秒级
认出攻击并分级处置,而不是等流量把业务打满再看。
把攻击流量挡在外面。
先看懂正常业务,再决定清洗还是隔离。清洗不是一刀切丢包。攻击变得更贵,连接尽量留在线上。
秒级认出,分级处理
历史攻击被收成可执行的模型。不改业务代码,也不改业务逻辑。
Tbamboo 和 Rocket Accel 用同一套底层:先理解正常业务,再决定流量是留下、清洗,还是隔离取证。
LAND、异常 TCP 标志、畸形头、SYN 带数据、序列异常、UDP 填充、IP 分片、低 TTL。以及端口探测、多源慢速、无回程探测、新源爬升。
→SYN、ACK、FIN、RST 注入、伪造 SYN-ACK、TCP 大包、UDP、ICMP、DHCP。也压脉冲攻击、垃圾报文和业务口异常流量。
→空连接、半开连接、真实源压垮、会话耗尽。可疑会话分级压制,正常业务流可以豁免。
→Chargen、NTP、SNMP、CLDAP、SSDP、SIP、Memcached 等 UDP 反射,以及 DNS、NTP 的专项过滤。TCP 反射和回放可以静态规则,也可以动态生成。
→HTTP/CC、HTTPS 与 TLS 空连接、DNS Query 与反射、SIP Flood。游戏口探测、Minecraft 流量分级,以及垃圾包和稀疏连接。
→按源、目的、端口、协议和报文特征写本地规则,并和动态学习联动。基线周期可配。攻击时可自动抓包,在线解析或下载。
→秒级
认出攻击并分级处置,而不是等流量把业务打满再看。
先理解
正常业务先被认出来。清洗和隔离都发生在这之后。
仍可运行
让攻击变贵。业务连接尽量留在线上。