首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >sflow可以用于监视ddos吗?

sflow可以用于监视ddos吗?
EN

Stack Overflow用户
提问于 2016-01-11 15:36:49
回答 3查看 833关注 0票数 1

我有一个预算意识良好的客户端,他们想看看什么时候网络上有ddos攻击,这样他们就可以用国产工具进行黑洞路由攻击。目前,他们的设备只输出sflow流量。系统管理员说,他们需要不同的硬件和完整的网络流量输出来检测ddos,这是准确的吗?

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2016-01-13 17:19:15

在我的经验中,sFlow实际上非常适合快速DDoS检测,至少对于诸如反射攻击或数据包泛滥之类的容量性DDoS攻击而言。其原因在于sFlow和NetFlow之间的差异。

NetFlow在路由器中保持状态,如果流在一段时间内处于不活动状态(通常为15秒左右),或者持续很长时间(通常为60秒),则将该流的摘要状态发送给收集器。这意味着一个准确的交通记录,但可能不会到达您的探测器,直到攻击已经开始一分钟!

与NetFlow不同,sFlow策略是在N(通常为1/512或1/1024左右)中每1次发送一次数据包样本。这意味着您的检测软件几乎可以立即“看到”攻击!

所以坚持sFlow的出口,不需要添加硬件。下面是关于NetFlow和sFlow:http://www.flowtraq.com/corporate/resources/whitepapers/the-netflowsflowcflowjflow-flow-dilemma/之间区别的一些附加细节

票数 1
EN

Stack Overflow用户

发布于 2016-01-12 03:42:24

不需要更换网络硬件,sFlow可以很好的实现DDoS检测。下面是DDoS在GitHub上的几个缓解工具:

票数 1
EN

Stack Overflow用户

发布于 2016-02-05 11:40:52

实际上,您肯定可以使用sFLOW来检测DDoS。作为FastNetMon的作者,我可以推荐使用sflow而不是netflow。但是请记住,您应该为它选择正确的sflow sampling_rate。

请根据您的流量来选择正确的抽样率,请查看这个很棒的参考:http://blog.sflow.com/2009/06/sampling-rates.html

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/34725366

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档