QNSM 实现:原理&&分析

Posted by pandaychen on September 9, 2024

0x00 前言

QNSM是一个旁路部署的全流量,实时,高性能网络安全监控引擎,基于DPDK开发,集成了DDOS检测和IDPS模块。

DDOS检测

DDOS检测功能包括:

  • 全流量检测,可以部署在IDC环境,支持SYN,ACK,RST,FIN,SYNACK,ICMP,UDP FLOOD以及反射攻击(DNS/NTP/SSDP反射…)
  • 实时多维度聚合数据
  • 流采样数据,提供攻击事件未检出后的fall back机制
  • 随时停启的聚合数据输出
  • 数据以json格式输出,便于数据分析
  • 针对UDP反射攻击,提供DFI/DPI机制(MEMCACHE,TFTP,CHARGEN,CLDAP,QOTD…)
  • 事件过程中dump攻击数据包
  • 支持IPv4和IPv6

0x01 原理 && 应用

0x03 参考