ในสถานการณ์ที่เครือข่ายองค์กรถูกโจมตีแบบ DDoS (Distributed Denial of Service) ที่มี Traffic สูงถึง 100 Gbps เข้ามาจากหลายแหล่งพร้อมกัน กลยุทธ์การป้องกันที่มีประสิทธิภาพสูงสุดในระดับ Network Architecture คืออะไร

ใช้กลยุทธ์ Anycast-based DDoS Mitigation ร่วมกับ BGP Blackholing และ Scrubbing Center เพื่อกรอง Attack Traffic ก่อนถึงระบบหลัก
ติดตั้ง Firewall ที่มีความสามารถสูงขึ้นเพื่อตรวจสอบทุก Packet
ปิด Internet Connection ชั่วคราวจนกว่าการโจมตีจะหยุด
เพิ่มแบนด์วิดท์ของ Internet Connection ให้สูงกว่า 100 Gbps เพื่อรองรับ Attack Traffic

เฉลยอธิบาย

สำหรับ Large-scale DDoS Attack ที่มีขนาด 100 Gbps วิธีที่มีประสิทธิภาพคือ: 1) Anycast ใช้ IP Address เดียวกันในหลายศูนย์ข้อมูลทั่วโลกเพื่อกระจาย Attack Traffic 2) BGP Blackholing ประกาศ Route เพื่อ Drop Traffic ที่มาจากแหล่งโจมตี 3) Scrubbing Center คัดกรอง Traffic ที่ถูกกฎหมายออกจาก Attack Traffic ก่อนส่งถึงปลายทาง ตัวเลือก A ไม่ปฏิบัติได้จริงและไม่แก้ปัญหา ผู้โจมตีเพิ่ม Traffic ได้เรื่อยๆ ตัวเลือก C ทำให้ระบบ Unavailable เองซึ่งคือเป้าหมายของ DDoS ตัวเลือก D Firewall มีข้อจำกัด Throughput และไม่สามารถรับมือ 100 Gbps ได้ ให้ตรวจค่า IP/prefix/default gateway และ lease DHCP ก่อน แยกการเข้าถึงด้วย IP ออกจากการแปลงชื่อ DNS ใช้ ARP/neighbor table, route table, traceroute และ log จากอุปกรณ์เพื่อหาจุดขาด VLAN แยก broadcast domain แต่การสื่อสารข้าม VLAN ต้องมี routing และ policy ที่อนุญาตเท่าที่จำเป็น; อ้างอิงมาตรฐาน IETF/RFC ที่เกี่ยวข้องและแนวทาง segmentation/least privilege ของ NIST และ CISA

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับเทคโนโลยีการสื่อสารและระบบเครือข่าย

ดูข้อสอบวิชานี้ทั้งหมด →