新四季網

一種針對不斷變化前綴域名攻擊的防護方法及裝置的製作方法

2023-09-20 05:33:50 1

專利名稱:一種針對不斷變化前綴域名攻擊的防護方法及裝置的製作方法
技術領域:
本發明涉及網絡防護領域,尤其是涉及ー種針對不斷變化前綴域名攻擊的防護方
法及裝置。
背景技術:
DNS (Domain Name System)是域名系統的意思,其作用就是協調IP位址和主機名之間的雙向切換。DNS是當今Internet的基礎架構,眾多的網絡服務(如Http、Ftp、Emai I等等)都是建立在DNS體系基礎之上的。各省級運營商(包括固網或者移動運營商)為上網用戶提供了 DNS網絡的運營服務,通常情況下,每個省級運營商的DNS網絡分為若干節點,每個節點是由路由器、交換機和若干臺伺服器組成,每臺伺服器運行DNS軟體,提供DNS 查詢的解析工作,因此伺服器被稱之為DNS伺服器。DNS伺服器包括DNS授權伺服器和DNS遞歸伺服器。DNS授權伺服器被授予對域名空間中的一部分進行管理的伺服器。該部份域名空間中的所有域名由該伺服器管理,伺服器負責所有域名的更新以及對該部分域名查詢的響應。授權伺服器分為主授權伺服器和輔授權伺服器。主授權伺服器是區域源數據存放的地方。輔授權伺服器不直接存放區域源數據,但通過跟主授權伺服器的數據同步,從而獲得最新數據去響應域名解析請求。輔授權器對數據的備份是很重要的,並且它們也應答查詢,從而減輕了主授權伺服器的負擔。DNS遞歸伺服器遞歸伺服器不對域名空間的域名進行管理,專門用來緩存查詢的地址。該伺服器的配置文件中只有到根伺服器的路徑,當域名請求不在緩存中吋,即向根伺服器發出該域名的請求;當獲得該域名的響應時,會把數據進行緩存,當下次出現同樣的域名請求時,就直接用緩存的內容進行應答。遞歸伺服器能大大減少授權伺服器的壓力。我們通常上網所使用的DNS伺服器均是運營商提供的DNS遞歸伺服器。DNS遞歸伺服器的查詢機制如圖I所示,從圖中可以看出,DNS遞歸伺服器和上層授權伺服器進行了 3、4、6、7、9和10等6個步驟的交互。DNS遞歸伺服器和上層授權伺服器之間的交互是最耗資源的。一個域名查詢(例如上述zk9bu5mkk6r. 9960sf. com域名)在得到最終應答之前始終會佔據DNS遞歸伺服器的遞歸隊列(遞歸隊列參數通常可以設置)。不斷變化前綴域名,顧名思義,域名的後綴不變,前綴隨機變化,例如zk9bu5mkk6r. 9960sf. comzkkntbj2gk8. 9960sf. comzl0bsxwz894. 9960sf. comzl2cdthz5xh. 9960sf. comzodt5pqtxrs. 9960sf. comzq2nuo713b7. 9960sf. comzt6u4n7p0dn. 9960sf. comzxl3vovzvnb. 9960sf. com
zyrkcvut9jl.9960sf.comzzwsf41r3p3.9960sf.com這些域名不能在DNS遞歸伺服器中的緩存找到,使得DNS遞歸伺服器一直需要和這些域名所屬的上層授權伺服器進行交互,而上層授權伺服器由於某種原因(例如網絡不可達)一直不能回復DNS遞歸伺服器,同時不斷又有新的類似域名查詢到達DNS遞歸伺服器,最終導致DNS遞歸伺服器遞歸隊列佔滿。一旦DNS遞歸伺服器隊列被佔滿,那麼DNS遞歸伺服器就不能和上層授權伺服器進行交互,更為嚴重的會導致DNS遞歸伺服器程序退出,從而不能提供DNS查詢。此時的流程圖如圖2所示。鑑於不斷變化前綴域名攻擊造成的嚴重後果,需要對該類攻擊進行防護。現有的防護方式主要是分析域名,得出域名所屬的域(即保持不變的域名後綴),然後下發策略到DNS伺服器屏蔽該域。這種方式存在幾個顯著的缺點I、效率很低。ー個符合協議規範的域名最多可以有63級(域名字符兩個之間的·字符稱為ー級),每ー級域名字符都存在隨機變化的可能,在有限的時間內(例如1分鐘)對最多達63級的域名進行分析幾乎是不可能完成的事情;2、誤判率很高。不斷變化的前綴幾乎沒有規律可循,因此存在把正常的域名作為攻擊的域名進行防護的可能。

發明內容
本發明的目的就是為了克服上述現有技術存在的缺陷而提供一種實時性高、效率高和誤判率低的針對不斷變化前綴域名攻擊的防護方法及裝置。本發明的目的可以通過以下技術方案來實現一種針對不斷變化前綴域名攻擊的防護方法,其特徵在於,該方法包括以下步驟I)旁路流量分析系統伺服器每隔ー個設定時間段採集一次通過DNS節點的所有遞歸查詢包的數據,並統計當前時間段內遞歸查詢包中的目的IP查詢總次數,同時計算出當前時間段內的目的IP查詢總次數與前一時間段內的目的IP查詢總次數的變化幅度值,然後將目的IP查詢總次數和變化幅度值發送到管理系統伺服器;2)管理系統伺服器比較判斷當前時間段內的目的IP查詢總次數是否大於設定的目的IP查詢總次數閾值,同時比較判斷變化幅度值是否大於設定的變化幅度閾值,如果有ー個判斷為是,則進行步驟3),否則返回步驟I) ;3)管理系統伺服器根據防護策略發送指令到DNS伺服器,使得DNS伺服器不向超過閾值的目的IP發起遞歸查詢,同時清除DNS伺服器的當前遞歸查詢隊列中的數據。所述的步驟I)中的設定時間段優選一分鐘。所述的步驟3)中的防護策略為A、丟棄查詢,即丟棄所有向此目的IP查詢的數據包;B、拒絕響應,即回復所有向此目的IP查詢的數據包REFUSED響應;或C、假記錄響應,SP回復所有向此目的IP查詢的數據包ー個假的記錄響應。該裝置包括旁路分析系統伺服器和管理系統伺服器,所述的旁路分析系統伺服器與DNS節點的上聯網絡設備連接,所述的管理系統伺服器分別與旁路分析系統伺服器、上聯網絡設備和DNS伺服器連接。所述的上聯網絡設備為交換機或路由器。
與現有技術相比,本發明具有以下優點I、本發明是以I分鐘為最小粒度對於所有DNS數據包進行分析,保證了 DNS數據分析的實時性;2、本發明是以DNS遞歸查詢的目的IP為主要分析對象,保證了 DNS數據分析的高效性;3、本發明考慮了多種統計指標結合作為判斷依據,同時結合了自動防護和手動防護,誤判率很低。


圖I為DNS遞歸伺服器的正常查詢流程圖;圖2為DNS遞歸伺服器的受到不斷變化前綴域名攻擊時的查詢流程圖; 圖3為本發明的流程示意圖;圖4為本發明的硬體結構示意圖。
具體實施例方式下面結合附圖和具體實施例對本發明進行詳細說明。實施例如圖3所示,一種針對不斷變化前綴域名攻擊的防護方法,該方法包括以下步驟步驟301)旁路流量分析系統伺服器每隔一分鐘採集一次通過DNS節點的所有遞歸查詢包的數據,並統計當前一分鐘內遞歸查詢包中的目的IP查詢總次數,同時計算出當前一分鐘內的目的IP查詢總次數與前一分鐘內的目的IP查詢總次數的變化幅度值,然後將目的IP查詢總次數和變化幅度值發送到管理系統伺服器;步驟302)管理系統伺服器比較判斷當前時間段內的目的IP查詢總次數是否大於設定的目的IP查詢總次數閾值,同時比較判斷變化幅度值是否大於設定的變化幅度閾值,如果有ー個判斷為是,則進行步驟303),否則返回步驟301);步驟303)管理系統伺服器根據防護策略發送指令到DNS伺服器,使得DNS伺服器不向超過閾值的目的IP發起遞歸查詢,同時清除DNS伺服器的當前遞歸查詢隊列中的數據。防護策略為A、丟棄查詢,即丟棄所有向此目的IP查詢的數據包;B、拒絕響應,即回復所有向此目的IP查詢的數據包REFUSED響應;或C、假記錄響應,即回復所有向此目的IP查詢的數據包ー個假的記錄響應。本發明還涉及ー種針對不斷變化前綴域名攻擊的防護裝置,如圖4所示,該裝置包括旁路分析系統伺服器3和管理系統伺服器4。旁路分析系統伺服器3與DNS節點的上聯網絡設備2連接,管理系統伺服器4分別與旁路分析系統伺服器3、上聯網絡設備2和DNS伺服器I連接。上聯網絡設備為交換機或路由器。與DNS節點連接的旁路流量分析系統伺服器3每整分鐘統計一次剛經過的一分鐘內所有遞歸查詢包中的目的IP查詢總次數,同時統計剛經過的一分鐘與剛經過的一分鐘的前一分鐘內的目的IP查詢總次數的變化幅度值,然後匯總到管理系統伺服器4,然後管理系統伺服器4將事先設定的遞歸查詢包中的目的IP查詢總次數閾值以及變化幅度閾值與上述得出的目的IP查詢總次數和目的IP查詢總次數的變化幅度兩個指標進行比較並預警,最後管理系統伺服器4下發防護策略到DNS伺服器I進行自動防護或者手動防護(對於預先設定的屬於目的IP白名單中的IP啟用手動防護,防止誤操作),使得DNS伺服器不向超過閾值的目的IP發起遞歸查詢,同時清除 DNS伺服器的當前遞歸查詢隊列中的數據。
權利要求
1.一種針對不斷變化前綴域名攻擊的防護方法,其特徵在於,該方法包括以下步驟 1)旁路流量分析系統伺服器每隔ー個設定時間段採集一次通過DNS節點的所有遞歸查詢包的數據,並統計當前時間段內遞歸查詢包中的目的IP查詢總次數,同時計算出當前時間段內的目的IP查詢總次數與前一時間段內的目的IP查詢總次數的變化幅度值,然後將目的IP查詢總次數和變化幅度值發送到管理系統伺服器; 2)管理系統伺服器比較判斷當前時間段內的目的IP查詢總次數是否大於設定的目的IP查詢總次數閾值,同時比較判斷變化幅度值是否大於設定的變化幅度閾值,如果有ー個判斷為是,則進行步驟3),否則返回步驟I); 3)管理系統伺服器根據防護策略發送指令到DNS伺服器,使得DNS伺服器不向超過閾值的目的IP發起遞歸查詢,同時清除DNS伺服器的當前遞歸查詢隊列中的數據。
2.根據權利要求I所述的ー種針對不斷變化前綴域名攻擊的防護方法,其特徵在幹,所述的步驟I)中的設定時間段優選一分鐘。
3.根據權利要求I所述的ー種針對不斷變化前綴域名攻擊的防護方法,其特徵在幹,所述的步驟3)中的防護策略為 A、丟棄查詢,即丟棄所有向此目的IP查詢的數據包; B、拒絕響應,即回復所有向此目的IP查詢的數據包REFUSED響應; 或C、假記錄響應,即回復所有向此目的IP查詢的數據包ー個假的記錄響應。
4.一種實施例權利要求I所述的針對不斷變化前綴域名攻擊的防護方法的裝置,其特徵在幹,該裝置包括旁路分析系統伺服器和管理系統伺服器,所述的旁路分析系統伺服器與DNS節點的上聯網絡設備連接,所述的管理系統伺服器分別與旁路分析系統伺服器、上聯網絡設備和DNS伺服器連接。
5.根據權利要求4所述的ー種針對不斷變化前綴域名攻擊的防護裝置,其特徵在幹,所述的上聯網絡設備為交換機或路由器。
全文摘要
本發明涉及一種針對不斷變化前綴域名攻擊的防護方法及裝置,該方法包括以下步驟1)旁路流量分析系統伺服器每隔一個設定時間段採集一次通過DNS節點的所有遞歸查詢包的數據,並對數據進行統計和計算,然後將統計和計算出的數據發送到管理系統伺服器;2)管理系統伺服器將統計的數據與設定的閾值進行比較;3)管理系統伺服器根據防護策略發送指令到DNS伺服器,使得DNS伺服器不向超過閾值的目的IP發起遞歸查詢,同時清除DNS伺服器的當前遞歸查詢隊列中的數據;該裝置包括旁路分析系統伺服器和管理系統伺服器。與現有技術相比,本發明具有針對不斷變化前置域名攻擊的防護具有實時性高、效率高和誤判率低等優點。
文檔編號H04L29/06GK102868669SQ201110190540
公開日2013年1月9日 申請日期2011年7月8日 優先權日2011年7月8日
發明者龍雷 申請人:上海寰雷信息技術有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀