新闻山东 体育 娱乐 女性 财经 幽默 评论 健康 博客 网摘 图片房产 汽车 教育 音乐 商桥 手机报 论坛
游戏 购物 曝光 民声 廉政 读书 书画 美食 机票 能源 搜索 旅游 传媒 动漫 K歌 青未了 权威发布 大众会客厅
首页 业界 通信 互联网 数字家电 服务器 网络设备 网络安全 移动存储 显示器 硬件板卡 产品报价 IT168专区
TG论坛 手机 笔记本 台式机 数码相机 摄像机 复印一体 打印扫描 投影机 MP3/4 GPS导航 驱动下载 软件下载
  页面位置:首页>网络安全
快速搜索
 
以毒攻毒:浅析大型机房网络黑洞的妙用
作者:胡援兵  来源: 中关村在线   日期:2008-03-21 

  在充满五彩光环的宇宙中,一艘漂亮的小型飞船游荡于布满宇宙尘埃的星际,驾驶员和乘客正悠闲地沉浸在观光的喜悦中,一切显得如此宁静而安详……

  然而,在所有现场的人们都没注意到的位置,也是在飞船行进轨道必经的前方,静静地出现了一个暗无光线的区域,与这片区域极不协调的是,在区域所有边界的地方,出现了一道由折射光线组成的奇异光环,而如果注意观察,可以看到,在这片奇异光环里,正有无数大小不一石块般的宇宙尘埃向这片暗无光线的区域飞速聚拢,而进入黑色区域的宇宙尘埃则魔术般地瞬间消失无踪……


以毒攻毒:浅析大型机房网络黑洞的妙用

宇宙黑洞(本图片原始资料来自互联网)

  以上情景,是只在科普或科幻电影中才会出现的情节,而所有看到这个情节的人们都会不约而同地为飞船里的人捏一把汗。

  为什么?

  因为电影里的人们,将会遭遇到恐怖的”黑洞“!

以毒攻毒:浅析大型机房网络黑洞的妙用

宇宙黑洞(本图片原始资料来自互联网)

  可能许多朋友看到文章题目里的”黑洞“两字,都会把它跟上文的情节联系起来,不过这次要说的”黑洞“却不是上面情节里天文现象范畴的”黑洞“,而是互联网络应用中的“黑洞”。

网络黑洞的产生原理

  对网络技术有所了解的朋友都碰到过这种事情:在没有UPS不间断电源支撑的情况下,由于电源的突然中断,导致公司机房里包括路由器在内的所有设备都停止运行。

  当电源恢复供应,节点路由器重新启动,内外网络互联在几分钟内却并未立刻完全恢复,这期间,通过网络传输的数据很可能会由于无法正常传输与接收而丢失。

  这一网络故障是怎么产生的呢?

  在节点路由器重启后的几分钟内,该路由器会首先向它的下一节点发送可联通性通告,但是,由于断电带来的路由表信息丢失,此时该节点路由器并未拥有完整的路由表信息,于是,在它发送完可联通性通告之后,会由于无法获得正确的路由方向而将经过该节点的中转数据包直接丢弃。这也就是产生数据丢失的原因。

解决网络黑洞的方法

  那么,怎么解决这一网络故障呢?

  产生数据包丢失的原因是由于该节点路由器没有完整的路由表信息,那么我们就从这里下手解决:进入节点路由管理界面,将ospf值设置为最大,以达到快速确认各节点路由器位置的效果,并在最短时间内建立完整的路由表。

  看到上文提到的数据丢失过程,大家可能觉得它跟大家耳熟能详的自然”黑洞“结果一样。不错,以上数据丢失的现象就是网络“黑洞”,而两种现象产生东西完全丢失的雷同结果也就是网络”黑洞“命名的缘由!

  除了以上非人为原因引起的网络黑洞外,还有一些人为恶意攻击引起的网络黑洞,如传送伪路由信息造成数据包传送路由错误而被接收数据包的节点路由器拒绝接收以造成数据丢失,或发送伪IP信息以造成网络中断达到数据包丢失的效果等。

  不过,无论采用什么方式实现,其结果都如同宇宙自然现象中”黑洞“吸收并永远”蒸发“宇宙尘埃一样,造成数据包不复存在的效果。由此引起的后果显而易见:轻则在数据包接收者经长时间未接收到数据包后,向数据包发送者再次索取数据——浪费了时间、耽误了工作,重则由于数据包发送者在未确认接收的情况下,误删除原始文件而造成不可估量的经济损失。

  解决以上人为黑洞的方法,只有预防:针对各种人为黑洞原理规则,在路由器端设置相应信息过滤策略或嵌入更高级的智能化过滤功能。

  在远古时代,年年的洪荒给人类带来无穷的灾难。所有先辈的领导者都采用强行堵截的方式,试图阻挡洪水的蔓延,可结果却是:他们都失败了!

  直到大禹担当治水重任,他一反前辈截流的常理,利用引流的方式将洪水导入九州土地,将洪水消于无形。

  网络黑洞引起数据包丢失,其可能造成的重大损失是无法估量的。不过,反过来看,网络黑洞丢数据包的特性我们却可以进行善用以造福人群。

早期的反流量攻击方法:智能截流

  上世纪末所有在IDC担当过相当时间网络技术支持的朋友,估计都曾被同一类攻击闹得灰头土脸过,那就是流量攻击。

  起初,大家反击流量攻击采取的方式是:关闭核心路由器部分可能被流量攻击原理利用的功能模块,或直接在核心路由器上增加具备强大分析与过滤功能的模块。

  这些手段在刚开始还取得了一定的成效:

  关闭核心路由器的部分功能,可以避免一部分流量攻击手段失效,不过这种方式却被黑客利用来进行窃取机密数据,而当越来越多基于TCP/IP技术的流量攻击手段出现时,这种方式所造成的更大安全隐患已经无法被网络管理者所接受;

  在核心路由器上增加强大的分析与过滤功能模块,按理说还是不错的方式,不过这样一来,势必大大占用核心路由器的处理资源,以致核心路由器因同时处理庞大的路由信息而无法进行正常而基本的快速路由传输工作,从而造成网络数据拥堵,当网络管理者为核心路由器极速下降的工作效率懊恼时,这种堵截流量攻击的方式也宣告失败。

成熟的反流量攻击方法:黑洞疏流

  时间并不算长,聪明的网络安全技术人员很快想到一个办法:规划网络框架时,核心路由器的功能不变,只是在防火强内增加一个或级联路由器(大型机房采用)并设置网络黑洞,在这个位置的路由器,仅仅完成简单的非智能化路由功能,着重应用黑洞技术对进入内网的流量进行智能分析,并将非法流量在这一层通过黑洞技术永久抛弃(大型机房里的级联路由器还将把非法流量向下一级的路由器中进行疏导,以减少单个路由器的流量承压)。

  随着时间的推移,攻守双方的能力也随着时间的推进继续增长。在这期间,作为攻方的流量攻击手段日增、流量大小愈升,而作为守方的网络管理者,则在快速改进疏导策略之外,还得益于网络产品处理能力的逐渐提升,可以在核心路由处理性能大幅提升的前提下,增加更多的智能化常规非法流量过滤功能模块,同时在防火墙内的黑洞上针对性地进行二次分析与过滤,将疏堵两种方式结合以更好地防守流量攻击。

  黑客攻防里有一句同时适合攻守双方的原始法则:以毒攻毒!黑洞技术的应用也即由此而来!

  时间推进到几年后的现在,黑洞仍然是网络部署中的必备环节。此时,大家都已经认识到:黑洞技术在网络中的应用,对于流量攻击的防守,实在是具有举足轻重的作用。

编辑:汤圆
 
 科技宽频
更多>>
 
大众网版权与免责声明:
1、大众网所有内容的版权均属于作者或页面内声明的版权人。未经大众网的书面许可,任何其他个人或组织均不得以任何形式将大众网的各项资源转载、复制、编辑或发布使用于其他任何场合;不得把其中任何形式的资讯散发给其他方,不可把这些信息在其他的服务器或文档中作镜像复制或保存;不得修改或再使用大众网的任何资源。若有意转载本站信息资料,必需取得大众网书面授权。
2、已经本网授权使用作品的,应在授权范围内使用,并注明“来源:大众网”。违反上述声明者,本网将追究其相关法律责任。
3、凡本网注明“来源:XXX(非大众网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
4、如因作品内容、版权和其它问题需要同本网联系的,请30日内进行。
(共159181种产品)
 
· 微软黑屏引发威胁百倍于熊猫烧香
· 中国首份TD-SCDMA纯网友试用报告
· 『感悟2008』松下视觉日记网络征集赛
· 国美电器易主山东三联商社,布局改组,...
· 舞动春天 LG显示器W2252TQ有奖试用体验活动
· 三星商用产品及解决方案发布会专题
· 2008首场豪赌:微软宣布466亿美元洽购雅虎
· 08榜样 行动中国 HP“全能运动金刚”评选
 
· 近期科技公司裁员一览
· 刘永好:投资猪肉比黄金可靠
· 百度禁止异性色情 鼓励同性恋?
· 百度排名下降的因素归纳
· 马云,你不道德
· 我在淘宝的遭遇
· 中国电信,这就是你们的竞争?
· 前员工揭真实海尔,竟还不如华为
 
· [故事]照片寄情谊 茶马路更长
· 苏宁独家承销伊莱克斯洗衣机
· [导购]看笔记本消费趋势 苏宁09发力上网本
· [导购]噱头大比拼 最具另类风格个性手机汇总
· [行情] 2GB仅199元!美女演绎台电X11精美图赏
· [故事]今年的节日 用“炫飞”打印
友情链接
ChinaUnix  IT168  PCWORLD  电脑之家  中关村在线  计世网 赛迪网  比特网  泡泡网  天极网  硅谷动力  IT世界  走进中关村  睿商在线  太平洋电脑网
58同城济南  互联网周刊  第三媒体  新浪科技  搜狐IT  腾讯科技  网易科技  IT168山东站  CBI山东站  太平洋山东站  小熊在线山东站  山东IT在线  电脑圈
科技频道联系电话:0531-85193137    QQ:312076059
关于我们 - 报业集团 - 版权声明 - 广告业务 - 业务拓展 - 人才招聘 - 联系方式
Copyright (C) 2001-2007 dzwww.com. All Rights Reserved
大众报业集团主办 Email: webmaster@dzwww.com
繁体版由广州信景技术有限公司提供技术支持
鲁ICP证:000100号 经营许可证:鲁B2-20061030号 新出网证(鲁)字02号