[發明專利]一種DDoS攻擊防御方法、裝置、電子設備及介質有效
| 申請號: | 201811453152.1 | 申請日: | 2018-11-30 |
| 公開(公告)號: | CN109756480B | 公開(公告)日: | 2021-07-16 |
| 發明(設計)人: | 閆夏莉;葉崛宇;張海闊;呂萬波;賀明 | 申請(專利權)人: | 中國互聯網絡信息中心 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/12 |
| 代理公司: | 北京路浩知識產權代理有限公司 11002 | 代理人: | 王瑩;李相雨 |
| 地址: | 100080 北京市海淀*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 ddos 攻擊 防御 方法 裝置 電子設備 介質 | ||
1.一種DDoS攻擊防御方法,其特征在于,包括:
啟動DNS服務器,加載區文件,并設置初始應答閾值;其中,所述初始應答閾值不對DNS請求流量進行任何過濾;
接收DNS請求流量;
基于DNS協議檢索區數據,生成與所述DNS請求流量中各DNS請求報文對應的應答包,同時根據各應答包的應答價值和應答成本生成與各應答包對應的應答權重碼;
當檢測到因存在攻擊流量而導致DNS服務器無法正常解析時,根據攻擊流量的特征調整應答閾值,并根據調整后的應答閾值和各應答包的應答權重碼對各應答包進行過濾處理,以過濾掉相應的攻擊流量;
在根據各應答包的應答價值和應答成本生成與各應答包對應的應答權重碼時,以應答價值為第一優先級,應答成本為第二優先級,生成與各應答包對應的應答權重碼;其中,應答權重碼越大,優先級越高;
其中,所述根據各應答包的應答價值和應答成本生成與各應答包對應的應答權重碼,包括:
按照各應答包的應答價值的高低和應答成本的高低生成與各應答包對應的應答權重碼;
其中,應答價值從低到高,依次為:
查詢域名的父域無NS記錄且無DNAME記錄,查詢域名不存在,查詢域名無匹配的泛域名;
查詢域名的父域無NS記錄且無DNAME記錄,查詢域名存在或有匹配的泛域名;
查詢域名或匹配的泛域名無NS記錄、無CNAME記錄且無查詢類型記錄;
查詢域名的父域無NS記錄且無DNAME記錄,查詢域名存在或有匹配的泛域名,查詢域名或匹配的泛域名有NS記錄、有CNAME記錄或有查詢類型記錄;
查詢域名的父域有NS記錄或有DNAME記錄;
其中,應答成本從低到高,依次為:
非DNSSEC應答流量、DNSSEC肯定應答流量和DNSSEC否定應答流量;
其中,所述按照各應答包的應答價值的高低和應答成本的高低生成與各應答包對應的應答權重碼,包括:
對于每個應答包,根據應答包與八個預設應答特征的符合情況以及八個預設應答特征的優先級程度,生成對應的應答權重碼;
其中,所述八個預設應答特征按照優先級程度由高到低的順序依次為:查詢域名的父域是否有NS記錄、查詢域名的父域是否有DNAME記錄、查詢域名或匹配的泛域名是否存在、查詢域名或匹配的泛域名是否有NS記錄、查詢域名或匹配的泛域名是否有CNAME記錄、查詢域名或匹配的泛域名是否有查詢類型記錄、應答包是否需要DNSSEC應答和應答包是否為否定應答。
2.根據權利要求1所述的方法,其特征在于,所述根據調整后的應答閾值和各應答包的應答權重碼對各應答包進行過濾處理,以過濾掉相應的攻擊流量,包括:
將應答權重碼低于調整后的應答閾值的應答包進行過濾處理,以過濾掉相應的攻擊流量。
3.根據權利要求2所述的方法,其特征在于,所述根據攻擊流量的特征調整應答閾值,包括:
獲取攻擊流量中占比較高的一種攻擊流量,并根據占比較高的攻擊流量的特征調整應答閾值,使得調整后的應答閾值能夠濾除占比較高的攻擊流量,或,在濾除占比較高的攻擊流量之外,還濾除應答權重碼低于所述占比較高的攻擊流量的其他流量。
4.根據權利要求1~3任一項所述的方法,其特征在于,所述方法還包括:
當檢測到攻擊停止時,將應答閾值恢復至初始應答閾值,DNS服務器恢復到正常解析服務。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國互聯網絡信息中心,未經中國互聯網絡信息中心許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.17sss.com.cn/pat/books/201811453152.1/1.html,轉載請聲明來源鉆瓜專利網。





