阿里云智能抗D原理及实践

本文涉及的产品
云安全中心 免费版,不限时长
简介: 干货秘籍👉👉👉

DDoS攻防已经从单纯的资源比拼演进成竞技battle。

攻击者为了绕过防御措施,伪装自己(CC攻击)、低频扫射、EDoS…

然而万变不离其宗,透过现象看本质,一定会发现那个伪装者。


2500万超大QPS

2022年2月,阿里云安全成功防御一起针对海外目标发起的CC攻击,攻击峰值达到2582万 QPS,是去年的2.8倍,为迄今为止阿里云观察到的最大流量CC攻击。


通过在底层对流量进行处置,避免海量应用层流量到达源站,阿里云成功保障客户业务正常运转。

image.png


1100万恶意IP

2022年6月,阿里云安全成功防御一起针对客户海外业务的CC攻击,事后统计参与攻击的单日IP去重数量高达270万。该客户业务被持续攻击数天,据不完全统计,参与攻击的总IP数到达1104万,且攻击仍然在持续。


该次攻击的特点是“多IP+低QPS”,通过海量新建连接对服务器造成极大压力。经过分析,推测本次攻击发起自移动端设备上安装的恶意App,被阿里云高防的全局防护策略和四七层联动成功拦截,第一时间保障客户业务的正常运行。

image.png

僵尸网络异常活跃

阿里云安全近期监测发现,近期多个活跃的Mirai及其变种家族,中控下发攻击频率增高,这类木马利用IOT设备、路由器等设备漏洞进行攻击,其蠕虫式的传播特点也导致这些僵尸网络IP规模比传统IDC肉鸡产生数量级上的差异。


同时出现多个活跃的DDoS攻击平台,提供多种攻击类型的混合式DaaS服务吸引攻击者使用。其主要攻击手段之一的CC攻击,通过使用大带宽发包机,通过互联网匿名开放的HTTP/Socks代理发起7层CC攻击,监控到的QPS达到百万级别。这些团伙还会周期性攻击知名互联网公司平台成果,对外内展示其攻击破坏能力。

被“表象”迷惑多年的传统抗D

为了绕过防御,攻击者的手法花样百出:


  • 借助恶意App控制海量移动终端成为攻击肉鸡,以获取大量攻击IP资源;
  • 伪造请求头部信息,并通过加入部分正常流量降低攻击流量特征,混淆视听;
  • 根据攻击目标业务所在区域,选择发起攻击的IP源;
  • 为防止因高频请求被防御策略限速,通过海量恶意IP向关键业务接口发起低频请求;
  • ……


DDoS攻击变化多端的变异手法,使得传统以“限速+区域封禁+黑白名单”为主的防御策略逐渐失效。传统抗D方案在设定好模板后后期需要依赖人工根据业务和攻击特征策进行调整。


随着被防护业务流量的类型和总量不断增加,传统的“千篇一律的默认防护模板+人工运营”的方式从防护效果和投入成本角度看,都存在极大的风险隐患,“一刀切”的处置手段往往难以在拦截效果和业务误伤取得平衡。

image.png

以上述提到的第二类场景伪造请求头信息为例,如下图,在对某支付接口的恶意请求中,URL内包含大量随机生成的参数和取值,传统防护模式很难从这些请求中定位恶意特征,增加防御难度


随着客户业务逐渐数字化,所面临的网络环境日趋复杂,类似上述这些针对性的攻击也愈发频繁。

image.png

洞察“本质”的智能防护


面对日趋复杂的攻击场景,阿里云DDoS防护在传统防护手段的基础上推陈出新,结合AI智能技术,从定义“黑”流量,转变为定义“白”流量,打造出“千人千面”的智能防护体系:从地理区域、访问频率、请求特征等多个维度,建立域名的业务画像,抓住“业务流量基线”的本质,实时监控异常流量和访问行为,因此无论攻击手法如何变异,只需要判断流量是否偏离业务画像,从而得出更加精准的判断,在第一时间进行动态处置。


“千人千面”的智能防护体系从根源上改变了传统DDoS防护需要人工对现有攻击进行分类,并定制专家策略进行防御的过程,面对多种多样的业务形态和频繁变化的攻击场景,具有更强的适应性和灵活性。

image.png

阿里云DDoS智能防御引擎以域名为粒度,对近百个HTTP/HTTPS标准头字段做多维度模型训练,如客户端维度,对不同引擎厂商、浏览器厂商、主版本号、子版本号等;积累了6万余个常见客户端的访问行为特性;通过对全网请求源的访问行为分析,得到了超过7100万个恶意IP,并可根据攻击态势、业务变动动态调整防御策略,真正做到“千人千面”。其中,对于API业务形态,通过历史基线自适应调整策略下发,避免下发JS挑战校验等只适用于网站业务的防护策略,防止正常业务误伤,精准防护API业务的CC攻击。


  • 全局“非白”:跨域名全网识别各资产的正常访问行为特性,并建立资产库。若攻击时流量的访问行为不但偏离了域名基线,还未命中全网正常资产行为库,则优先处置,避免正常业务流量被误伤。
  • 域名“非白”:在全网正常资产行为库的基础上,针对域名的正常业务行为进行适应性调整,建立域名粒度的资产库,避免特定类型的攻击流量到达源站;
  • 动态“非白”:动态训练并更新域名的流量基线,攻击发生时,根据访问行为特性处置偏离基线的部分,避免恶意流量蒙混过关;

“千人千面”能力演进


四七层联动抵御大规模应用层资源耗尽型攻击

针对应用层大规模资源耗尽型攻击,阿里云推出四七层联动防御体系,通过基于七层攻击特征,形成恶意IP黑名单,直接下发到四层拉黑,以免在七层拦截对业务造成的压力,且四层处置更有效。


而且支持在事中通过四七层联动过滤和拉黑恶意IP,从传输层阻止后续的恶意请求;同时可根据攻击态势、业务变动动态调整防御策略,真正做到“千人千面”。


全局防护策略模板实现“零时延”防护体

  • 已知类型攻击“零时延”防护。阿里云DDoS防护新增全局防护策略模板,基于海量历史攻防经验、并结合实时攻防态势,历史和当前CC攻击的恶意特征形成,对已知攻击类型可以直接下发防御策略,在业务整个生命周期提供“零时延”的防护体验,缓解传统防护机制中因策略生成和下发时延导致的攻击漏过问题;
  • 知新型攻击实时监测。DDoS智能防护引擎实时监测访问流量是否偏离正常业务流量基线,一旦发生异常,立即采取处置措施。

image.png

与云深度融合的原生智能


针对业务架构复杂,无法接入代理高防的业务,阿里云基于云原生架构优势,将智能防护能力完美移植到阿里云DDoS原生防护,客户不需要更换IP,即可提升防护能力,利用云端智能分析中心,覆盖阿里云上百万级IP,实时分析攻防效果情况,自动下发防护策略,防护复杂的大流量混合DDoS及应用层CC攻击。


优势一:非攻击不进清洗,防止误拦截正常业务请求

区别于传统厂商的清洗阈值模式,阿里云原生智能防护针对DDoS攻击检测,不单单依赖清洗阈值,更利用云上海量数据训练时间序列模型,建立阿里云全网IP流量基线画像,根据历史基线及实时相似度检测算法动态识别DDoS攻击,防止正常业务被误清洗。


示例:某客户云上IP清洗阈值1Gbps,但是正常业务流量存在波动,存在部分时间段超清洗阈值情况,在智能防护的保护下,非攻击导致的流量抖动及周期性波峰,都不会被误清洗。

image.png


优势二:智能适配DDoS及CC清洗策略,不换IP不换架构,云产品实现自动加固

由于DDoS复杂的攻击手法,默认的防护策略考虑到全网用户的业务情况,无法覆盖到所有的攻击手法,复杂攻击存在漏过风险,出现业务异常往往只能提工单或者专业人员分析攻击,手动在控制台调整防护策略,需要大量的分析时间和专业人员,往往在人工策略配置之前,业务已经异常。


阿里云原生智能防护利用云上串行防护新引擎优势支持了全网实时分析处置,自动监控到防护漏过,根据历史IP画像及攻击分析,智能下发精准的防护策略,防止业务应用异常或命中带宽限速导致业务受损。

image.png

示例:旁路防护引擎默认清洗策略复杂攻击存在漏过,智能检测到攻击漏过,1分钟内自动下发加强串行策略,漏过攻击全部被拦截

image.png

即使攻在暗,防在明

但若能洞察本质,便能精准制敌


阿里云安全助力客户

在DDoS这场古老对抗中立于不败之地

相关文章
|
1月前
|
SQL 分布式计算 关系型数据库
阿里云E-MapReduce Trino专属集群外连引擎及权限控制踩坑实践
本文以云厂商售后技术支持的角度,从客户的需求出发,对于阿里云EMR-Trino集群的选型,外连多引擎的场景、Ldap以及Kerberos鉴权等问题进行了简要的实践和记录,模拟客户已有的业务场景,满足客户需求的同时对过程中的问题点进行解决、记录和分析,包括但不限于Mysql、ODPS、Hive connector的配置,Hive、Delta及Hudi等不同表格式读取的兼容,aws s3、阿里云 oss协议访问异常的解决等。
|
1月前
|
SQL 人工智能 数据挖掘
阿里云DMS,身边的智能化数据分析助手
生成式AI颠覆了人机交互的传统范式,赋予每个人利用AI进行低门槛数据分析的能力。Data Fabric与生成式AI的强强联合,不仅能够实现敏捷数据交付,还有效降低了数据分析门槛,让人人都能数据分析成为可能!阿里云DMS作为阿里云统一的用数平台,在2021年初就开始探索使用Data Fabric理念构建逻辑数仓来加速企业数据价值的交付,2023年推出基于大模型构建的Data Copilot,降低用数门槛,近期我们将Notebook(分析窗口)、逻辑数仓(Data Fabric)、Data Copilot(生成式AI)进行有机组合,端到端的解决用数难题,给用户带来全新的分析体验。
110091 118
阿里云DMS,身边的智能化数据分析助手
|
2月前
|
存储 监控 安全
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
为了提供更好的日志数据服务,360 企业安全浏览器设计了统一运维管理平台,并引入 Apache Doris 替代了 Elasticsearch,实现日志检索与报表分析架构的统一,同时依赖 Doris 优异性能,聚合分析效率呈数量级提升、存储成本下降 60%....为日志数据的可视化和价值发挥提供了坚实的基础。
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
|
2月前
|
存储 数据可视化 数据管理
基于阿里云服务的数据平台架构实践
本文主要介绍基于阿里云大数据组件服务,对企业进行大数据平台建设的架构实践。
703 0
|
22天前
|
SQL 存储 API
阿里云实时计算Flink的产品化思考与实践【下】
本文整理自阿里云高级产品专家黄鹏程和阿里云技术专家陈婧敏在 FFA 2023 平台建设专场中的分享。
110414 10
阿里云实时计算Flink的产品化思考与实践【下】
|
29天前
|
弹性计算 网络协议 关系型数据库
网络技术基础阿里云实验——企业级云上网络构建实践
实验地址:<https://developer.aliyun.com/adc/scenario/65e54c7876324bbe9e1fb18665719179> 本文档指导在阿里云上构建跨地域的网络环境,涉及杭州和北京两个地域。任务包括创建VPC、交换机、ECS实例,配置VPC对等连接,以及设置安全组和网络ACL规则以实现特定服务间的互访。例如,允许北京的研发服务器ECS-DEV访问杭州的文件服务器ECS-FS的SSH服务,ECS-FS访问ECS-WEB01的SSH服务,ECS-WEB01访问ECS-DB01的MySQL服务,并确保ECS-WEB03对外提供HTTP服务。
|
1月前
|
人工智能 IDE API
灵动指尖 :阿里云智能编码插件 更好的为IDE内置社区服务
灵动指尖 :阿里云智能编码插件 更好的为IDE内置社区服务
|
1月前
|
存储 人工智能 自然语言处理
“智能+”时代,深维智信如何借助阿里云打造AI内容生成系统
随着数字经济的发展,线上数字化远程销售模式越来越成为一种主流,销售流程也演变为线上视频会议、线下拜访等多种方式的结合。根据Gartner报告,到2025 年60%的B2B 销售组织将从基于经验和直觉的销售转变为数据驱动的销售,将销售流程、销售数据、销售分析合并形成一致的运营实践。
394 0
“智能+”时代,深维智信如何借助阿里云打造AI内容生成系统
|
1月前
|
云安全 人工智能 安全
|
1月前
|
弹性计算 算法 应用服务中间件
倚天使用|Nginx性能高27%,性价比1.5倍,基于阿里云倚天ECS的Web server实践
倚天710构建的ECS产品,基于云原生独立物理核、大cache,结合CIPU新架构,倚天ECS在Nginx场景下,具备强大的性能优势。相对典型x86,Http长连接场景性能收益27%,开启gzip压缩时性能收益达到74%。 同时阿里云G8y实例售价比G7实例低23%,是Web Server最佳选择。

热门文章

最新文章