Gatekeeper:首个开源的DDoS防护系统

Gatekeeper是第一个开源的DoS保护系统。它旨在扩展到任何峰值带宽,因此可以抵抗当今和未来的DoS攻击。尽管Gatekeeper具有地理上分散的体系结构,但是描述必须对传入流量执行的所有决策的网络策略是集中的。这种集中化的策略使网络运营商能够利用在非常高的延迟下不可行的分布式算法(例如分布式数据库),并立即应对多种多向量DoS攻击。

Gatekeeper的目标用户是机构,服务和内容提供商,企业网络等的网络运营商。它不打算由单个Internet用户使用。

有关更多信息,请参见Gatekeeper Wiki。

如何设定
配置大页面
DPDK需要使用大页面;需求文档中提供了有关安装大页面的说明。在许多系统上,下面的大页面设置就足够了:

$ echo 256 | sudo tee /sys/kernel/mm/hugepages/hugepages-2048kB/nr_hugepages

选项1:获取软件包
用于Gatekeeper的Debian软件包可在项目的 Releases 页面中获得。

安装
软件包下载后,可以使用以下命令进行安装:

$ tar -zxvf gatekeeper-ubuntu-18.04-packages.tar.gz
$ cd gatekeeper-ubuntu-18.04-packages
$ sudo dpkg -i libgkrte-*.deb \
    libgkdpdk-dev_*_amd64.deb \
    gatekeeper-dpdk_*_amd64.deb \
    gatekeeper-dpdk-dev_*_amd64.deb \
    gatekeeper-dpdk-igb-uio-dkms_*_amd64.deb \
    gatekeeper-dpdk-rte-kni-dkms_*_amd64.deb \
    gatekeeper-bird_*_amd64.deb \
    gatekeeper_*_amd64.deb

该gatekeeper-dpdk-dev软件包是DKMS软件包的依赖项,DKMS软件包在软件包安装和内核升级期间会构建各自的内核模块。

配置网络适配器
编辑/etc/gatekeeper/envvars文件,并插入要绑定到DPDK的网络适配器的名称。例如:

GATEKEEPER_INTERFACES=“eth0 eth1”
或者,可以指定接口的PCI地址:

GATEKEEPER_INTERFACES=“0000:00:07.0 0000:00:08.0”
在同一文件中,您可以选择 在DPDK_ARGS变量中 指定环境抽象层选项,而在中指定 特定 于Gatekeeper的选项GATEKEEPER_ARGS。

怎么跑
运行以下命令以启动Gatekeeper,并确保它在重新启动后自动启动。

$ sudo systemctl start gatekeeper
$ sudo systemctl enable gatekeeper

选项2:从源代码构建
安装依赖项
安装以下软件依赖项:

$ sudo apt-get update
$ sudo apt-get -y -q install git clang devscripts doxygen hugepages \
build-essential linux-headers-`uname -r` libmnl0 libmnl-dev \
libkmod2 libkmod-dev libnuma-dev libelf1 libelf-dev libc6-dev-i386 \
autoconf flex bison libncurses5-dev libreadline-dev

注意:两者libmnl0和libmnl-dev都需要编译和运行 gatekeeper,但仅libmnl0对于简单运行才需要gatekeeper。两者libkmod2和libkmod-dev都需要编译和运行gatekeeper,但仅libkmod2需要简单运行即可gatekeeper。 libnuma-dev需要编译最新的DPDK并支持NUMA系统。libelf-dev需要该软件包才能编译DPDK,并支持从ELF文件读取BPF程序,但仅libelf1需要运行该软件包即可。libc6-dev-i386需要该软件包才能编译文件夹中的BPF程序bpf/。的autoconf,flex,bison,libncurses5-dev,和 libreadline-dev包都是鸟。该devscripts软件包用于构建Gatekeeper Debian软件包。

要使用DPDK,请确保您具有所有环境要求。

克隆存储库
克隆Gatekeeper存储库,包括包含Gatekeeper依赖项的子模块:

$ git clone --recursive http://github.com/AltraMayor/gatekeeper.git

如果不使用–recursiveclone选项,则需要从gatekeeper 目录中获取包含依赖项的子模块:

$ git submodule init
$ git submodule update

编译
本节说明如何手动构建Gatekeeper。如果您要构建Debian软件包,请参阅如何构建软件包小节 。

在gatekeeper目录中,运行安装脚本:

$ . setup.sh
该脚本编译DPDK,LuaJIT和BIRD,并加载所需的内核模块。此外,它将接口名称及其各自的PCI地址保存在文件中,lua/if_map.lua以便可以在Gatekeeper配置文件中使用接口名称。

它还设置了两个环境变量:RTE_SDK和RTE_TARGET。必须先设置它们,然后gatekeeper才能进行编译。

运行设置脚本后,您可能需要将环境变量保存在Shell的首选项文件中。例如,在Bash中,您可以执行以下操作:

$ echo "export RTE_SDK=${RTE_SDK}" >> ${HOME}/.profile
$ echo "export RTE_TARGET=${RTE_TARGET}" >> ${HOME}/.profile

否则,每次登录时,都需要再次设置这些环境变量。

编译DPDK并设置变量后,gatekeeper即可对其进行编译:

$ make

配置网络适配器
gatekeeper必须先将网络适配器绑定到DPDK,然后才能使用。为此,您可以使用脚本dependencies/dpdk/usertools/dpdk-devbind.py。例如:

$ sudo dependencies/dpdk/usertools/dpdk-devbind.py --bind=uio_pci_generic enp131s0f0

此命令将接口绑定enp131s0f0到uio_pci_generic驱动程序,以便可以将帧直接传递到DPDK而不是内核。请注意,此绑定必须在上述步骤中设置Gatekeeper之后进行,以便绑定的接口出现在中的接口列表中 lua/if_map.lua。

怎么跑
一旦gatekeeper被编译和环境的正确配置,运行:

$ sudo build/gatekeeper [EAL OPTIONS] -- [GATEKEEPER OPTIONS]

当[EAL OPTIONS]双破折号之前被指定并代表DPDK的参数环境抽象层 和[GATEKEEPER OPTIONS]双破折号之后被指定,代表特定的网守的选择。

系统的早期配置(包括DPDK中的设备和内存配置)将记录到stdout。启动Gatekeeper后,所有信息都将输出到Gatekeeper日志中。

如何建立套件
可以使用以下命令来构建Gatekeeper Debian软件包。它们应从存储库根目录运行,并假定git子模块已被拉出,并且已按照上面的指示安装了构建依赖项。Gatekeeper和子模块将在软件包构建过程中自动编译。

$ tar --exclude-vcs -Jcvf ../gatekeeper_1.0.0.orig.tar.xz -C .. gatekeeper
$ debuild -uc -us

Gatekeeper软件包将在父目录中可用。

上一篇:对话百度:HTTPS 化工作确实不轻松,但这势在必行


下一篇:DOS***、DDOS***不懂?看完让你秒懂!