SlideShare a Scribd company logo
1 of 16
Download to read offline
Nguyên lý hệ thống giảm thiểu
tấn công DDoS dựa trên lưu
lượng trong mạng Viettel
Diệp Thanh Nguyên
Intercontinental Nha Trang, 23/08/2019
Viettel Network, 2019
t r a n g | 2
Mục lục
• Giới thiệu hệ thống
• Chức năng các thành phần
• Luồng hoạt động
• Một số kết quả triển khai
Viettel Network, 2019
t r a n g | 3
Giới thiệu hệ thống
Đặc điểm
• Phát hiện, cảnh báo và giảm thiểu các cuộc tấn công
DDoS băng thông lớn, đến hàng trăm Gbps, hoặc đến hàng
chục triệu pps.
Phát triển
• Trung tâm Phần mềm Viettel.
• Trung tâm An ninh mạng Viettel.
Áp dụng
• Việt Nam, Campuchia, Mozambique.
Viettel Network, 2019
t r a n g | 4
Sơ đồ các thành phần hệ thống
RTBH
Customers
Detect
attacks
Update
infomation
Filteredtraffic
IGW International Gateway
DGW Domestic Gateway
RTBH Remote Triggered Black Hole
P Provider Router
PE Provider Edge Router
NOC Network Operation Center
SOC Security Operation Center
Viettel Network, 2019
t r a n g | 5
Lưu đồ hoạt động
RTBH
Customers
Detect
attacks
Update
infomation
Filteredtraffic
1.Gateway gửi Netflow đến Detection
2.Detection phát hiện đợt tấn công
3.Detection gửi cảnh báo đến Portal và Scrubber
4. Portal gửi lệnh cập nhật định tuyến đến RTBH
RTBH cập nhật định tuyến đến P router
P router lái lưu lượng qua Scrubber
5.Scrubber loại bỏ lưu lượng tấn công, gửi lưu
lượng làm sạch về PE router
6.Scrubber cập nhật kết quả cho Portal
Viettel Network, 2019
t r a n g | 6
Gateway gửi Netflow về Detection
Netflow
• Là một giao thức dùng để thu thập thông tin về lưu
lượng truy cập qua các thiết bị trên mạng.
• Gateway bật Netflow, gửi đến Detection.
Netflow Exporter Netflow Exporter
Netflow Collector
• Source IP address, Destination IP address, Source port,
Destination port, Layer 4 protocol, Packet size
Viettel Network, 2019
t r a n g | 7
Detection phát hiện tấn công DDoS
Key Features
• Ability to detect and filter out only malicious traffic flowing into or from your network.
• Flexible detection engine with support for DoS/DDoS attack types: amplification (NTP,
SNMP, SSDP, DNS, GRE, chargen and other), floods (UDP, TCP, ICMP), attacks on tcp
protocol (syn, syn-ack, fin floods), attacks on IP protocol (fragmented packets) and other.
• Fast detection time: 5 seconds for port mirror mode and 5- 45 seconds for Netflow.
• Scalable up to Terabits (multiple existing deployments with 1+ Tbps of traffic).
Viettel Network, 2019
t r a n g | 8
Detection gửi cảnh báo đến Portal và Scrubber
FastNetMon Actions
• Email alerts
• Script call
• JSON script call
• Web callback
• InfluxDB / Grafana alert
Viettel Network, 2019
t r a n g | 9
Portal gửi lệnh thay đổi định tuyến đến RTBH
Portal
• Telnet vào router RTBH cập
nhật định tuyến
RTBH
• Cập nhật định tuyến cho các P
router qua giao thức BGP
P Router
• Định tuyến lưu lượng tấn công
qua Scrubber
• Định tuyến nguồn tấn công về
Null0
Viettel Network, 2019
t r a n g | 10
Scrubber chặn lọc lưu lượng
Scrubber
• Cho phép các IP sạch đi qua
• Chặn các flow đang tấn công
• Phát hiện IP nguồn giả mạo
• Giới hạn tốc độ theo IP
nguồn, IP đích
• Cập nhật cho Portal các thống
kê của đợt tấn công
Viettel Network, 2019
t r a n g | 11
Chặn lưu lượng từ phía quốc tế
RTBH
• Quảng bá route đến user A: set community X:Y
Router quốc tế
• Nếu nhận route có community X:Y  discard
Viettel Network, 2019
t r a n g | 12
Dashboard hệ thống portal ở Movitel
Viettel Network, 2019
t r a n g | 13
Sản phẩm thương mại
Viettel Network, 2019
t r a n g | 14
Phương án triển khai chống tấn công DDoS trên mạng IP
Viettel Network, 2019
t r a n g | 15
Viettel Network, 2019
t r a n g | 16
nguyendiep@viettel.com.vn

More Related Content

What's hot

GoBGP : yet another OSS BGPd
GoBGP : yet another OSS BGPdGoBGP : yet another OSS BGPd
GoBGP : yet another OSS BGPdPavel Odintsov
 
FastNetMon - ENOG9 speech about DDoS mitigation
FastNetMon - ENOG9 speech about DDoS mitigationFastNetMon - ENOG9 speech about DDoS mitigation
FastNetMon - ENOG9 speech about DDoS mitigationPavel Odintsov
 
ICE: The ultimate way of beating NAT in SIP
ICE: The ultimate way of beating NAT in SIPICE: The ultimate way of beating NAT in SIP
ICE: The ultimate way of beating NAT in SIPSaúl Ibarra Corretgé
 
How to launch and defend against a DDoS
How to launch and defend against a DDoSHow to launch and defend against a DDoS
How to launch and defend against a DDoSjgrahamc
 
Deep Packet Inspection technology evolution
Deep Packet Inspection technology evolutionDeep Packet Inspection technology evolution
Deep Packet Inspection technology evolutionDaniel Vinyar
 
Aboutsip - intro to transactions and dialogs
Aboutsip - intro to transactions and dialogsAboutsip - intro to transactions and dialogs
Aboutsip - intro to transactions and dialogsJonas Borjesson
 
DDoS Mitigation using BGP Flowspec
DDoS Mitigation using BGP Flowspec DDoS Mitigation using BGP Flowspec
DDoS Mitigation using BGP Flowspec APNIC
 
Troubleshooting BGP
Troubleshooting BGPTroubleshooting BGP
Troubleshooting BGPAPNIC
 
Ultra fast DDoS Detection with FastNetMon at Coloclue (AS 8283)
Ultra	fast	DDoS Detection	with	FastNetMon at	 Coloclue	(AS	8283)Ultra	fast	DDoS Detection	with	FastNetMon at	 Coloclue	(AS	8283)
Ultra fast DDoS Detection with FastNetMon at Coloclue (AS 8283)Pavel Odintsov
 
ネットワーク通信入門
ネットワーク通信入門ネットワーク通信入門
ネットワーク通信入門Yuki Suga
 
pfSense presentation
pfSense presentationpfSense presentation
pfSense presentationSimon Vass
 
VXLAN Design and Deployment.pdf
VXLAN Design and Deployment.pdfVXLAN Design and Deployment.pdf
VXLAN Design and Deployment.pdfNelAlv1
 
BGP Advance Technique by Steven & James
BGP Advance Technique by Steven & JamesBGP Advance Technique by Steven & James
BGP Advance Technique by Steven & JamesFebrian ‎
 
Openstack Neutron & Interconnections with BGP/MPLS VPNs
Openstack Neutron & Interconnections with BGP/MPLS VPNsOpenstack Neutron & Interconnections with BGP/MPLS VPNs
Openstack Neutron & Interconnections with BGP/MPLS VPNsThomas Morin
 
Get Hands-On with NGINX and QUIC+HTTP/3
Get Hands-On with NGINX and QUIC+HTTP/3Get Hands-On with NGINX and QUIC+HTTP/3
Get Hands-On with NGINX and QUIC+HTTP/3NGINX, Inc.
 
Google Dremel. Concept and Implementations.
Google Dremel. Concept and Implementations.Google Dremel. Concept and Implementations.
Google Dremel. Concept and Implementations.Vicente Orjales
 
Cilium - BPF & XDP for containers
 Cilium - BPF & XDP for containers Cilium - BPF & XDP for containers
Cilium - BPF & XDP for containersDocker, Inc.
 

What's hot (20)

GoBGP : yet another OSS BGPd
GoBGP : yet another OSS BGPdGoBGP : yet another OSS BGPd
GoBGP : yet another OSS BGPd
 
FastNetMon - ENOG9 speech about DDoS mitigation
FastNetMon - ENOG9 speech about DDoS mitigationFastNetMon - ENOG9 speech about DDoS mitigation
FastNetMon - ENOG9 speech about DDoS mitigation
 
ICE: The ultimate way of beating NAT in SIP
ICE: The ultimate way of beating NAT in SIPICE: The ultimate way of beating NAT in SIP
ICE: The ultimate way of beating NAT in SIP
 
How to launch and defend against a DDoS
How to launch and defend against a DDoSHow to launch and defend against a DDoS
How to launch and defend against a DDoS
 
Deep Packet Inspection technology evolution
Deep Packet Inspection technology evolutionDeep Packet Inspection technology evolution
Deep Packet Inspection technology evolution
 
Aboutsip - intro to transactions and dialogs
Aboutsip - intro to transactions and dialogsAboutsip - intro to transactions and dialogs
Aboutsip - intro to transactions and dialogs
 
DDoS Mitigation using BGP Flowspec
DDoS Mitigation using BGP Flowspec DDoS Mitigation using BGP Flowspec
DDoS Mitigation using BGP Flowspec
 
Troubleshooting BGP
Troubleshooting BGPTroubleshooting BGP
Troubleshooting BGP
 
9534715
95347159534715
9534715
 
Ultra fast DDoS Detection with FastNetMon at Coloclue (AS 8283)
Ultra	fast	DDoS Detection	with	FastNetMon at	 Coloclue	(AS	8283)Ultra	fast	DDoS Detection	with	FastNetMon at	 Coloclue	(AS	8283)
Ultra fast DDoS Detection with FastNetMon at Coloclue (AS 8283)
 
Storm-Control
Storm-ControlStorm-Control
Storm-Control
 
ネットワーク通信入門
ネットワーク通信入門ネットワーク通信入門
ネットワーク通信入門
 
pfSense presentation
pfSense presentationpfSense presentation
pfSense presentation
 
VXLAN Design and Deployment.pdf
VXLAN Design and Deployment.pdfVXLAN Design and Deployment.pdf
VXLAN Design and Deployment.pdf
 
BGP Advance Technique by Steven & James
BGP Advance Technique by Steven & JamesBGP Advance Technique by Steven & James
BGP Advance Technique by Steven & James
 
Mikrotik Hardening
Mikrotik HardeningMikrotik Hardening
Mikrotik Hardening
 
Openstack Neutron & Interconnections with BGP/MPLS VPNs
Openstack Neutron & Interconnections with BGP/MPLS VPNsOpenstack Neutron & Interconnections with BGP/MPLS VPNs
Openstack Neutron & Interconnections with BGP/MPLS VPNs
 
Get Hands-On with NGINX and QUIC+HTTP/3
Get Hands-On with NGINX and QUIC+HTTP/3Get Hands-On with NGINX and QUIC+HTTP/3
Get Hands-On with NGINX and QUIC+HTTP/3
 
Google Dremel. Concept and Implementations.
Google Dremel. Concept and Implementations.Google Dremel. Concept and Implementations.
Google Dremel. Concept and Implementations.
 
Cilium - BPF & XDP for containers
 Cilium - BPF & XDP for containers Cilium - BPF & XDP for containers
Cilium - BPF & XDP for containers
 

Similar to VietTel AntiDDoS Volume Based

Future Internet - WebRTC
Future Internet - WebRTCFuture Internet - WebRTC
Future Internet - WebRTCVũ Nhữ Bảo
 
CMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptx
CMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptxCMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptx
CMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptxcAnhV31
 
Các giải pháp dịch vụ truyền tải - IPTP networks.pptx
Các giải pháp dịch vụ truyền tải - IPTP networks.pptxCác giải pháp dịch vụ truyền tải - IPTP networks.pptx
Các giải pháp dịch vụ truyền tải - IPTP networks.pptxchamkhe
 
Bao cao da lap trinh manh
Bao cao da lap trinh manhBao cao da lap trinh manh
Bao cao da lap trinh manhBồ Công Anh
 
TrinhBay1_Tong quan NGN_VNPT.ppt
TrinhBay1_Tong quan NGN_VNPT.pptTrinhBay1_Tong quan NGN_VNPT.ppt
TrinhBay1_Tong quan NGN_VNPT.pptNguynHong421604
 
IT005 - Chương 4.pdf
IT005 - Chương 4.pdfIT005 - Chương 4.pdf
IT005 - Chương 4.pdfVTrngon
 
Tìm Hiểu WLAn, Giao Thức Radius, Mikrotik Router
Tìm Hiểu WLAn, Giao Thức Radius, Mikrotik RouterTìm Hiểu WLAn, Giao Thức Radius, Mikrotik Router
Tìm Hiểu WLAn, Giao Thức Radius, Mikrotik RouterLe Trung Hieu
 
VoIP with Opensips
VoIP with OpensipsVoIP with Opensips
VoIP with OpensipsTrần Thanh
 
Netnam Data Center
Netnam Data CenterNetnam Data Center
Netnam Data CenterAnh Tuan
 
Bai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdf
Bai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdfBai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdf
Bai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdfCanhPhuongVan
 
Qo s trên windows
Qo s trên windows Qo s trên windows
Qo s trên windows Le Quyen
 
đề xuất phương án tái sử dụng thiết bị.ppt
đề xuất phương án tái sử dụng thiết bị.pptđề xuất phương án tái sử dụng thiết bị.ppt
đề xuất phương án tái sử dụng thiết bị.pptThanhShine
 

Similar to VietTel AntiDDoS Volume Based (20)

Bai 7
Bai 7Bai 7
Bai 7
 
Future Internet - WebRTC
Future Internet - WebRTCFuture Internet - WebRTC
Future Internet - WebRTC
 
CMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptx
CMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptxCMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptx
CMC DDoS_Tai lieu gioi thieu cho noi bo_Final_20200406.pptx
 
Các giải pháp dịch vụ truyền tải - IPTP networks.pptx
Các giải pháp dịch vụ truyền tải - IPTP networks.pptxCác giải pháp dịch vụ truyền tải - IPTP networks.pptx
Các giải pháp dịch vụ truyền tải - IPTP networks.pptx
 
Bai 9
Bai 9Bai 9
Bai 9
 
Nhom 10
Nhom 10Nhom 10
Nhom 10
 
Bao cao da lap trinh manh
Bao cao da lap trinh manhBao cao da lap trinh manh
Bao cao da lap trinh manh
 
Network tool
Network toolNetwork tool
Network tool
 
TrinhBay1_Tong quan NGN_VNPT.ppt
TrinhBay1_Tong quan NGN_VNPT.pptTrinhBay1_Tong quan NGN_VNPT.ppt
TrinhBay1_Tong quan NGN_VNPT.ppt
 
Báo cáo
Báo cáoBáo cáo
Báo cáo
 
Iptv
IptvIptv
Iptv
 
IT005 - Chương 4.pdf
IT005 - Chương 4.pdfIT005 - Chương 4.pdf
IT005 - Chương 4.pdf
 
Tìm Hiểu WLAn, Giao Thức Radius, Mikrotik Router
Tìm Hiểu WLAn, Giao Thức Radius, Mikrotik RouterTìm Hiểu WLAn, Giao Thức Radius, Mikrotik Router
Tìm Hiểu WLAn, Giao Thức Radius, Mikrotik Router
 
VoIP with Opensips
VoIP with OpensipsVoIP with Opensips
VoIP with Opensips
 
Netnam Data Center
Netnam Data CenterNetnam Data Center
Netnam Data Center
 
Voip
VoipVoip
Voip
 
Bai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdf
Bai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdfBai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdf
Bai giang-Lap trinh he thong-Ch2-Lap trinh Socket.pdf
 
Qo s trên windows
Qo s trên windows Qo s trên windows
Qo s trên windows
 
đề xuất phương án tái sử dụng thiết bị.ppt
đề xuất phương án tái sử dụng thiết bị.pptđề xuất phương án tái sử dụng thiết bị.ppt
đề xuất phương án tái sử dụng thiết bị.ppt
 
Basic VOIP
Basic VOIPBasic VOIP
Basic VOIP
 

More from Pavel Odintsov

DDoS Challenges in IPv6 environment
DDoS Challenges in IPv6 environmentDDoS Challenges in IPv6 environment
DDoS Challenges in IPv6 environmentPavel Odintsov
 
Network telemetry for DDoS detection presentation
Network telemetry for DDoS detection presentationNetwork telemetry for DDoS detection presentation
Network telemetry for DDoS detection presentationPavel Odintsov
 
Using MikroTik routers for BGP transit and IX points
Using MikroTik routers for BGP transit and IX points  Using MikroTik routers for BGP transit and IX points
Using MikroTik routers for BGP transit and IX points Pavel Odintsov
 
DDoS Defense Mechanisms for IXP Infrastructures
DDoS Defense Mechanisms for IXP InfrastructuresDDoS Defense Mechanisms for IXP Infrastructures
DDoS Defense Mechanisms for IXP InfrastructuresPavel Odintsov
 
Flowspec contre les attaques DDoS : l'expérience danoise
Flowspec contre les attaques DDoS : l'expérience danoiseFlowspec contre les attaques DDoS : l'expérience danoise
Flowspec contre les attaques DDoS : l'expérience danoisePavel Odintsov
 
Detectando DDoS e intrusiones con RouterOS
Detectando DDoS e intrusiones con RouterOSDetectando DDoS e intrusiones con RouterOS
Detectando DDoS e intrusiones con RouterOSPavel Odintsov
 
DeiC DDoS Prevention System - DDPS
DeiC DDoS Prevention System - DDPSDeiC DDoS Prevention System - DDPS
DeiC DDoS Prevention System - DDPSPavel Odintsov
 
Lekker weer nlnog_nlnog_ddos_fl
Lekker weer nlnog_nlnog_ddos_flLekker weer nlnog_nlnog_ddos_fl
Lekker weer nlnog_nlnog_ddos_flPavel Odintsov
 
Lekker weer nlnog_how_to_avoid_buying_expensive_routers
Lekker weer nlnog_how_to_avoid_buying_expensive_routersLekker weer nlnog_how_to_avoid_buying_expensive_routers
Lekker weer nlnog_how_to_avoid_buying_expensive_routersPavel Odintsov
 
Janog 39: speech about FastNetMon by Yutaka Ishizaki
Janog 39: speech about FastNetMon by Yutaka IshizakiJanog 39: speech about FastNetMon by Yutaka Ishizaki
Janog 39: speech about FastNetMon by Yutaka IshizakiPavel Odintsov
 
Protect your edge BGP security made simple
Protect your edge BGP security made simpleProtect your edge BGP security made simple
Protect your edge BGP security made simplePavel Odintsov
 
Keeping your rack cool
Keeping your rack cool Keeping your rack cool
Keeping your rack cool Pavel Odintsov
 
Detecting and mitigating DDoS ZenDesk by Vicente De Luca
Detecting and mitigating DDoS ZenDesk by Vicente De LucaDetecting and mitigating DDoS ZenDesk by Vicente De Luca
Detecting and mitigating DDoS ZenDesk by Vicente De LucaPavel Odintsov
 
Blackholing from a_providers_perspektive_theo_voss
Blackholing from a_providers_perspektive_theo_vossBlackholing from a_providers_perspektive_theo_voss
Blackholing from a_providers_perspektive_theo_vossPavel Odintsov
 
DDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner MaiaDDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner MaiaPavel Odintsov
 
Distributed Denial of Service Attack - Detection And Mitigation
Distributed Denial of Service Attack - Detection And MitigationDistributed Denial of Service Attack - Detection And Mitigation
Distributed Denial of Service Attack - Detection And MitigationPavel Odintsov
 
Nanog66 vicente de luca fast netmon
Nanog66 vicente de luca fast netmonNanog66 vicente de luca fast netmon
Nanog66 vicente de luca fast netmonPavel Odintsov
 

More from Pavel Odintsov (20)

DDoS Challenges in IPv6 environment
DDoS Challenges in IPv6 environmentDDoS Challenges in IPv6 environment
DDoS Challenges in IPv6 environment
 
Network telemetry for DDoS detection presentation
Network telemetry for DDoS detection presentationNetwork telemetry for DDoS detection presentation
Network telemetry for DDoS detection presentation
 
Using MikroTik routers for BGP transit and IX points
Using MikroTik routers for BGP transit and IX points  Using MikroTik routers for BGP transit and IX points
Using MikroTik routers for BGP transit and IX points
 
DDoS Defense Mechanisms for IXP Infrastructures
DDoS Defense Mechanisms for IXP InfrastructuresDDoS Defense Mechanisms for IXP Infrastructures
DDoS Defense Mechanisms for IXP Infrastructures
 
Flowspec contre les attaques DDoS : l'expérience danoise
Flowspec contre les attaques DDoS : l'expérience danoiseFlowspec contre les attaques DDoS : l'expérience danoise
Flowspec contre les attaques DDoS : l'expérience danoise
 
Detectando DDoS e intrusiones con RouterOS
Detectando DDoS e intrusiones con RouterOSDetectando DDoS e intrusiones con RouterOS
Detectando DDoS e intrusiones con RouterOS
 
DeiC DDoS Prevention System - DDPS
DeiC DDoS Prevention System - DDPSDeiC DDoS Prevention System - DDPS
DeiC DDoS Prevention System - DDPS
 
Lekker weer nlnog_nlnog_ddos_fl
Lekker weer nlnog_nlnog_ddos_flLekker weer nlnog_nlnog_ddos_fl
Lekker weer nlnog_nlnog_ddos_fl
 
Lekker weer nlnog_how_to_avoid_buying_expensive_routers
Lekker weer nlnog_how_to_avoid_buying_expensive_routersLekker weer nlnog_how_to_avoid_buying_expensive_routers
Lekker weer nlnog_how_to_avoid_buying_expensive_routers
 
Janog 39: speech about FastNetMon by Yutaka Ishizaki
Janog 39: speech about FastNetMon by Yutaka IshizakiJanog 39: speech about FastNetMon by Yutaka Ishizaki
Janog 39: speech about FastNetMon by Yutaka Ishizaki
 
Protect your edge BGP security made simple
Protect your edge BGP security made simpleProtect your edge BGP security made simple
Protect your edge BGP security made simple
 
Keeping your rack cool
Keeping your rack cool Keeping your rack cool
Keeping your rack cool
 
Jon Nield FastNetMon
Jon Nield FastNetMonJon Nield FastNetMon
Jon Nield FastNetMon
 
Detecting and mitigating DDoS ZenDesk by Vicente De Luca
Detecting and mitigating DDoS ZenDesk by Vicente De LucaDetecting and mitigating DDoS ZenDesk by Vicente De Luca
Detecting and mitigating DDoS ZenDesk by Vicente De Luca
 
Blackholing from a_providers_perspektive_theo_voss
Blackholing from a_providers_perspektive_theo_vossBlackholing from a_providers_perspektive_theo_voss
Blackholing from a_providers_perspektive_theo_voss
 
SIG-NOC Tools Survey
SIG-NOC Tools SurveySIG-NOC Tools Survey
SIG-NOC Tools Survey
 
DDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner MaiaDDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner Maia
 
Distributed Denial of Service Attack - Detection And Mitigation
Distributed Denial of Service Attack - Detection And MitigationDistributed Denial of Service Attack - Detection And Mitigation
Distributed Denial of Service Attack - Detection And Mitigation
 
Nanog66 vicente de luca fast netmon
Nanog66 vicente de luca fast netmonNanog66 vicente de luca fast netmon
Nanog66 vicente de luca fast netmon
 
03 estrategia-ddos
03 estrategia-ddos03 estrategia-ddos
03 estrategia-ddos
 

VietTel AntiDDoS Volume Based

  • 1. Nguyên lý hệ thống giảm thiểu tấn công DDoS dựa trên lưu lượng trong mạng Viettel Diệp Thanh Nguyên Intercontinental Nha Trang, 23/08/2019
  • 2. Viettel Network, 2019 t r a n g | 2 Mục lục • Giới thiệu hệ thống • Chức năng các thành phần • Luồng hoạt động • Một số kết quả triển khai
  • 3. Viettel Network, 2019 t r a n g | 3 Giới thiệu hệ thống Đặc điểm • Phát hiện, cảnh báo và giảm thiểu các cuộc tấn công DDoS băng thông lớn, đến hàng trăm Gbps, hoặc đến hàng chục triệu pps. Phát triển • Trung tâm Phần mềm Viettel. • Trung tâm An ninh mạng Viettel. Áp dụng • Việt Nam, Campuchia, Mozambique.
  • 4. Viettel Network, 2019 t r a n g | 4 Sơ đồ các thành phần hệ thống RTBH Customers Detect attacks Update infomation Filteredtraffic IGW International Gateway DGW Domestic Gateway RTBH Remote Triggered Black Hole P Provider Router PE Provider Edge Router NOC Network Operation Center SOC Security Operation Center
  • 5. Viettel Network, 2019 t r a n g | 5 Lưu đồ hoạt động RTBH Customers Detect attacks Update infomation Filteredtraffic 1.Gateway gửi Netflow đến Detection 2.Detection phát hiện đợt tấn công 3.Detection gửi cảnh báo đến Portal và Scrubber 4. Portal gửi lệnh cập nhật định tuyến đến RTBH RTBH cập nhật định tuyến đến P router P router lái lưu lượng qua Scrubber 5.Scrubber loại bỏ lưu lượng tấn công, gửi lưu lượng làm sạch về PE router 6.Scrubber cập nhật kết quả cho Portal
  • 6. Viettel Network, 2019 t r a n g | 6 Gateway gửi Netflow về Detection Netflow • Là một giao thức dùng để thu thập thông tin về lưu lượng truy cập qua các thiết bị trên mạng. • Gateway bật Netflow, gửi đến Detection. Netflow Exporter Netflow Exporter Netflow Collector • Source IP address, Destination IP address, Source port, Destination port, Layer 4 protocol, Packet size
  • 7. Viettel Network, 2019 t r a n g | 7 Detection phát hiện tấn công DDoS Key Features • Ability to detect and filter out only malicious traffic flowing into or from your network. • Flexible detection engine with support for DoS/DDoS attack types: amplification (NTP, SNMP, SSDP, DNS, GRE, chargen and other), floods (UDP, TCP, ICMP), attacks on tcp protocol (syn, syn-ack, fin floods), attacks on IP protocol (fragmented packets) and other. • Fast detection time: 5 seconds for port mirror mode and 5- 45 seconds for Netflow. • Scalable up to Terabits (multiple existing deployments with 1+ Tbps of traffic).
  • 8. Viettel Network, 2019 t r a n g | 8 Detection gửi cảnh báo đến Portal và Scrubber FastNetMon Actions • Email alerts • Script call • JSON script call • Web callback • InfluxDB / Grafana alert
  • 9. Viettel Network, 2019 t r a n g | 9 Portal gửi lệnh thay đổi định tuyến đến RTBH Portal • Telnet vào router RTBH cập nhật định tuyến RTBH • Cập nhật định tuyến cho các P router qua giao thức BGP P Router • Định tuyến lưu lượng tấn công qua Scrubber • Định tuyến nguồn tấn công về Null0
  • 10. Viettel Network, 2019 t r a n g | 10 Scrubber chặn lọc lưu lượng Scrubber • Cho phép các IP sạch đi qua • Chặn các flow đang tấn công • Phát hiện IP nguồn giả mạo • Giới hạn tốc độ theo IP nguồn, IP đích • Cập nhật cho Portal các thống kê của đợt tấn công
  • 11. Viettel Network, 2019 t r a n g | 11 Chặn lưu lượng từ phía quốc tế RTBH • Quảng bá route đến user A: set community X:Y Router quốc tế • Nếu nhận route có community X:Y  discard
  • 12. Viettel Network, 2019 t r a n g | 12 Dashboard hệ thống portal ở Movitel
  • 13. Viettel Network, 2019 t r a n g | 13 Sản phẩm thương mại
  • 14. Viettel Network, 2019 t r a n g | 14 Phương án triển khai chống tấn công DDoS trên mạng IP
  • 15. Viettel Network, 2019 t r a n g | 15
  • 16. Viettel Network, 2019 t r a n g | 16 nguyendiep@viettel.com.vn