基于自治域防御联盟源宣告的域间源地址验证

Slides:



Advertisements
Similar presentations
四川财经职业学院会计一系会计综合实训 目录 情境 1.1 企业认知 情境 1.3 日常经济业务核算 情境 1.4 产品成本核算 情境 1.5 编制报表前准备工作 情境 1.6 期末会计报表的编制 情境 1.2 建账.
Advertisements

主编:邓萌 【点按任意键进入】 【第六单元】 教育口语. 幼儿教师教育口 语概论 模块一 幼儿教师教育口语 分类训练 模块二 适应不同对象的教 育口语 模块三 《幼儿教师口语》编写组.
第一組 加減法 思澄、博軒、暐翔、寒菱. 大綱 1. 加減法本質 2. 迷思概念 3. 一 ~ 七冊分析 4. 教材特色.
海南医学院附 院妇产科教室 华少平 妊娠合并心脏病  概述  妊娠、分娩对心脏病的影响  心脏病对妊娠、分娩的影响  妊娠合病心脏病的种类  妊娠合并心脏病对胎儿的影响  诊断  防治.
植树节的由来 植树节的意义 各国的植树节 纪念中山先生 植树节的由来 历史发展到今天, “ 植树造林,绿化祖国 ” 的热潮漫卷 了中华大地。从沿海到内地,从城市到乡村,涌现了多少 造林模范,留下了多少感人的故事。婴儿出世,父母栽一 棵小白怕,盼望孩子和小树一样浴光吮露,茁壮成长;男 女成婚,新人双双植一株嫩柳,象征家庭美满,幸福久长;
客户协议书 填写样本和说明 河南省郑州市金水路 299 号浦发国际金融中 心 13 层 吉林钰鸿国创贵金属经营有 限公司.
浙江省县级公立医院改革与剖析 马 进 上海交通大学公共卫生学院
第二章 环境.
教师招聘考试 政策解读 讲师:卢建鹏
了解语文课程的基本理念,把握语文素养的构成要素。 把握语文教育的特点,特别是开放而有活力的语文课程的特点。
北台小学 构建和谐师生关系 做幸福教师 2012—2013上职工大会.
福榮街官立小學 我家孩子上小一.
第2期技職教育再造方案(草案) 教育部 101年12月12日 1 1.
企业员工心态管理培训 企业员工心态管理培训讲师:谭小琥.
历史人物的研究 ----曾国藩 组员: 乔立蓉 杜曜芳 杨慧 组长:马学思 杜志丹 史敦慧 王晶.
教育部高职高专英语类专业教学指导委员会 刘黛琳 山东 • 二○一一年八月
淡雅诗韵 七(12)班 第二组 蔡聿桐.
第七届全国英语专业院长/系主任高级论坛 汇报材料
小數怕長計, 高糖飲品要節制 瑪麗醫院營養師 張桂嫦.
制冷和空调设备运用与维修专业 全日制2+1中等职业技术专业.
会计信息分析与运用 —浙江古越龙山酒股份有限公司财务分析 组员:2006级工商企业管理专业 金国芳 叶乐慧 魏观红 徐挺挺 虞琴琴.
第六章 人体生命活动的调节 人体对外界环境的感知.
上海市科技创业中心 (上海市高新技术成果转化服务中心) (上海市火炬高技术产业开发中心)
芹菜 英语051班 9号 黄秋迎 概论:芹菜是常用蔬菜之一,既可热炒,又能凉拌,深受人们喜爱。近年来诸多研究表明,这是一种具有很好药用价值的植物。 别名:旱芹、样芹菜、药芹、香芹、蒲芹 。 芹菜属于花,芽及茎类。
2012年 学生党支部书记工作交流 大连理工大学 建工学部 孟秀英
北京市职业技能鉴定管理中心试题管理科.
2014吉林市卫生局事业单位招聘153名工作人员公告解读
各類所得扣繳法令 與申報實務 財政部北區國稅局桃園分局 103年9月25日
初級游泳教學.
爱国卫生工作的持续发展 区爱卫办 俞贞龙.
第八章 数学活动 方程组图象解法和实际应用
本课内容提要 一、汇率的含义 二、汇率变化与币值的关系 三、汇率变化的影响. 本课内容提要 一、汇率的含义 二、汇率变化与币值的关系 三、汇率变化的影响.
散文鉴赏方法谈.
比亚迪集成创新模式探究 深圳大学2010届本科毕业论文答辩 姓名:卓华毅 专业:工商管理 学号: 指导老师:刘莉
如何撰写青年基金申请书 报 告 人: 吴 金 随.
点击输 入标题 点击输入说明性文字.
國際志工海外僑校服務 越南 國立臺中教育大學 2010年國際志工團隊.
痰 饮.
學分抵免原則及 學分抵免線上操作說明會.
教 学 查 房 黄宗海 南方医科大学第二临床医学院 外科学教研室.
评 建 工 作 安 排.
“十二五”国家科技计划经费管理改革培训 概预算申报与审批 国家科学技术部 2012年5月.
“十二五”国家科技计划经费管理改革培训 概预算申报与审批 国家科学技术部 2012年5月.
首都体育学院 武术与表演学院 张长念 太极拳技击运用之擒拿 首都体育学院 武术与表演学院 张长念
现行英语中考考试内容与形式的利与弊 黑龙江省教育学院 于 钢 2016, 07,黄山.
第5讲:比较安全学的创建 吴 超 教授 (O)
彰化縣西勢國小備課工作坊 新生入學的班級經營 主講:黃盈禎
重庆市西永组团K标准分区基本情况介绍.
西貢區歷史文化 清水灣 鍾礎營,楊柳鈞,林顥霖, 譚咏欣,陳昭龍.
所得稅扣繳法令與實務 財政部北區國稅局桃園分局 102年12月19日 1 1.
角 色 造 型 第四章 欧式卡通造型 主讲:李娜.
走进校园流行 高二15班政治组 指导老师:曾森治老师.
医院文化建设 广东省中医院 2011年3月26日.番禺.
案例:海底捞模式 ——把服务做到极致.
大專校院學校衛生工作 規劃與推動 國立臺灣師範大學 郭鐘隆教授.
医疗法律法规培训 连云港市东辛农场医院 周卫平 二0一四年十二月.
史泰博出货检验员面试中·········
09英本2班 罗芬.
个人所得税 扣缴申报表填报讲解.
主講人:孫台義 教授 哈薩克大學國際關係學院 客座教授
土地增值税清算业务培训 主讲人:吴金娟 怀集地税.
实训报告 财务管理二班 第三小组 组长:董文芳 执笔人:王瑾 组员:汲伦 庞宁宁 姜美.
义务教育英语(7—9年级) 教学指导意见.
Http://
資源中心辦理補救教學之推動重點 服務單位:國立新竹教育大學 演 講 者:林志成教授.
增值税相关知识 莱西市国家税务局 刘冬梅.
流通业务外包的实践与思考 魏育辉 北京工业大学图书馆 2012年5月31日.
项目二 站姿、蹲姿、坐姿.
怎样吃饭有礼貌? ——商务宴会礼仪培训 2014年7月24日.
新 编 报 关 实 务 (第二版) 新世纪高职高专教材编审委员会 组编 主编 肖立秋 侯伟强 李 坪 新世纪高职高专
Presentation transcript:

基于自治域防御联盟源宣告的域间源地址验证 贾溢豪 任罡 刘莹 清华大学 2016年10月25日

关于伪造源地址攻击 IETF SAVI工作组:解决关于接入子网层面的域间源地址验证 源地址伪造是DDoS攻击的重要组成部分 665 Gbps 超大规模DDoS攻击 反射-伪造源地址 无需握手 (UDP) 协议利用-放大报文

IETF BCP 38/84 Ingress/Egress Filtering 跨越国家、AS的DDoS 频繁 + 严重 IETF BCP 38/84 Ingress/Egress Filtering 本质:对内防御 无法防御来自域外的 伪造源地址攻击 需要全局部署 对内防御--无部署激励 域间防御遥遥无期

IEF验证原理 IEF扩展:单个AS -> AS联盟 AS防御联盟如何协作? 对内:拒绝向域外转发本域不拥有的源地址报文 对外:拒绝转发外来且持有本域所持有的源地址的报文 IEF扩展:单个AS -> AS联盟 对内:拒绝向团体外转发本团体不拥有的源地址报文 对外:拒绝转发外来且持有本团体所持有的源地址的报文 AS防御联盟如何协作?

? AS防御联盟协作方式 防御联盟过滤实施方案: 对内:AS防御联盟内所有AS开启Ingress Filtering 防御联盟内AS如何传递彼此持有的IP源? 洪泛:联盟内每个AS均持有本联盟所有AS所持有的IP前缀集合 ?

防御联盟对外发出的流量是否会回流至本联盟?

定义Flow(a, b): 为以自治域a为源流至自治域b的流 AS防御联盟协作失误 回流误判 1:多路径 Flow(4, 2): [4,5,2] 或 [4,10,2] 回流误判 2:误宣告 Flow(7, 9): [7, 8, 3, 1, 9] 如何避免? 定义Flow(a, b): 为以自治域a为源流至自治域b的流

AS防御联盟协作错误规避 证明关键:若仍存在回流,则定存在Valley-Free违背 即路由泄漏,其亦不可容忍 回流误判 1:多路径解决方案 提升同类链路下,连接至本防御联盟的链路路由偏好值至本类下最高 证明关键:若仍存在回流,则定存在Valley-Free违背 即路由泄漏,其亦不可容忍

AS防御联盟协作错误规避 证明关键:域间流量流向的本质遵循AS间互联关系 回流误判 2:误宣告解决方案 源宣告按照自治域互联关系导出表进行 物理防御联盟 -> 若干逻辑防御联盟 以逻辑防御联盟为单位对外实施过滤 证明关键:域间流量流向的本质遵循AS间互联关系

AS防御联盟配置方案 AS防御联盟-Ingress Filtering: FilterOut(α)=Whitelist{space(α)} AS防御联盟-Egress Filtering: 则:FilterIn(β│I)=Blacklist{∑AS∈L(V) space(γ)}, β∈L(V) 定义α为物理联盟内任意AS节点; 定义β为逻辑联盟边缘AS节点:即该节点至少存在一个接口I连接至逻辑联盟外AS节点; 定义连通子图L为某特定逻辑防御联盟

AS防御联盟特性分析 防御联盟本质特性: IEF防御性能:AS联盟 > 单个AS 防御性能∝防御面积(成员数量) 验证开销∝查表速率 增量部署特征: 部署激励∝防御性能∝防御面积 新增部署节点  联盟边缘节点  承担对外防御职能 联盟规模激增  表项聚合

域间源地址验证防御 离不开 自治域协作 新的激励模式-->协作关系 互联网治理<>儒家思想 达则兼善天下,穷则独善其身 互联网发展已脱离大同社会的构想 为世界提供更好的服务,绝不与腐败势力同流合污 ROA提供了一个好的实现案例 在分布式的域间环境下,我们难以独善其身 基于防御联盟的IEF仅仅是一种最简洁的协作方式,未来新的优秀防御技术的提出仍然离不开AS间的相互协作 新的激励模式-->协作关系

Thank you! Q&A 2016年10月25日