nScrub
nScrub是基于PF_RING ZC的DDoS緩解系統(tǒng),能夠使用低端系統(tǒng)以10 Gigabit / s的線速運(yùn)行,并可以擴(kuò)展到構(gòu)建模塊化架構(gòu)的Terabit / s。
nScrub以線纜中的塊(透明網(wǎng)橋)或路由器(與BGP轉(zhuǎn)移技術(shù)一起使用)方式實(shí)現(xiàn),可以是非對(duì)稱模式(即,僅緩解從互聯(lián)網(wǎng)到受保護(hù)網(wǎng)絡(luò)的一個(gè)流量方向)或?qū)ΨQ模式(即,從互聯(lián)網(wǎng)到受保護(hù)網(wǎng)絡(luò)的緩解,但也可以轉(zhuǎn)發(fā)出站流量)。
nScrub被設(shè)計(jì)為一個(gè)可擴(kuò)展的平臺(tái),這意味著除了nScrub的那些部分之外,還可以對(duì)其進(jìn)行擴(kuò)展,以定義新的流量緩解附加算法。
nScrub提供了用于配置引擎的REST API,并結(jié)合了具有自動(dòng)補(bǔ)全功能的Shell-like CLI工具。
主要特點(diǎn)
多層流量執(zhí)法
活動(dòng)會(huì)話驗(yàn)證協(xié)議,包括TCP和DNS
靈活的子網(wǎng)黑名單和白名單
DNS檢查:強(qiáng)制TCP等
基于UDP / TCP / ICMP字段的ACL-like策略
基于簽名的過(guò)濾,HTTP請(qǐng)求過(guò)濾
基于流行為的異常檢測(cè)
基于源,目的地,協(xié)議的速率限制
流量檢查器以插件的形式實(shí)現(xiàn),因此第三方可以為特定協(xié)議定義自己的檢查器。
多租戶
入口流量會(huì)根據(jù)目標(biāo)IP地址分為幾個(gè)虛擬緩解器,這樣就可以為每個(gè)目標(biāo)子網(wǎng)指定流量實(shí)施策略
每個(gè)虛擬緩解器都綁定到流量執(zhí)行配置文件:默認(rèn),白色,黑色,灰色。每個(gè)配置文件都包含一個(gè)流量強(qiáng)制配置(例如,SYN檢查=是,ICMP丟棄=否),并根據(jù)列表(白色/黑色/灰色)應(yīng)用于源IP。
全局或每目標(biāo)旁路模式
透明網(wǎng)橋模式
在透明網(wǎng)橋(Bump-In-The-Wire)模式下運(yùn)行nScrub需要零配置
路由方式
在路由模式下運(yùn)行nScrub可讓您使用BGP轉(zhuǎn)移緩解對(duì)按需和遠(yuǎn)程位置的攻擊。
硬件和軟件旁路
在基礎(chǔ)硬件的支持下,硬件旁路可確保在系統(tǒng)故障的情況下nScrub對(duì)基礎(chǔ)架構(gòu)沒(méi)有影響。通過(guò)軟件旁路,您可以以所需的粒度臨時(shí)禁用任何保護(hù)策略。
流量可見(jiàn)性和歷史數(shù)據(jù)
基于Web的RRD樣式歷史圖表,以及由事件驅(qū)動(dòng)的可腳本化引擎觸發(fā)的根據(jù)請(qǐng)求進(jìn)行的PCAP轉(zhuǎn)儲(chǔ),可確保對(duì)DDoS攻擊具有完全的可見(jiàn)性。nScrub能夠?qū)⒉蓸拥?全部好/壞/所有流量導(dǎo)出到外部虛擬設(shè)備進(jìn)行分析。
性能
使用基于PF_RING ZC的流量生成器對(duì)nScrub進(jìn)行了基準(zhǔn)測(cè)試,該生成器模擬了來(lái)自SYN泛洪和基于UDP的放大攻擊的實(shí)際流量。在所有測(cè)試中,已使用最小的數(shù)據(jù)包大?。?0字節(jié))來(lái)評(píng)估最壞情況下的系統(tǒng)性能(14.88 Mpps的10Gigabit線速)。