剑客云 · 防护

Tbamboo

把攻击流量挡在外面。

先看懂正常业务,再决定清洗还是隔离。清洗不是一刀切丢包。攻击变得更贵,连接尽量留在线上。

TBAMBOO 抗 D

秒级认出,分级处理

历史攻击被收成可执行的模型。不改业务代码,也不改业务逻辑。

01 · 引言

先认正常,再动攻击

防护

Tbamboo 和 Rocket Accel 用同一套底层:先理解正常业务,再决定流量是留下、清洗,还是隔离取证。

它按历史攻击行为建模,秒级响应,再按类型分级处置。目标是让攻击变贵,业务仍然跑得下去。

单核看 Fusion Rocket,带宽和抖动看 Rocket Accel。

阅读原文 ↗
02 · 能力

六类处置

可自定义规则
/01

畸形与扫描

LAND、异常 TCP 标志、畸形头、SYN 带数据、序列异常、UDP 填充、IP 分片、低 TTL。以及端口探测、多源慢速、无回程探测、新源爬升。

→
/02

泛洪

SYN、ACK、FIN、RST 注入、伪造 SYN-ACK、TCP 大包、UDP、ICMP、DHCP。也压脉冲攻击、垃圾报文和业务口异常流量。

→
/03

会话

空连接、半开连接、真实源压垮、会话耗尽。可疑会话分级压制,正常业务流可以豁免。

→
/04

反射与回放

Chargen、NTP、SNMP、CLDAP、SSDP、SIP、Memcached 等 UDP 反射,以及 DNS、NTP 的专项过滤。TCP 反射和回放可以静态规则,也可以动态生成。

→
/05

应用与游戏

HTTP/CC、HTTPS 与 TLS 空连接、DNS Query 与反射、SIP Flood。游戏口探测、Minecraft 流量分级,以及垃圾包和稀疏连接。

→
/06

规则与取证

按源、目的、端口、协议和报文特征写本地规则,并和动态学习联动。基线周期可配。攻击时可自动抓包,在线解析或下载。

→
03 · 原则

不靠一刀切

秒级
A

秒级

认出攻击并分级处置,而不是等流量把业务打满再看。

B

先理解

正常业务先被认出来。清洗和隔离都发生在这之后。

C

仍可运行

让攻击变贵。业务连接尽量留在线上。