Low-Rate DoS 簡單了解
目錄
正文

上面是基本的分類,注意他的分類比較特別,甚至 Low-Rate 也把它當成 Flood。
Low-Rate Dos 看起來流量會像脈充一樣,如下:


如上,DDoS and LDoS 有不同的攻擊。
LDoS 分類

LDoS 防禦
這篇論文將針對 LDoS(低速率阻斷服務)的防禦方式主要歸納為三大類。根據論文第 V 章節(Figure 16),這些防禦策略分別是:過濾 LDoS 攻擊 (Filtering)、改進網路參數 (Improving network parameter) 以及 資源重新分配 (Reallocation of resources) 。
以下是這三類防禦方式的具體細節與優缺點:
過濾 LDoS 攻擊 (Filtering of LDoS attacks)
這類方法試圖直接從流量中識別並濾除攻擊封包。主要使用梳狀濾波器 (Comb Filter) 或 IIR 濾波,利用 LDoS 攻擊的「週期性」特徵。
研究發現正常的 TCP 流量能量主要集中在頻域的特定點(n/RTT),而攻擊流量的頻譜特徵不同。透過頻域分析,可以設計濾波器來過濾掉攻擊流量 。
效果:測試顯示能保留 92.6% 的合法 TCP 流量,同時過濾掉 LDoS 攻擊 。但缺點是仍可能誤傷部分合法的 TCP 流量 。
改進網路參數 (Improving Network Parameter)
這類方法不直接過濾,而是調整路由器或協議的行為,讓 LDoS 攻擊「失效」或「難以奏效」。 。
資源重新分配 (Reallocation of Resources)
這是一種動態防禦機制,根據系統當下的狀態來調整資源。
技術手段:利用 Q-Learning (強化學習) 或神經網路 。
原理:系統實時提取攻擊特徵,透過 Q-learning 學習最佳防禦策略,並動態調整終端系統的資源分配,確保服務請求能得到正常回應 。
防禦方式的比較與挑戰 (基於 Table 11)
論文在 Table 11 中對這些方法進行了定性比較 :
- 過濾器 (Filter):雖然有效,但可能會影響合法流量。
- RRED:依賴於探測攻擊脈衝,對於分散式攻擊 (Distributed attacks) 防禦效果較差。
- 隨機化 RTO:是從源頭防禦 LDoS 的好方法,但實作極其困難且犧牲性能。
- Q-learning:防禦策略好,但成本高 (High Cost)。
Reference
- Low-Rate DoS Attacks, Detection, Defense, and Challenges: A Survey