DDoS時代の対外接続

Similar documents
1 LINE

DDoS時代のIXとの付き合い方~IXPからみた現状と展望~

_IRS26_withdraw選手権_西塚事後.pptx

ISPのトラフィック制御とBGPコミュニティの使い方

1000 Copyright(C)2009 All Rights Reserved - 2 -

NTT Communications PowerPoint Template(38pt)

Copyright 2008 NIFTY Corporation All rights reserved. 2

ロ ペ ミ ッ ク 小 児 用 % C ゲ シ ン L 錠 5 0 m g G ソ レ ル モ ン S R カ プ セ ル m g N1

.10.中高美術

の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は

how-to-decide-a-title

2 シ ス テ ム が 2 4 時 間 日 安 定 的 に 稼 働 す る 機 材 と 設 置 環 境 を 整 え る こ と ( 2 ) ソ フ ト ウ ェ ア 1 既 に 導 入 実 績 の あ る CMS で あ る こ と 2 Windows7(Windows IE1 1 ) で

FUJITSU Cloud Service for OSS プライベート接続 サービス仕様書

Copyright(C)2010 i-corpration All Rights Reserved.

Microsݯft Word - 91 forܠ2009November.docx

untitled

KDDI

JPRS JANOG13 1. JP DNS Update 2. ENUM (ETJP) 3. JP ( ) 3 1. JP DNS Update

All Rights Reserved. Copyright(c)1997 Internet Initiative Japan Inc. 1

2017 年 6 月 14 日 スムーズな API 連携でデジタルビジネスを推進する API Gateway as a Service の提供を開始 ~ 外部との API 接続を容易にし xtech ビジネス連携を加速 ~ NTT コミュニケーションズ ( 以下 NTT Com) は 複数のシステム

第1回

前提情報

4. 半角文字コード変換表 ここでは 半角文字のコード変換についての詳細な表を記載します の文字と文字コード (16 進数 ) には 表内で灰色の網掛けを設定しています 4.1 IBMカナ文字拡張からへの変換 16 進数 16 進数 16 進数 16 進数 16 進数 16 進数 SP 0x40 S

資料提供招請(登録版)

雇用保険被保険者資格取得届(様式)編

相続支払い対策ポイント

150423HC相続資産圧縮対策のポイント

は じ め に 懸 賞 フ ァ ン の 皆 さ ん 毎 日 応 募 し て い ま す か? 成 果 は い か が で す か? イ ン タ ー ネ ッ ト で は 毎 日 非 常 に た く さ ん の ホ ー ム ペ ー ジ で 膨 大 な 数 の 懸 賞 プ レ ゼ ン ト が 実 施 さ

ハピタス のコピー.pages

Copyright 2008 All Rights Reserved 2

Twitter Copyright All Rights Reserved 2

Copyright 2006 KDDI Corporation. All Rights Reserved page1

イ ン チ ー ザ ヴ ィ チ ェ ン ツ ァ ヴ ィ ッ ロ ル バ ( ト レ ビ ゾ 近 郊 ) ヴ ィ ン チ ヴ ェ ル バ ニ ア ヴ ェ ロ ー ナ エ リ チ ェ カ タ ー ニ ャ ( 3 月 ~ 1 0 月 ) ( 1 1 月 ~ 2 月 ) 5 0 ユ ー ロ 以 上 介 護

フ ェ ネ ル ミ ン 錠 鉄 5 0 m g F プ リ ン ド リ ル 細 粒 1 % C リ ザ ス ト 錠 3 m g F

(Microsoft Word - \203A \225\345\217W\227v\227\314 .doc)

November 29, 2016 BGP COMMUNITY の世界動向 吉村知夏 NTT America Internet Week 2016 / Tokyo 1

自己紹介 名前 : 野口絵理 (Eri Noguchi) 所属 :NTT Communications ネットワークサービス部販売推進部門 グローバルネットワークマーケティング担当 経歴 : NTT Com Asia( 香港 ) 現地法人における日系企業 外資企業向けのデータセンタ / クラウドサー


目 次 第 1 章 は じ め に... 3 第 2 章 基 本 的 な キ ー 操 作... 4 第 3 章 メ ニ ュ ー 画 面... 6 第 4 章 入 荷 業 務... 7 第 5 章 出 荷 業 務... 9 第 6 章 商 品 照 会...11 第 7 章 棚 卸 業 務...12 第

自己紹介 2 NTT 研究所品質とかトラヒックとか NTT コミュニケーションズ インターネット計測と分析 (BigData?) JANOG13 広がる P2P サービスとインターネットインフラへの影響 JANOG14 オーバーレイネットワーク

jouhoukyouikubukai

PLQ-20 取扱説明書 詳細編

スライド 1

release-270.PDF

松 岡 490 注 国 優 吉 田 豊 か オ づ ぉ え え 松 岡 横 典 杉 原 吉 田 豊 蛯 名 正 杉 原 ツ ウ ぃ ぃ お お え ぉ お て お ぉ ウ い お で ひ

PowerPoint プレゼンテーション


注 ア い ェ ア な ア う う ア い ぬ で ど 松 山 弘 藤 田 川 田 内 田 博 松 田 吉 田 隼 松 山 弘 岩 田 康 藤 岡 佑 松 山 弘 中 ミ プ ゴ ラ フ オ ミ ウ ク 歳 ッ ラ ダ

NT研総会に向けた準備について

Adobe Acrobat DC 製品比較表

IP IP All contents are Copyright (c) All rights reserved. Important Notices and Privacy Statement. page 2 of 39

untitled


初心者にもできるアメブロカスタマイズ新2016.pages

- 2 Copyright (C) All Rights Reserved.

高確率軸馬発掘法&今週末から競馬の勝ち組になれる5つの作戦

1 フ ラ ッ シ ュ カ ー ド ( サ ン プ ル ) の ス ラ イ ド を パ ワ ー ポ イ ン ト で 作 っ て み ま し ょ う 以 下 の ス ラ イ ド ( 2 枚 目 ~ 4 枚 目 を 作 り ま す あ ら か じ め 作 業 用 の フ ァ イ ル を デ ス ク ト

ブ ピ レ ア サ ア ラ オ ア メ メ タ ク バ シ デ 歳 レ ン デ ズ ン ス イ ツ ル モ イ ニ リ リ ナ ィ イ ク ィ キ レ テ ン ウ テ リ シ ノ ッ ロ オ ヴ ダ メ イ ュ ビ ィ ョ セ ク ラ フ イ イ フ ュ メ シ ウ レ チ サ ィ ヤ ア ロ イ

(c) 2013 TOYOTA DIGITAL CRUISE, INC. All Rights Reserved.

zscaler-for-office-365_ja.indd

Copyright All Rights Reserved. -2 -!

Releases080909

Copyright Qetic Inc. All Rights Reserved. 2

ATOK Syncの設定方法と使い方(Mac用)

.\1-.\4

号 領 命 地 震 長 損 害 医 療 医 療 領 機 構 配 偶 容 引 落 止 借 延 長 象 居 延 長 取 居 開 始 見 直 準 化 仮 係 毎 仮 算 仮 降 止 転 継 津 署 土 祝 開 設 テ ク ス ピ ア 阪 [ 南 海 線 津 駅 下 ]! 復 興 及 び 贈 地 及 び 復

Microsoft Word - 最終版 バックせどりismマニュアル .docx

20 180pixel 180pixel Copyright 2014 Yahoo Japan Corporation. All Rights Reserved.

・モニター広告運営事業仕様書

IPv6 Deployment in Japan



国際観光振興促進事業業務委託実施要領(案1)

Transcription:

Internet Week ョ 企業 対処戦略 ~ 基礎 実践 ~ 時代 対外接続 ~ 運用者 そし ベ テ ~ 株式会社矢萩茂樹 1

対策 : 守 何 対策 あ を守 を明確化 必要 : 全? 優先? 必須 自分 : 全ネ ワ? 特 ホ? ネ? : 全 必要? 特 地域 遮断? 国内 守 う? 構 を知 連携し 防御法を う 2

構 分 流入経路 をネ ワ 構 う防? 3

構 : ネ ワ 組織 集合体 ンタ ネ 独立し ネ ワ 組織 集合体 ネ ワ 組織 = y ンタ ネ 階層接続 間 接続 間 y 各々 情報 経路 を交換 出典 : http://bgp.he.net/as4725#_graph4 4

= ネ ワ を効率的 接続 交換 場 CDN MNO CDN MNO 専用線 DF メ ュ接続 IX CSP CDN CSP CDN CSP CSP 旧来 接続方式複雑 細い帯域 非効率 構成 ン 広帯域回線 集約 = 間 相互接続ポ ン 接続し い 組織 特 場所 あ 相互接続を効率的 行え 交換 場を提供 各 参加者 接続し 経路を交換 相互接続 5

ン 相互接続 ン INTERNET ン 流接続 自 AS1 経路子 AS1 経路 親 AS-A 全経路 L2 Ethernet 自 AS2 経路子 AS2 経路 親 AS-B 全経路 ン 流接続 AS1 10G 100G 自 AS1 経路子 AS1 経路 Internet exchange 市場 自 AS2 経路子 AS2 経路 10G 100G AS2 子 AS22 AS1 AS2 AS2 子 AS22 経路 信 ン 相互接続 IP / BGP4 直接接続 AS2 AS1 AS1 経路 信 AS22 AS1 経路 転送 6

ン ン 相互接続 ン ネ 接続 ン ( 流接続 ) ン ネ 全 経路 交換 流 へ 自 AS 配 AS 経路 流 流 全 ン ネ 経路 う サ 有償購入 売買契約 存在 流 品質保持 義務 生 ン 対応依頼 IX 経由 間相互接続 ン 相互接続 相互合意 互い 配 経路 交換 管理さ た自 AS 経路 交換 た 基本的 相互交換 た 場合 相互接続費用 発生 い 大手 ン い 最 量 条件 付く場合 あ 多く 場合 窓口交換 覚書 接続 あ 相手 やサ ベ 保障や義務 生 い BGP 経路制御 可能 人手 作業依頼 一般的 対応困難 7

日本 ンタ ネ 構 Internet 南米 AS 流 ン 経由 ン ネ 接続 IX / DC ン 相互接続 AS 欧州 AS 南米 欧州 Asia 系 AS 北米 AS 北米 国内 海外 国内 Cloud 海外 Cloud 国内 AS 国内接続 海外 Contents 流 IX 国内 Contents Hyper Giant 自 AS 企業個人 8

ネ ワ 傾向 : 全 28% Other 72% Top20 41% Top3 AS20940 4% AS16509 Akamai Amazon 9% AS20940 Akamai AS15169 Google 26% AS15169 Google 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 Top20 AS Ranking 30% 弱 Google 約 10% Akamai 約 70% Top20AS 集中 9

ネ ワ 傾向 : ン 全 経由 35% ン Traffic 65% IX Traffic IX 経由 全体 約 70% 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 こ IX 経由 ンキン い AS # あくま 今回 測定 分類 IX 接続 い Peering 条件 あ AS 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 AS 多く IX 経由 10

分 CDN CSP ン 経由 ~ % 海外 The Internet 流 国内 Cloud/DC 経由 ~ % IX コンテン 提供者 Facebook Twitter LINE DWANGO Yahoo! Apple Dwango Limelight Amazon Google Akamai Microsoft CSP/CDN/Cloud/DC CDNetworks IIJ EdgeCast IDCF Sakura Cloudflare NIFTY Equinix Sonet DataHotel NTTPC NCOM KDDI Softbank etc... : 視聴者 海外 国内 11

CDN CSP 対策 遅 い Cloud / 海外 流入 こ 流 経由 危険? 海外 The Internet 流 : 視聴者 Cloud/DC 国内 IX 海外 Facebook Yahoo! Amazon Twitter Apple Google LINE Dwango Akamai CSP/CDN/Cloud/DC IDCF Sakura コンテン 提供者 Cloudflare DWANGO Limelight Microsoft CDNetworks EdgeCast NIFTY Equinix Sonet DataHotel NTTPC NCOM KDDI Softbank etc... 国内 日本 IX 直接接続 比較的 全 あ DDoS 可能性 い 国内 IX コン ン 系ネ ワ 防御対策 さ い DDoS ま こ い 全 IIJ ウ 乗 い サ 流入 可能性あ 12

流入経路 主 海外 ウ! IX 直接接続 接続 AS 内に伝搬 限定さ DDoS 流入 可能性 低い 海外 AS/ クラウ ら 流入 可能性 あ 限定的 Internet 南米 AS AS ランジッ ら DDoS 流入確率 高い AS 経路 あ ほ ん こ 接続 ら流入 欧州 AS 南米 欧州 Asia 系 AS 北米 AS 北米 国内 海外 国内 Cloud 海外 Cloud 国内 AS 国内接続 海外 Contents 流 IX 国内 Contents Hyper Giant 自 AS 企業個人 13

構 分 流入経路 を ン う防? 14

対策 : 守 何 対策 あ を守 を明確化 必要 自分 : 全? 優先? 必須 : 全ネ ワ? 特 ホ? ネ? : 全 必要? 特 地域 遮断? 国内 守 う? ャ 系 向 流 内 ポ 変更を 設 機能 y 制御 を提供し い 有効! 起動 流入経路規制 対外接続 化 ポ 起動 可能 対応 度 高 化! 15

自 AS xxxxx DDoS 影響 例 サ Back Bone 流回線 流 主要 NW 日本 US Asia 欧州そ 他 メン 1 メン 2 メン 3 DNS Mail www... DDoS 検知 メン 4 a.b.c.0/24 流回線輻輳 全 信 異常遅延や廃棄発生 結果 届 ンタ ネ 利用 能 a.b.c.d/32 あ ホ 大量 を 信 16

総合的対策 : ン 対策 Blackhole 対処 IX Blackhole Community 規制方法 Community 制御内容広報した /32 経路 関し AS17676 すべ のトラ BLACKHOLE 17676:2089 フ ックを廃棄する広報した /32 経路 関し AS4725 すべ の BLACKHOLE 4725:9999 トラフ ックを廃棄する IX Blackhole Community RFC7999 DE-CIX MSX-IX Equinix HKIX BBIX Blackhole Community 65535:666 65535:666 0:666 65535:666 4635:666 65535:666 17

ン Blackhole 制御 要望 経由 客様 内特 攻撃を 他 回線 逼迫 運用 い被害を被 を防止し い 対応方法. 客様 対し y : を付 し広報. 経路 を付加し を強 網内 広報. 対外接続用 タ y : い い 経路 を破棄. 軽油 対 全 を破棄 対外接続機器 全 遮断 ソ ヒ 国内 客様宅内 y Copyright(C) BBIX, inc. All rights reserved 他 客様 通信遮断経路 18

サ 自 AS xxxxx Back Bone Blackhole 対処 流回線 流 17676 主要 NW 日本 US Asia 欧州そ 他 メン 1 メン 2 メン 3 DNS Mail www... DDoS 検知 メン 4 a.b.c.0/24 検知機 経由 y 付 ウン 実施 流 廃棄 a.b.c.d/32 廃棄 特 ホ 大量 を 信 19

サ Blackhole 対処 : 影響 自 AS xxxxx Back Bone 流回線 流 17676 主要 NW 日本 US Asia 欧州そ 他 メン 1 メン 2 メン 3 DNS Mail www... DDoS 検知 メン 4 a.b.c.0/24 通信 可 他 通信 救済 a.b.c.d/32 廃棄 20

ン 経路規制 対処例 経路広報 経由 広報 場合 あ JP Verio/KDDI/ODN Asia 広報 経路 向 広報停止 y 流 経路 出 い 広報停止 y : : を 客様 経路 出 い 記 場合 コ テ 付 し 広報し 対し 向 広報 を停止 客様 無 海外 流入を制限 可能 結果 国内 経路広報 可能 Copyright(C) BBIX, inc. All rights reserved 21

総合的対策 : ン 対策例 流入経路規制 規制方法 Community 制御内容 流入経路規制 17676:800 AS17676から米国向け 広報し い 流入経路規制 17676:810 AS17676から ジ 向け 広報し い 流入経路規制 17676:820 AS17676から国内向け 広報し い 規制方法 Community 制御内容 流入経路規制 4725:10000 AS4725から米国向け 広報し い 流入経路規制 4725:600 AS4725から ジ 向け 広報し い 流入経路規制 4725:500 AS4725から国内向け 広報し い 22

流入経路規制 自 AS xxxxx サ Back Bone 流回線 流 17676 主要 NW 日本 US Asia 欧州そ 他 メン 1 メン 2 メン 3 DNS Mail www... 検知機 経由 方向 ウン 規制実施 ポ 変更 DDoS 検知 メン 4 a.b.c.0/24 日本以外 経路 流 緩和 a.b.c.d/32 特 ホ 大量 を 信 23

サ 自 AS xxxxx 流入経路規制 : 影響 Back Bone 流回線 流 17676 主要 NW 日本 US Asia 欧州そ 他 メン 1 メン 2 メン 3 DNS Mail www... DDoS 検知 メン 4 a.b.c.0/24 海外 通信 可 他 通信 救済 a.b.c.d/32 国内通信 救済 24

総合的対策 : 対応 ン 対処 し 止 い い う? 接続 ン 相互接続 タ 追加 能動的 作業依頼 い 入 広報経路 制御 : 制御 ン 他経路を優先 通常 流量制限 利用 非常時 使え い! : 攻撃 い ホ 経路 指 ウン 廃棄 利点 : 接続し い 全 対し 廃棄 範囲を限 し 対処可能 対象 判 要! 欠点 : 付 長制限 あ 実際 効果 あ 単 悪影響 懸念 保守目的 経路広報停止 ン 回し ン 廃棄 利点 : 対象 え把握 簡単 実行可能 欠点 : 異常超過 把握 い を規制し いい わ い 対処をや ン 大量 流 品質 コ 増大 対処 : 解析 超過 把握 必要 流入可能性 高い属性 対処 25

対応 : ン IX DDoS IX RTBH 防御 国内 海外 Contents 国内 Contents Internet 南米 AS AS ン DDoS ン Blackhole 防御 欧州 AS 南米 Trasnit 欧州 Asia 系 AS 北米 AS 北米 海外 国内 Cloud 海外 Cloud 国内 AS IX RTBH 防御 国内接続 流 17676 IX 流 RTBH 防御 Hyper Giant 自 AS 26

対応 : ン 規制 IX DDoS 流入 AS へ 経路広報 停止 ン 迂回さ ン Blackhole 廃棄 Internet 南米 AS AS ン DDoS ン Blackhole 防御 欧州 AS 南米 欧州 Asia 系 AS transit 北米 AS 北米 国内 海外 国内 Cloud 海外 Cloud 国内 AS 国内接続 海外 Contents 流 17676 IX 経路広報停止 流 へ迂回 流 RTBH 防御 国内 Contents Hyper Giant 自 AS 27

対応 : ン 流入経路規制 規制 Internet 2IX DDoS 流入 AS へ 経路広報 停止 ン 迂回 ン 経路規制 対応 そ 他 重要 Peer 維持 日本国内 通信 メ ン 海外 や 少 い場合 最悪 一時的 国内通信維持 優先 海外経路 いう 南米 AS AS ン DDoS 米国 広報 停止 対処日本国内 RTBH 死 欧州 AS 南米 Copyright(C) BBIX, inc. All rights reserved 欧州 Asia 系 AS 北米 AS 北米 国内 海外 国内 Cloud 海外 Cloud 国内 AS 国内接続 海外 Contents IX 経路広報停止 流 へ迂回 流 経路広報停止 流 17676 2017/6/2 国内 Contents Hyper Giant 通信量 多い IX 経路 維持 自 AS 28

い 流入し 入 経路 い あ 程度 予測 可能 事前 対策を 可能 海外 ャ 流入 可能性 多い 現状 い 分以内 短時間 攻撃 主体 短期 そ や 過 あ 把握 し い 長期 わ 攻撃 連携し 対処 対応 オ 策 事前準備 重要 優先防御 ソ を想 し 非常用対策手順 検知 発動 環境整備 重要 29

No Peering, No Internet!