Routing Heartbeat detection Management IP (B, C and D)Protected Free Open Source Robust DNS Service Load Balanced Redundant IP=DNS_A Campus Network IP=B IP=D IP=C