知识卡片

分层清洗让防御成本随层级递减

普通读书笔记卡 · 1455.a

内容

边界路由器挡住高带宽的洪水攻击,网络负载均衡挡住连接层面的攻击,应用层负载均衡再挡住针对具体接口的攻击——把防御拆成这样几层,好处是越靠外层拦下的攻击流量,越不会浪费内层机器的计算资源和带宽。这也让防御投入的性价比大幅提高:不需要为每种攻击类型都单独设计防护,只需要针对”可能突破外层、打到内层”的那部分流量做资源规划,绝大多数攻击流量在到达真正昂贵的计算资源之前就已经被清洗掉了。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第10章《缓解拒绝服务攻击》10.2.1节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_086.html`) - 结论依据:原文明确列出边界路由器、网络负载均衡系统、应用程序层负载均衡系统三层各自应对不同攻击,并总结"分层防御的性价比往往较高,这是因为只需针对可能会突破外层防御的DoS攻击类型进行资源规划即可"。 - 原始内容:边界路由器可应对高带宽攻击,保护主干网络。网络负载均衡系统可抵御洪水攻击,保护应用程序层负载均衡系统。应用程序层负载均衡系统能在攻击流量到达服务前端层前抵御针对应用程序层的DoS攻击。分层防御的性价比往往较高……越早清洗攻击流量,就越能节省带宽和计算资源。