999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

CDN/Cache安全架構研究及實踐

2015-12-21 02:41:40GaoJie
互聯網天地 2015年7期
關鍵詞:內容用戶系統

高 潔/Gao Jie

(中國移動通信集團設計院有限公司 北京100080)

1 引言

CDN/Cache 直接給用戶提供業務服務,其可能受到的安全威脅因素如下。

(1)網絡開放性

CDN 系統網絡具有接入無關性,支持多種方式接入,即CDN 系統接入網不再是封閉的網絡,用戶可以直接通過互聯網接入CDN 系統。由于CDN系統接入的開放性,接入網絡不再是可信任的網絡,需要采取措施規避終端接入對CDN 系統的安全威脅。

(2)基于IP網絡

CDN 系統采用全IP網絡架構,將直接面臨來自互聯網的攻擊,黑客可能利用互聯網的攻擊工具對CDN 系統進行攻擊。CDN 系統對于網絡犯罪而言,只是一種普通的IP網絡;但對于黑客攻擊者而言,攻擊CDN 系統給其帶來的經濟利益更大。

(3)終端智能化

當前智能手機的處理能力已經等同甚至超過了普通的PC 機,智能手機也不再只是提供單一的話音業務,終端用戶可以任意下載個性化的業務應用軟件,這為病毒和惡意軟件的傳播提供了載體。

(4)業務融合化

CDN 系統網絡是固定網絡與移動網絡的融合,傳統電信系統中的非法竊聽、業務盜用、計費欺騙等常見的業務邏輯安全問題在CDN 系統中同樣存在,即CDN 系統依然存在傳統電信系統中遇到的安全威脅。同時,網絡融合化讓跨網絡攻擊成為可能,CDN 系統面臨著各種網絡發起的攻擊威脅。

(5)網絡結構復雜化

CDN 系統分布在IP網絡中,涉及的網元節點眾多。相對于傳統組網,其分布式部署以及內外部接口眾多的特性,使得安全管理愈加復雜化。

攻擊者對CDN 系統實施的攻擊手段包括破壞、篡改、刪除及泄漏等。

2 CDN/Cache的安全方案

為了解決當前所面臨的安全威脅和挑戰,CDN系統從網絡層、系統層、應用層和管理層等方面考慮,采用分層的安全防護策略,為CDN 系統構建多層安全防線。不同的安全防線采用不同的安全策略,當網絡中某個安全防線被攻破后,其他網元實體依然能夠對該安全威脅實施有效的防護機制,確保網絡的安全運行。

2.1 安全目標

(1)機密性

機密性是指保護CDN 系統關鍵信息以及內容提供商的業務內容信息不泄露給非授權的用戶和實體。

(2)完整性

完整性是指保護CDN 系統關鍵信息以及內容提供商的業務內容信息未經授權不能進行改變。

(3)可用性

可用性是指CDN 系統可被授權用戶訪問,避免網絡環境下的拒絕服務,避免破壞網絡以及避免破壞有關系統的正常運行。

(4)不可抵賴

不可抵賴是指提供歷史事件的記錄,對發生的安全事件提供調查依據和手段。

2.2 安全策略

(1)防攻擊邊界化

通過加強CDN 系統邊界網絡的安全防護措施,使CDN 系統相對封閉化。CDN 系統的對外接口部署防火墻,防火墻開啟ACL(Access Control List,接入控制列表)功能和防攻擊功能,各對外接口的邊界網元實現用戶接入鑒權以及其他應用層的安全策略。

(2)網絡安全隔離

根據CDN 系統各網元所在的位置及其承擔的安全目標和安全威脅差異,將CDN 系統劃分為若干個不同的安全區。當出現安全事件時,將安全事件的影響降低到最小。同時,在CDN 系統的承載網中劃分不同的VLAN,進行網絡業務流隔離,使可能出現的安全事件影響最小化。在不安全的傳輸網絡中,使用防火墻作為安全網關部署在CDN 系統前。

(3)用戶授權最小化

在CDN 系統中,無論是最終用戶、網絡維護人員,還是營業廳操作人員,都只開放完成其正常操作的最小權限。對于不必要的網絡服務及進程,在缺省情況下都被禁止,使CDN 系統的安全風險降到最低。

(4)縱深多層次防護

采用多層防護措施來過濾報文,對同一安全威脅,不同網元實體共同防御,拉長CDN 系統的安全防線。例如,除了在防火墻部署防IP 攻擊外,還在網元上部署基本的IP 防攻擊能力。

(5)基礎架構安全平臺化

操作系統安全、數據庫安全、安全日志等主機基礎架構,由廠家平臺統一提供基礎安全能力,各產品在該基礎安全能力上,適配其安全策略,確保網絡各基礎架構安全策略的一致性。通過基礎架構安全平臺化,使CDN 系統各網元的安全策略管理簡單化。

2.3 安全架構

根據保護對象的不同,按照安全層次將CDN系統安全劃分為網絡層、系統層、應用層和管理層。根據每層的業務和面臨的安全威脅不同,每層采取相應的安全機制和安全策略來應對可能的安全問題,如圖1所示。

2.3.1 網絡層安全

(1)安全組網

CDN 系統的組網設計方案中,網絡設備包括防火墻、交換機和路由器。防火墻通過合理劃分安全域,實現域間安全策略控制;交換機通過合理劃分VLAN,在流量入口處進行ACL 限制或通過VLAN間的ACL 限制合法訪問;路由器在流量入口處通過ACL 限制合法訪問。

(2)網絡設備安全配置

CDN 系統在業務上線前,需要進行規范配置,以保證網絡設備的安全性。

(3)防DOS/DDoS 攻擊

CDN 系統提供的內容分發能力,對最終用戶屏蔽了業務源站的信息,用戶訪問到的數據為CDN系統中的緩存數據。因此,CDN 系統承擔了業務源站的流量壓力,需要針對網絡常見的DOS/DDoS 進行重點防護。

(4)防DDoS 攻擊

過去的DDoS 攻擊以Flood 型攻擊為主,更多地針對運營商的網絡和基礎架構; 當前的DDoS攻擊越來越多的是針對具體應用和業務,如針對某個移動APP 應用、企業門戶應用、在線購物、在線視頻、在線游戲、DNS、E-mail 等,攻擊的目標更加廣泛,單次攻擊流量小、成本低,移動型智能終端攻擊傳統防御方式影響正常業務,攻擊行為更加復雜和仿真,造成DDoS 攻擊檢測和防御更加困難。

圖1 CDN 系統安全架構

圖2 防DDoS 攻擊原理

為了更好地對DDoS 攻擊進行有針對性和高效的防御,還需要引入專業的防DDoS 攻擊設備,其防DDoS 攻擊原理如圖2所示。其工作原理為:檢測中心負責以鏡像流的方式監測網絡流量,以檢測是否受到DDoS 攻擊。當發現受到攻擊時,管理中心會向清洗中心下達指令,讓其對外部傳輸來的數據分組進行清洗,再將清洗后的數據分組傳送到內網。

(5)防DNS 攻擊

DNS 攻擊主要分為以下3 種類型。

①域名劫持。攻擊者通過控制域名管理密碼和域名管理郵箱,將該域名的NS 紀錄指向黑客可以控制的DNS 服務器,然后通過在該DNS 服務器上添加相應的域名紀錄,使網民在訪問該域名時,進入黑客所指向的內容。

②緩存投毒。利用控制DNS 緩存服務器,把原本準備訪問某網站的用戶在不知不覺中帶到黑客指向的其他網站。

③DDoS 攻擊。針對DNS的DDoS 攻擊有兩種:一種攻擊針對DNS 服務器軟件本身,通常利用BIND 軟件程序中的漏洞,導致DNS 服務器崩潰或拒絕服務; 另一種攻擊的目標不是DNS 服務器,而是利用DNS 服務器作為中間的“攻擊放大器”,去攻擊互聯網上的其他主機,導致被攻擊主機拒絕服務。

(6)DNS 欺騙

DNS 欺騙就是攻擊者冒充域名服務器的一種欺騙行為。

針對DNS 攻擊,特別是域名劫持的防護,主要考慮的是對調度中心進行有效地保護。

域名劫持的原理是黑客首先攻破DNS 服務器的管理員賬戶系統,然后通過修改域名記錄的方式來實現攻擊。建議對調度中心采取以下保護措施。

(1)域名服務與管理配置分離

將調度中心的域名服務地址與管理員管理/配置地址分離。前者配置公網地址,用于域名解析服務;后者配置私網地址,并只能通過VPN 被授權的管理員訪問。

(2)通過“防火墻+跳轉主機”的方式提升管理流程安全性

調度中心需要遠程維護、升級、定位問題。為了保障系統安全,要求通過防火墻和跳轉主機的IP Table 對遠程維護IP 進行嚴格限制,同時必須采用SSH 協議,從而實現遠程安全接入。當無需遠程維護時,維護人員還可以通過OM 區將跳轉機連接交換機的端口狀態置為down;需要遠程維護時再將端口狀態置為up,這種機制對黑客的防護示意如圖3所示。

2.3.2 系統層安全

1.操作系統安全

(1)安全加固

通過安全加固工具對操作系統進行安全加固,防止因操作系統配置不當引起的安全隱患,安全加固覆蓋但不限于以下內容:最小化安裝、最小化開放端口、服務安全配置、內核調整、目錄與文件保護、賬號與操作環境保護、密碼策略、系統日志策略及登錄提示等。

(2)安全補丁

操作系統安裝時,確保打上最新的安全補丁。然后定期發布經過驗證的補丁列表,并對操作系統進行補丁升級,以消除操作系統的安全漏洞。

2.數據庫安全

(1)安全加固

通過數據庫安全加固工具對數據庫進行安全加固,防止因數據庫配置不當引起的安全隱患,安全加固覆蓋但不限于以下內容:最小化安裝、賬號管理、權限控制、網絡接入策略及審計日志等。

(2)安全補丁

安裝數據庫時,應確保打上最新的安全補丁。然后定期發布經過驗證的補丁列表,并對數據庫進行補丁升級,以消除數據庫的安全漏洞。

2.3.3 應用層安全

(1)源站保護

采用CDN 系統后,暴露在公網的內容源站將得到有效隱藏,向最終用戶提供服務的IP 地址為CDN 節點,最終用戶無法通過互聯網訪問獲得內容源站的真實IP 地址,因此,從根本上杜絕了攻擊者對網站的攻擊可能。

同時,當內容源站遭受攻擊服務導致不可用時,廠家DNS 系統服務節點仍可在一定時間內為用戶提供內容服務,以降低內容源站的事故影響。

(2)內容安全

CDN 系統提供對源站內容的分發、緩存業務,向最終用戶提供更快速、準確的瀏覽體驗。因此,除了防范DOS/DDoS 攻擊外,保證CDN 系統的內容分發和存儲安全也顯得極為重要。

CDN 系統可采取以下措施保證內容的安全性。

①版權保護:為防止用戶非法訪問內容,CDN系統應提供防盜鏈和二次鑒權兩種用戶鑒權方案。

②內容容災部署:CDN的緩存系統支持分布式、分站點部署,一旦某個站點因故障、停電等原因導致無法提供服務,其他站點的Cache 可以接管業務。

圖3 “防火墻+跳轉主機”策略

(3)接口訪問控制

CDN 系統的對外接口主要包括系統接口、統一管理接口、終端側接口、Local DNS 接口4 種類型,由于這些接口對外開放,可以被外部訪問,需要對這些接口的訪問進行合理的訪問控制。

(4)敏感數據保護

CDN 系統中除了內容外,還存在系統賬號口令、數據庫連接密碼、業務系統注冊賬號口令、管理員口令等敏感數據。

2.3.4 管理層安全

(1)日志管理

CDN 系統支持對所有管理功能的用戶活動、操作指令都記錄日志。日志內容能夠支撐事后的審計工作,記錄用戶ID、時間、事件類型、被訪問資源的名稱、訪問結果等信息,日志有訪問控制功能,只有管理員才有刪除權限。

(2)口令管理

對系統中的用戶賬號及其權限進行定期審核,對多余的賬號和權限進行清理。系統管理員創建并維護操作系統和應用系統中的賬號及權限列表。對于缺省創建的賬號,要求嚴格控制其使用范圍。

(3)時間同步

CDN 系統內各網元保持時間的一致性,在日志管理、計費、安全審計等方面非常必要。CDN 系統采用網絡時間同步協議(NTP)來解決時間同步問題。NTP 是基于IP 和UDP,由時間協議(Time Protocol,TP)和ICMP 演化而來,用于分布式時間服務器和客戶端之間進行時間同步。理論上NTP 時間同步精度可達10-10s。

在CDN 系統中,內部NTP Server 作為客戶端同步外部NTP Server的時間,同時,內部NTP Server又充當本地NTP Server,CDN 系統的其他設備作為客戶端同步內部NTP Server的時間。

3 CDN/Cache安全的展望

隨著網絡流量的不斷增大,CDN/Cache的服務節點將不斷下沉。從傳統的IDC 下沉到城域網、接入網甚至內嵌到網絡設備中。網絡節點下沉后,邊緣服務節點可能不會部署專業的防火墻設備,這對CDN/Cache的安全提出了新挑戰。

3.1 HTTPS安全加密

當前的Web 應用和網站絕大部分是基于HTTP,因為HTTP 簡單方便,易于部署,并且設計之初也沒有考慮安全性,所有內容都是明文傳輸,也就為現在的安全問題埋下了隱患。對CDN/Cache 承載的關鍵業務,建議SP 啟用HTTPS 進行安全保護。

在SP 支持HTTPS 協議時,SP 可以通過HTTPS安全通道將內容注入CDN 系統。CDN 系統支持通過HTTPS安全通道將內容分發給用戶。如果SP 系統不支持HTTPS,則SP 把安全密鑰分發給CDN 系統,CDN 把密鑰存儲到有防火墻保護的安全中心。SP 將使用安全密鑰加密后的內容注入CDN 系統,CDN 系統進行本地解密后,通過HTTPS 通道對用戶提供服務。

3.2 Anycast 分布式調度

傳統CDN/Cache 采用集中式內容調度,通過Anycast 分布式調度可以減小DDoS 給用戶帶來的影響。Anycast 允許源節點向一組目標節點中的一個節點發送數據報,而這個節點由路由系統選擇,對源節點透明。當CDN中的某個或者某幾個業務的服務節點受到攻擊時,路由器根據各個Anycast 組成員的響應時間,自動轉發到其他邊緣服務節點。這樣受到的攻擊會均勻分攤到整個網絡的各個服務節點,避免了單節點和主機承受所有攻擊流量,因此,在一定程度上提高了安全性。

[1]文偉平.基于CDN的視頻網絡架構及關鍵技術的研究與實現[D].北京郵電大學,2008.

[2]崔亞娟,陶蒙華.下一代CDN 架構及關鍵問題探討[J].信息通信技術,2011,(3).

猜你喜歡
內容用戶系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
內容回顧溫故知新
科學大眾(2022年11期)2022-06-21 09:20:52
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
主要內容
臺聲(2016年2期)2016-09-16 01:06:53
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 日韩黄色大片免费看| 国产成人1024精品下载| 免费无码一区二区| 国产99热| 亚洲天堂网在线观看视频| 国产日韩欧美黄色片免费观看| 久久婷婷国产综合尤物精品| 91亚洲视频下载| 国产一区二区丝袜高跟鞋| 成人精品午夜福利在线播放| 日韩黄色精品| 国产视频自拍一区| 久久亚洲中文字幕精品一区| 夜色爽爽影院18禁妓女影院| 无码日韩视频| 国产丝袜无码精品| 欧美另类精品一区二区三区| 黄色污网站在线观看| 亚洲中文字幕久久精品无码一区| 午夜不卡视频| 婷婷综合缴情亚洲五月伊| 日本人妻丰满熟妇区| 啪啪免费视频一区二区| 国产av一码二码三码无码| 久久久久国产精品嫩草影院| 国产制服丝袜无码视频| 免费国产无遮挡又黄又爽| 日本久久久久久免费网络| 婷婷六月在线| 青青草国产免费国产| 丝袜高跟美脚国产1区| 亚洲中字无码AV电影在线观看| 日韩欧美网址| 久久国产精品影院| 毛片大全免费观看| 91麻豆久久久| 精品自窥自偷在线看| 国产呦视频免费视频在线观看| 一本色道久久88亚洲综合| 免费一级毛片不卡在线播放| 亚洲无码37.| 国产精品偷伦视频免费观看国产| 五月婷婷导航| 18黑白丝水手服自慰喷水网站| 欧美成人在线免费| 四虎成人精品| 日韩精品无码免费一区二区三区| 国产日本欧美亚洲精品视| 日韩乱码免费一区二区三区| 国产91蝌蚪窝| 日本国产精品| 免费亚洲成人| 亚洲国产天堂久久综合| 国产精品观看视频免费完整版| 国产h视频在线观看视频| 国产精品一区二区国产主播| 一边摸一边做爽的视频17国产| 亚洲一区二区三区在线视频| 三级国产在线观看| 亚洲欧美日韩视频一区| 香蕉99国内自产自拍视频| 亚洲第一视频免费在线| 亚洲国产精品不卡在线| 亚洲性视频网站| 亚洲一区二区视频在线观看| 米奇精品一区二区三区| 97精品久久久大香线焦| 狠狠色综合网| 九九热精品视频在线| 国产xx在线观看| 韩国福利一区| 国产精品va| 亚洲制服丝袜第一页| 亚洲日韩第九十九页| 国产又爽又黄无遮挡免费观看| 视频在线观看一区二区| 亚洲人成高清| 毛片最新网址| 久久96热在精品国产高清| 91麻豆精品视频| 国产91小视频在线观看 | 亚洲性日韩精品一区二区|