利用网络负载平衡对抗Dos(转)

2023-11-08 15:10

本文主要是介绍利用网络负载平衡对抗Dos(转),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

利用网络负载平衡对抗Dos(转)

  网络负载平衡(NLB)是IP负载平衡技术,它是Windows 2000 Advanced Server和Windows2000 DataCenter的一部分。有了NLB,传入的TCP通信、用户数据报协议(UDP)通信和一般路由封装(GRE)通信请求被分发给各个群集成员。分发的依据是基于服务器负载百分比设置的统计算法。通过使用网络载量平衡创建服务器群集,可增强Internet服务器程序的可用性,这些Internet服务器程序可以是用于Web、代理、域名服务(DNS)、FTP、虚拟专用网(VPN)和流式媒体服务器等程序。同时,网络载量平衡有助于调整你的服务器性能,以跟上不断增长的基于Internet客户的需求。同时NLB提供了动态伸缩功能,即在不影响客户机的情况下。自动适应群集内服务器的添加和删除。NLB是智能的,因为它可以检测到服务器故障,并将其从正运行的群集内悄悄地删除。集群资源从当前不可用的节点切换到可用的节点,重新提供服务叫做故障切换。通常的故障切换有两种类型:

  ★有计划切换:由系统管理员进行系统升级或软件维护而强制进行切换。

  ★故障切换:由于掉电、系统或软件故障而引起的切换。

   深入了解群集

  在对网络负载平衡的应用例子讲解之前,我们必须来了解群集这样一个概念。群集就是一组连在一起的计算机,从外部看它是一个系统,各节点可以是不同的操作系统或不同硬件构成的计算机。例如,一个提供Web服务的集群,对外界来看是一个大Web服务器。不过集群的节点也可以单独提供服务,我们来看看一个基本的群集图.

  

   2003.12.30.9.55.16.01.jpg

   实现群集的方法

  实现了群集在某种程度上就算是实现了负载均衡。均衡的意思就是要使外部的连接平均地分布到内部的服务器上。一般来说,我们可以通过下面儿种方式进行群集服务。

  1、网络地址转换(NAT)法。这种方法可能大家较熟悉,地址转换器有能被外界访问到的合法IP地址,它修改来自专有网络的流出包的地址,外界看起来包是来自地址转换器本身,当外界包送到转换器时,它能判断出应该将包送到内部网的哪个节点。优点是节省IP地址,能对内部进行伪装;缺点是效率低,因为返回给请求方的流量经过转换器。我们还可以对Nat进行改造,创建多路NAT服务,使多个IP地址和网络通道混合使用。

  2、直接路由(Direct forwarding)法。当参与集群的计算机和作为控制管理的计算机在同一个网段时可以用此法,控制管理的计算机接收到请求包时直接送到参与集群的节点。优点是返回给客户的流量不经过控制主机,速度快、开销少。

  3、隧道技术(Direct forwarding)。这种方式是在集群的节点不在同一个网段时可用的转发机制,是将IP包封装在其他网络流量中的方法,为了安全的考虑,应该使用隧道技术中的VPN,也可使用租用专线。

  总之,集群所能提供的服务是基于TCP/IP的Web服务、Mail服务。News服务、DNS服务、Proxy服务器等等。

   应用案例

  下面介绍一个用TurboLinux Cluster Server来实现一个负载均衡集群系统,用于提供Web和FTP的服务。其实这个例子在网上很多,大家还可以到网上去找找相应的资料。

  配置为:服务器共有12台,其中11台安装TurbolinuxCluster Server,1台安装Windows2000Sever。我们给外部提供Web和Ftp服务,要求外部的连接始终轮换的请求内部的服务器。具体配置如下:

  1、设置各台服务器的IP地址、子网掩码、路由等,调通网络,将一台TurboLinux服务器设置成DNS服务器,使其能够正向解析和反向解析。服务器名此例为pcl,域为test.com

  2、配置Cluster Server。执行Turbolinux clusteradmin,设置情况如下(注:箭头连接的是选单选项,箭头所指为下级选单,最后冒号后为设置情况)。

  

   2003.12.30.9.55.32.02.gif

  网络设置:netmask 255.255.255.0

  配置集群各节点:因为TnrhnLinux Cluster Server本身能被工具自动同步,所以只需配置Windows2000 Server:→开始→设置→控制面板→添加新硬件→下一步→添加/排除设备故障→添加新设备→否,从列表选择硬件→其他设备→Microsoft:Microsoft Loopback Adapter→完成。桌面上右键单击"网上邻居"→属性→TCP/IP→设置IP地址、缺省网关、子网掩码(注:先设成:255.255.255.0)。开始→运行→regedit→找到注册表中跟Microsoft Loopback Adapter相关的项,将子网掩码改成:255.255.255.255.

  配置系统以便运行合适的服务、并配置适合控制管理器管理的配置,以便在控制管理器申使用。

  管理选单中执行内容同步:选t1cs_content_sync,输入密码,将复制控制管理计算机中的服务内容。在管理选单中执行设置同步:选tlcs_config_sync,输入密码,将复制控制管理计算机中的设置。现在己经可以进入运行状态,可将客户端连接在服务器的交换机上。客户端可以请求Web和FTP服务,需要查看运行情况可以用控制台从https://coml.blcserver.com:910管理。

  作为防火墙的计算机设备同样也需要负载平衡。通常,防火墙处于外部网和内部网之间,决定了哪些内部网络可以被哪些外部网络访问,以及哪些外部服务可以被内部人员访问。这样就造成了防火墙必定肩负着沉重的负担,而负载平衡恰恰可以缓解外部网络多主于网络带宽的压力,即在防火墙上面增加冗于功能。使用了负载平衡算法的冗余防火墙系统,能监测每个防火墙上的用户数目和流量,平等地动态分配单元进出的流量,保证所有安装的防火墙的性能处在最优化状态,这样整个系统处理数据流量的能力比单个防火墙就有了很大的提高。同时,不论处于备用状态还是负载均衡状态下,每个防火墙还监视其他设备的工作状态,当一个防火墙单元失效时。系统会将所有请求重新分配到其他单元上,并达到新的负载平衡。

  配置上面的防火墙体系,首先需要防火墙自身的支持。这种防火墙可以采用SecureCom 8001防火墙。其次需要对路由器进行设置,对进出外网的数据包进行转发才行。负载平衡应用到网络IDS的原理也和防火墙差不多,大家可以试着去揣摩一下。

  在程序编写上我们也可以用到负载平衡,只是现在的负载平衡很明显是用软件来替代硬件的算法,在速度上可能不是那么快,但效果还是很好的,可以缓解外部对内部服务器的要求。大家都使用过的QQ,其服务器就有很多台。而每次我们登录的服务器可能都不是一样的。尽管如此,也许我们登录的IP也只是一个群集IP地址(即这个IP地址会把我们重新定向到另一台我们所不知道的服务器上面。实现负载均衡)。很多大型的有实力的公司也会在全国各地建立自己的分站点,总不可能大家都去访问一台服务器吧,这样服务器很容易崩溃的。

  接下来,我们来和大家讨论一下如何在ASP程序里实现负载平衡。当我们创建交互式Web页面时最大的挑战之一是维持用户的状态,一个站点也许想记住你是谁、在n页之前你点击了什么。在这最后一次做了些什么、现在马上要向你显示什么。实现这些功能的途径有许多,如查询字符串、提交表单或Cookies,最强大的一种是ASP的Session对象。服务器可以在Session集台中跟踪一整群的变量。通过与用户的Session Cookie相匹配来保持每个用户有一个特定变量。只要用户在服务器上保持活跃,Session变量就维持它的状态。然后在大量用户的使用中跟踪用户会给服务器带来很大的负载。然而对真正的负载平衡来说,每当处于服务器上的用户点击一个连接时;它就转到另一个服务器上面去,从而改变服务器的状态,而每当浏览一个新页面时都潜在地丢失他们的Session信息。如果你发现自己是在这样的环境下编写代码,或者你怀疑你的站点最终是负载平衡的,可能只有4种方法来解决这个问题:完全不使用Session、使用临时Cookies、购买第三方组件来处理Session管理,以及仅对Web范围内的第一次点击进行负载平衡。

   1.根本不使用Sessions

  显然,绕过Sessions管理这个问题的一个途径就是根本不使用Sessions变量,但是你仍然受困于状态保持的问题。你可以使用最简单的方法跟踪用户,而不用写客户机。"一种不安全的方法是使用浏览器查询字符串,或用隐藏值进行表单置入,以便用户保持活跃状态。这将允许你给他们一个用户id,并将变量存储在一个所有的Web服务器都能到达的地方。比如说,我们保持了变量 Ship To Zip Code.Type Of Customer和 CustomerEmail,可以这样写:

  

   2003.12.30.10.7.53.03.gif

  这样通过将所有的Session信息存储在数据库中,可以使这3个变量在每一页上都保持活跃,确保用户ID的值很难猜到,这很重要。当访问第一页时,将分配给用户的sessionID存储为用户名。当用户离开这一页时可以考虑清除这个数据,有效地重新生成ASP session对象。这可以手工完成,或者用一个限时程序将数周以上的记录删除。

   2.使用临时Cookies

  对于特别的非敏感数据,直接向客户机中写入信息是有意义的。比如说,如果我们的站点只使用了一个变量来跟踪用户的ZIP码来得到用户在当地的交通记录,那么以HTTPCookie的形式将用户的ZIP码写入他们的机器应该不会产生什么危害。因为你可以将Cookie论写成浏览器关闭时失效,就可以使它们模仿一个Session变量的功能,也可以使他们是持久的,好在用户下一次访问时记住他。用Request对象Cookie的值可以为服务器所用。请求Cookie的值,然后将值带进来。所以在我们上面的例子中,可以这样做:

   2003.12.30.9.55.54.04.gif

  你不得不把这些放置在每个页面的顶部,但是如果用户把3个Cookies都设置了,那么每一页都可以存取和使用这些用户特定的变量。你还可以在一个Cookie中设置3个变量,请看Ken Baumbach的文章Cookie Basics with ASP,里面有设置变量的更多

  

本文来自:http://www.linuxpk.com/30820.html

--&gtlinux电子图书免费下载和技术讨论基地

·上一篇: 使用风险管理来平衡功能性和安全性

·下一篇: 防范局域网内的服务器被入侵
 
     最新更新
·注册表备份和恢复

·低级格式化的主要作用

·如何防范恶意网站

·常见文件扩展名和它们的说明

·专家:警惕骇客骗局,严守企业信息

·PGPforWindows介紹基本设定(2)

·解剖安全帐号管理器(SAM)结构

·“恶作剧之王”揭秘

·绿色警戒

·黑客反击战

·网络四大攻击方法及安全现状描述

·可攻击3种浏览器代码流于互联网

·黑客最新的兴趣点,下个目标会是谁?

·“僵尸”——垃圾邮件的主要传播源

·Lebreat蠕虫惊现3变种

·POSTFIX反病毒反垃圾Ų…

·在FreeBSD上用PHP实现在线添加FTP用户

·简单让你在FreeBSDADSL上…

·安全版本:OpenBSD入门技巧解析

·Internet连接共享上网完全攻略

·关于ADSL上网网速常识

·静态缓存和动态缓存的比较

·最友好的SQL注入防御方法

·令网站提速的7大秘方

·网络基础知识大全

·路由基本知识

·端口映射的几种实现方法

·VLAN经典诠释

·问题分析与解决——ADSL错误代码

·问题分析——关于2条E1的线路绑定


关于我们 | 联系方式 | 广告合作 | 诚聘英才 | 网站地图 | 网址大全 | 友情链接 | 免费注册

Copyright © 2004 - 2007 All Rights Reserved

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/14102/viewspace-117491/,如需转载,请注明出处,否则将追究法律责任。

上一篇: 使用风险管理来平衡功能性和安全性(转)
下一篇: 防范局域网内的服务器被入侵(转)
user_pic_default.png
请登录后发表评论 登录
全部评论
<%=items[i].createtime%>

<%=items[i].content%>

<%if(items[i].items.items.length) { %>
<%for(var j=0;j
<%=items[i].items.items[j].createtime%> 回复

<%=items[i].items.items[j].username%>   回复   <%=items[i].items.items[j].tousername%>: <%=items[i].items.items[j].content%>

<%}%> <%if(items[i].items.total > 5) { %>
还有<%=items[i].items.total-5%>条评论 ) data-count=1 data-flag=true>点击查看
<%}%>
<%}%> <%}%>
ilg

注册时间:2002-06-18

  • 博文量
    1715
  • 访问量
    1297601

最新文章

  • Solaris 图形窗口配置(转)
  • WPSOffice双面文档打印边距设置(转)
  • OfficeWord2007图片编辑功能使用教程(转)
  • IE技巧两则(转)
  • 用Iproute2配置隧道(转)
  • 用FAQGenie迅速制作“常见问答”网页(转)
  • openoffice2.0输出带多级书签的PDF文档(转)
  • WordXP巧画禁烟标志(转)
  • Linux中防御垃圾邮件的方法(转)
  • Excel:轻松查看数据记录(转)

转载于:http://blog.itpub.net/14102/viewspace-117491/

这篇关于利用网络负载平衡对抗Dos(转)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/370687

相关文章

Wondows dos下怎么编写bat批处理文件

最近搞php,在运行时,以Nginx+php-cgi.exe方式运行Wordpress项目 打开dos,先cd到php-cgi.exe文件当前目录下执行启动命令:php-cgi.exe -b 127.0.0.1:9001再打开一个dos,再cd到nginx.exe文件当前目录下执行启动命令:start nginx 大概过程要经过这些步骤,觉得很麻烦,就学下怎么编写一个bat文件,以双击运行代替

生成对抗网络(GAN网络)

Generative Adversarial Nets 生成对抗网络GAN交互式可视化网站 1、GAN 基本结构 GAN 模型其实是两个网络的组合: 生成器(Generator) 负责生成模拟数据; 判别器(Discriminator) 负责判断输入的数据是真实的还是生成的。 生成器要不断优化自己生成的数据让判别网络判断不出来,判别器也要优化自己让自己判断得更准确。 二者关系形成

运行.bat文件,如何在Dos窗口里面得到该文件的路径

把java代码打包成.jar文件,编写一个.bat文件,执行该文件,编译.jar包;(.bat,.jar放在同一个文件夹下) 运行.bat文件,如何在Dos窗口里面得到该文件的路径,并运行.jar文件: echo 当前盘符:%~d0 echo 当前路径:%cd% echo 当前执行命令行:%0 echo 当前bat文件路径:%~dp0 echo 当前bat文件短路径:%~sdp0 nc

深度学习--对抗生成网络(GAN, Generative Adversarial Network)

对抗生成网络(GAN, Generative Adversarial Network)是一种深度学习模型,由Ian Goodfellow等人在2014年提出。GAN主要用于生成数据,通过两个神经网络相互对抗,来生成以假乱真的新数据。以下是对GAN的详细阐述,包括其概念、作用、核心要点、实现过程、代码实现和适用场景。 1. 概念 GAN由两个神经网络组成:生成器(Generator)和判别器(D

深入探讨生成对抗网络(GANs):颠覆传统的AI创作方式

在人工智能的快速发展中,生成对抗网络(Generative Adversarial Networks, GANs)无疑是一个引人注目的技术。自2014年由Ian Goodfellow等人首次提出以来,GANs已经在图像生成、文本生成、视频生成等多个领域展现出了惊人的能力。本文将详细解析GANs的原理、结构以及应用场景,帮助读者全面理解这一颠覆性的技术。 一、GANs的基本原理 生成对抗网络(G

【机器学习】生成对抗网络(Generative Adversarial Networks, GANs)详解

🌈个人主页: 鑫宝Code 🔥热门专栏: 闲话杂谈| 炫酷HTML | JavaScript基础 ​💫个人格言: "如无必要,勿增实体" 文章目录 生成对抗网络(Generative Adversarial Networks, GANs)详解GANs的基本原理GANs的训练过程GANs的发展历程GANs在实际任务中的应用小结 生成对

基于深度学习的动态对抗策略

基于深度学习的动态对抗策略是为了应对不断变化的对抗环境而提出的一类方法,这些策略能够动态地调整和优化模型的防御机制,以提高深度学习模型在各种对抗攻击下的鲁棒性和安全性。这类策略结合了对抗样本生成、模型防御和自适应学习的技术,形成了一种具有持续学习和适应能力的对抗防御框架。 1. 动态对抗策略的核心思想 动态对抗策略的核心在于能够根据当前的攻击方式和环境变化实时调整模型的防御措施,以更有效地抵御

网吧业务安全对抗(有源码)

网吧业务竞争激烈,网吧都会有以下系统软件。 无盘: 无盘是指没有硬盘。好处是统一维护管理和节约成本。本人研究无盘好几年,后面会专门发帖介绍。 计费: 是指收费系统。 营销软件: 包括销售饮品、‌零食和向客户发送电子邮件营销和短信营销等。产品如网吧营销大师。 监管: 监管网吧黄赌毒的软件。 主动防御系统: 绝大多数网吧不装杀毒软件,因为有很多网络游戏都会被杀毒

1、Java简介+DOS命令+java的编译运行(字节码/机器码、JRE/JVM/JDK/JIT的区别)+一个简单的Java程序

前言:本文属于黑马程序员和javaguide的混合笔记,仅作学习分享使用,建议感兴趣的小伙伴去看黑马原视频或javaguide原文。如有侵权,请联系删除。 Java类型: JavaSE 标准版:以前称为J2SE,主要用来开发桌面应用程序或简单的服务器应用程序。JavaEE 企业版:建立在 Java SE 的基础上,包含了支持企业级应用程序开发和部署的标准和规范(如Servlet、Jsp、

python-简单的dos攻击

前言 这个是DOS攻击学习(注意:千万别去攻击有商业价值的服务器或应用,不然会死的很惨(只有一个IP通过公网访问容易被抓),前提是网站没有攻击防御) 创建一个以python编写的后端web服务(好观察) 安装flask pip install flask from flask import Flaskapp = Flask(__name__)@app.route("/")