学位论文 > 优秀研究生学位论文题录展示

基于拥塞控制的DDoS防御机制的研究

作 者: 忽海娜
导 师: 程明
学 校: 天津理工大学
专 业: 计算机应用技术
关键词: 分布式拒绝服务 攻击源追踪 拥塞控制 聚类
分类号: TP393.08
类 型: 硕士论文
年 份: 2006年
下 载: 134次
引 用: 1次
阅 读: 论文下载
 

内容摘要


随着互联网的迅速普及和应用的不断发展,各种黑客工具和网络攻击手段也随之倍出,网络攻击导致网络和用户受到侵害,其中分布式拒绝服务DDoS以其攻击范围广、隐蔽性强、简单有效等特点成为常见的网络攻击技术之一,极大地影响网络和业务主机系统的有效服务。DDoS雇佣Internet上很多的协从主机,消耗目的主机和合法客户端之间的临界资源,它还有一个负效应,就是经常在源端到目地端的通路上造成网络拥塞,搅乱正常的Internet操作。现在已有的安全机制对这些攻击没有提供有效的防护措施。大量的攻击机器使用源地址欺骗使得现有的跟踪是不可能的。攻击者应用合法的数据包和变化的包信息使得描述和过滤攻击流都变得无效。自然分布式的攻击引起的分布式防御策略,在管理员之间协作是很难达到的,为了保证安全需要很高的代价。本文首先介绍了DDoS攻击的基本原理,常见的攻击工具和攻击方式,重点对典型的TCP SYN Flood、UDP Flood、ICMP Flood和Smurf攻击进行了分析。在此基础上,从DDoS攻击源追踪和目标端防御两个方面对DDoS攻击的防范技术作了详细分析。并在DDoS攻击源追踪方面,开发了一个小型的网络交换设备流量侦测系统NSDFD,旨在发生攻击时,可以在局域网内迅速定位攻击源,从而在源端切断攻击。在DDoS攻击防御方面,讨论了基于拥塞控制的DDoS防御机制,指出在DDoS攻击下,网络拥塞是由于一个精心设计的数据流的子集-----聚类造成的。在发生DDoS攻击时,被攻击的边界路由器由于拥塞而产生丢包现象,速度限制就是使边界路由器根据被丢弃的报文提取网络流量特征(高流量地址),通过ACC算法限制此特征的网络流量,达到减弱DDoS攻击的目的。结合Ipv6数据流标签,对ACC聚类识别算法进行了改进;并在NS2下模拟了DDoS攻击实验,比较了改进后的算法和原算法在性能上的差异。结合DDoS攻击数据包的显著特性,对Rate-Limiter中被限制速率的数据包,分析其数据包头,缩小拥塞标识。最后对本文的研究内容作了总结,并提出了进一步的研究方向。

全文目录


摘要  5-6
ABSTRACT  6-10
第1章 绪论  10-14
  1.1 研究意义  10-11
  1.2 国内外研究现状分析  11
  1.3 存在的问题  11-12
  1.4 本文的内容及主要工作  12-14
第2章 分布式拒绝服务攻击DDoS  14-21
  2.1 DoS/DDoS攻击  14-16
  2.2 DoS和DDoS的攻击类型及常见攻击方式  16-19
    2.2.1 DoS/DDoS的攻击类型  16-17
    2.2.2 DDoS常见攻击方式  17-19
  2.3 DoS/DDoS常见攻击工具  19-21
第3章 分布式拒绝服务攻击的防御  21-31
  3.1 防范DDoS网络安全技术  21-22
  3.2 DDoS攻击防御技术  22-25
    3.2.1 DDoS攻击防御技术  22-24
    3.2.2 DDoS攻击源追踪  24-25
  3.3 子网内攻击源追综  25-30
    3.3.1 SNMP协议简介  25-26
    3.3.2 NSDFD工作原理  26
    3.3.3 总体设计  26-27
    3.3.4 NSDFD系统实现  27-30
  3.4 小结  30-31
第4章 基于拥塞控制的DDoS防御机制  31-45
  4.1 拥塞的定义  31
  4.2 DDoS攻击下的网络拥塞  31-32
  4.3 传统的拥塞控制  32-33
  4.4 聚类  33-34
    4.4.1 聚类的定义  33-34
  4.5 基于聚类的拥塞控制ACC  34-36
  4.6 基于IPv6 数据流标签的聚类识别算法  36-38
    4.6.1 Ipv6 流标签  37
    4.6.2 基于流标签的聚类识别算法  37-38
  4.7 缩小拥塞标识  38
  4.8 DDoS攻击模拟实验  38-42
    4.8.1 NS简介  38-39
    4.8.2 NS的模拟过程  39
    4.8.3 仿真拓扑  39-42
  4.9 实验结果比较  42-43
    4.9.1 利用NAM观看仿真运行过程  42-43
    4.9.2 利用Gnuplot对trace文件进行分析  43
  4.10 小结  43-45
第5章 ACC算法的进一步改进--缩小拥塞标识  45-49
  5.1 典型的DDoS攻击流特征  45-47
  5.2 数据包分析  47-48
  5.3 小结  48-49
第6章 总结与展望  49-51
附录 DDoS攻击模拟实验代码  51-55
参考文献  55-58
致谢  58-59
发表论文和参加科研情况  59-60

相似论文

  1. 宽带卫星网络中的TCP拥塞控制机制的研究,TN927.2
  2. 隐式用户兴趣挖掘的研究与实现,TP311.13
  3. 图像分割中阴影去除算法的研究,TP391.41
  4. 基于图分割的文本提取方法研究,TP391.41
  5. 牡丹EST-SSR引物开发及其亲缘关系分析,S685.11
  6. 高血压前期证候特征研究,R259
  7. 高忠英学术思想与经验总结及运用补肺汤加减治疗呼吸系统常见病用药规律研究,R249.2
  8. K-均值聚类算法的研究与改进,TP311.13
  9. 大学生综合素质测评研究,G645.5
  10. 大豆品种对腐竹品质的影响及其品质评价体系的初步构建,TS214.2
  11. 21个荷花品种遗传多样性的ISSR分析,S682.32
  12. 基于聚类分析的P2P流量识别算法的研究,TP393.02
  13. 基于混合自适应遗传算法的动态网格调度问题研究,TP393.09
  14. 桃杂交后代(F1)幼苗光合效能评价,S662.1
  15. 南通市农业面源污染负荷研究与综合评价,X592
  16. 土壤环境功能区划研究,X321
  17. 基因表达谱数据聚类分析方法比较与大豆疫霉基因的网络构建,S435.651
  18. 大豆杂种优势及其遗传基础研究,S565.1
  19. 象草自交后代无性系的饲用价值及生物质能特性初步评价,S543.9
  20. 细菌聚类算法及其在图像分割问题中的研究与应用,TP391.41
  21. 基于变异粒子群的聚类算法研究,TP18

中图分类: > 工业技术 > 自动化技术、计算机技术 > 计算技术、计算机技术 > 计算机的应用 > 计算机网络 > 一般性问题 > 计算机网络安全
© 2012 www.xueweilunwen.com