[發(fā)明專利]一種針對DNS服務(wù)的防御方法、裝置和系統(tǒng)有效
| 申請?zhí)枺?/td> | 201310094972.7 | 申請日: | 2013-03-22 |
| 公開(公告)號: | CN103152357A | 公開(公告)日: | 2013-06-12 |
| 發(fā)明(設(shè)計)人: | 李晗 | 申請(專利權(quán))人: | 北京網(wǎng)御星云信息技術(shù)有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/12 |
| 代理公司: | 北京集佳知識產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 王寶筠 |
| 地址: | 100193 北京市海*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 針對 dns 服務(wù) 防御 方法 裝置 系統(tǒng) | ||
1.一種DNS服務(wù)的防御方法,其特征在于,包括:
監(jiān)測單位時間內(nèi)DNS遞歸服務(wù)器網(wǎng)絡(luò)出口的DNS數(shù)據(jù)查詢請求報文流量;
判斷所述DNS數(shù)據(jù)查詢請求報文流量超過預(yù)定安全訪問流量閾值時,檢測所有所述DNS數(shù)據(jù)查詢請求報文中的域名地址,確定出現(xiàn)次數(shù)最多的所述DNS數(shù)據(jù)查詢請求報文對應(yīng)的一級域名地址;
獲取包含所述一級域名地址的所述DNS數(shù)據(jù)查詢請報文的個數(shù)與所述DNS數(shù)據(jù)查詢請求報文流量的比例值;
判斷所述比例值超過了預(yù)置數(shù)值時,記錄所述一級域名地址為被攻擊地址;將域名地址不是所述被攻擊地址的所述DNS數(shù)據(jù)查詢請求報文正常轉(zhuǎn)發(fā);
判斷所述被攻擊地址對應(yīng)DNS數(shù)據(jù)查詢請求報文中的二級域名地址是否存在正常域名列表中,所述正常域名列表中的二級域名地址是在非攻擊狀態(tài)下記錄的正常二級域名地址;
將二級域名地址不存在于所述正常域名列表中的DNS數(shù)據(jù)查詢請求報文進(jìn)行防御處理。
2.根據(jù)權(quán)利要求1所述的DNS服務(wù)的防御方法,其特征在于,所述預(yù)定安全訪問流量閾值,具體為:
在非攻擊狀態(tài)下,計算所述DNS遞歸服務(wù)器網(wǎng)絡(luò)出口的DNS數(shù)據(jù)查詢請求報文流量在N個周期中的平均值,以所述平均值與警告系數(shù)的乘積作為所述預(yù)定安全訪問流量閾值;所述N為大于1的整數(shù);
所述警告系數(shù)是預(yù)先設(shè)定的數(shù)值。
3.根據(jù)權(quán)利要求1所述的DNS服務(wù)的防御方法,其特征在于,還包括:
判斷所述DNS數(shù)據(jù)查詢請求報文流量沒有超過預(yù)定安全訪問流量閾值時,記錄在下一周期內(nèi)由所述DNS遞歸服務(wù)器發(fā)出的正常響應(yīng)DNS數(shù)據(jù)查詢請求的應(yīng)答報文中的二級域名地址,將所述二級域名地址保存在正常域名列表中。
4.一種DNS服務(wù)的防御裝置,其特征在于,包括:正常轉(zhuǎn)發(fā)模塊、監(jiān)測模塊、流量判斷模塊、集中域名檢測模塊、域名比例計算模塊、攻擊地址判定模塊、一級地址篩選模塊、二級地址篩選模塊和攻擊處理模塊;
所述監(jiān)測模塊,用于監(jiān)測單位時間內(nèi)DNS遞歸服務(wù)器網(wǎng)絡(luò)出口的DNS數(shù)據(jù)查詢請求報文流量;
所述流量判斷模塊,用于判斷所述DNS數(shù)據(jù)查詢請求報文流量是否超過預(yù)定安全訪問流量閾值;
所述集中域名檢測模塊,用于當(dāng)所述流量判斷模塊判斷所述DNS數(shù)據(jù)查詢請求報文流量超過預(yù)定安全訪問流量閾值時,用于檢測所有所述DNS數(shù)據(jù)查詢請求報文中的域名地址,確定出現(xiàn)次數(shù)最多的DNS數(shù)據(jù)查詢請求報文對應(yīng)的一級域名地址;
所述域名比例計算模塊,用于獲取包含所述一級域名地址的所述DNS數(shù)據(jù)查詢請報文的個數(shù)與所述DNS數(shù)據(jù)查詢請求報文流量的比例值;
所述攻擊地址判定模塊,用于判斷所述比例值超過了預(yù)置數(shù)值時,記錄所述一級域名地址為被攻擊地址;
所述一級地址篩選模塊,用于將域名地址不是所述被攻擊地址的所述DNS數(shù)據(jù)查詢請求報文篩選出來發(fā)送給正常轉(zhuǎn)發(fā)模塊;
所述正常轉(zhuǎn)發(fā)模塊,用于將所述一級地址篩選模塊篩選出來的所述DNS數(shù)據(jù)查詢請求報文進(jìn)行正常轉(zhuǎn)發(fā);
所述二級地址篩選模塊,用于判斷所述被攻擊地址對應(yīng)的DNS數(shù)據(jù)查詢請求報文中的二級域名地址是否存在于正常域名列表中,所述正常域名列表中的二級域名地址是在非攻擊狀態(tài)下預(yù)先記錄的正常二級域名地址;
所述攻擊處理模塊,用于將二級域名地址不存在于所述正常域名列表中的DNS數(shù)據(jù)查詢請求報文進(jìn)行防御處理棄。
5.根據(jù)權(quán)利要求4所述的DNS服務(wù)的防御裝置,其特征在于,還包括:
預(yù)定安全訪問流量閾值確定模塊,用于在非攻擊狀態(tài)下,計算所述DNS遞歸服務(wù)器網(wǎng)絡(luò)出口的DNS數(shù)據(jù)查詢請求報文流量在N個周期中的平均值,以所述平均值與警告系數(shù)的乘積作為所述預(yù)定安全訪問流量閾值;所述N為大于1的整數(shù);
所述警告系數(shù)是預(yù)先設(shè)定的數(shù)值。
6.根據(jù)權(quán)利要求4所述的DNS服務(wù)的防御裝置,其特征在于,還包括:
正常域名地址確定模塊,用于判斷所述DNS數(shù)據(jù)查詢請求報文流量沒有超過預(yù)定安全訪問流量閾值時,記錄在下一周期內(nèi)由所述DNS遞歸服務(wù)器發(fā)出的正常響應(yīng)DNS數(shù)據(jù)查詢請求的應(yīng)答報文中的二級域名地址,將所述二級域名地址保存在正常域名列表中。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京網(wǎng)御星云信息技術(shù)有限公司,未經(jīng)北京網(wǎng)御星云信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310094972.7/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 實現(xiàn)DNS區(qū)創(chuàng)建同步的方法、服務(wù)器以及域名系統(tǒng)
- 一種實現(xiàn)可離線化DNS服務(wù)的方法及裝置
- DNS查詢流量控制方法、設(shè)備和系統(tǒng)
- 一種避免DNS污染的方法
- 用于集成內(nèi)部和云域名系統(tǒng)的方法和系統(tǒng)
- 一種DNS數(shù)據(jù)包轉(zhuǎn)發(fā)方法、系統(tǒng)及路由器
- 一種VPN客戶端代理DNS的方法及裝置
- 區(qū)塊鏈域名系統(tǒng)DNS系統(tǒng)的數(shù)據(jù)更新方法及網(wǎng)絡(luò)節(jié)點
- 一種DNS域名獲取系統(tǒng)及方法
- 域名劫持防御方法及裝置、計算機(jī)裝置及存儲介質(zhì)
- 服務(wù)票據(jù)發(fā)行系統(tǒng)及服務(wù)票據(jù)發(fā)行服務(wù)
- 出租服務(wù)服務(wù)器和出租服務(wù)系統(tǒng)
- 服務(wù)開放方法及系統(tǒng)、服務(wù)開放服務(wù)器
- 基于服務(wù)券服務(wù)的在線企業(yè)服務(wù)平臺
- 退稅服務(wù)系統(tǒng)、退稅服務(wù)平臺及其服務(wù)方法
- 服務(wù)亭(服務(wù)驛站)
- 公共服務(wù)自助服務(wù)機(jī)
- 服務(wù)提供服務(wù)器、服務(wù)提供系統(tǒng)以及服務(wù)提供方法
- 服務(wù)提供服務(wù)器、服務(wù)提供系統(tǒng)以及服務(wù)提供方法
- 服務(wù)提供服務(wù)器、服務(wù)提供系統(tǒng)以及服務(wù)提供方法





