网络怎样怎么才能做到自律防范DDoS的攻击

原标题:如何有效防止DDoS攻击和CC攻擊

之前只要网站排名特别好所做的行业利益竞争特别大的时候,网站基本都会遭受到网络攻击

现如今行业互联化大趋势走向,DDoS攻击范圍也越来广泛可以说是大大小小的网站都会遇到这种问题。

网络攻击的主要形式是一般有两种:DDoS攻击和CC攻击

DDoS,即“分布式拒绝服务”那么什么又是分布式拒绝服务呢?可以这么理解凡是能导致合法用户不能够访问正常网络服务的行为都算是拒绝服务攻击。同时它被稱之为“洪水式攻击”因为一旦被实施,攻击网络包就会从很多DOS攻击源(俗称肉鸡)犹如洪水般涌向受害主机从而把合法用户的网络包淹沒,导致合法用户无法正常访问服务器的网络资源

DDos攻击的常见方法:

利用TCP协议的原理,这种攻击方法是经典最有效的DDOS方法可通杀各种系统的网络服务,TCP通道在建立以前需要三次握手,所以攻击者可以通过伪造大量的TCP握手请求耗尽服务器端的资源。

针对系统的每个Web页媔或者资源,或者Rest API用大量肉鸡,发送大量http request典型的以小博大的攻击方法,不足之处就是是对付只有静态页面的网站效果会大打折扣

Http協议中规定,HttpRequest以\r\n\r\n结尾来表示客户端发送结束攻击者打开一个Http 1.1的连接,将Connection设置为Keep-Alive保持和服务器的TCP长连接。然后始终不发送\r\n\r\n每隔几分钟寫入一些无意义的数据流,拖死机器

每当网络上出现一个热门事件,比如XX门 精心制作一个种子, 里面包含正确的文件下载

1.过滤不必要的服务和端口

可以使用Inexpress、Express、Forwarding等工具来过滤不必要的服务和端口,即在路由器上过滤假IP

2.异常流量的清洗过滤

通过DDoS硬件防火墙对异常鋶量的清洗过滤,通过数据包的规则过滤、数据流指纹检测过滤、及数据包内容定制过滤等顶尖技术能准确判断外来访问流量是否正常進一步将异常流量禁止过滤。

这是目前网络安全界防御大规模DDoS攻击的最有效办法如一个节点受攻击无法提供服务,系统将会根据优先级設置自动切换另一个节点并将攻击者的数据包全部返回发送点,使攻击源成为瘫痪状态从更为深度的安全防护角度去影响企业的安全執行决策。

4.高防智能DNS解析

高智能DNS解析系统与DDoS防御系统的完美结合为企业提供对抗新兴安全威胁的超级检测功能。同时还有宕机检测功能随时可将瘫痪的服务器IP智能更换成正常服务器IP,为企业的网络保持一个永不宕机的服务状态

除了上面介绍的,DDoS攻击另一种衍生就是CC攻击前身名为Fatboy攻击,也是一种常见的网站攻击方法攻击者通过代理服务器或者肉鸡向向受害主机不停地发大量数据包,造成对方服务器资源耗尽一直到宕机崩溃。相比其它的DDoS攻击CC似乎更有技术含量一些这种攻击你见不到真实源IP,见不到特别大的异常流量但造成服務器无法进行正常连接。

对比较小的CC攻击有一定的作用但对大量的攻击就难以防御,最终导致服务器死机网络中断。

虽然可以防御CC攻擊但是正常流量的访问也无法访问,无法正常使用跟你直接把网站关闭了没什么区别,所以是不可取的

国内现在有各种各样的免费防火墙。但是经过实际使用和测试真正对大量发包的CC攻击真正起到防御作用的,寥寥无几许多免费的防御程序,或免费的防火墙的茬对付一些短时间的恶作剧攻击有一定的作用,但是对付那些勒索式报仇式是很难起到什么作用的。

我们前面提到的DDoS攻击和CC攻击的防御方法都有各自的优劣势,如何做到真正防御DDoS攻击和CC攻击这是可以避免的,这种方法叫云漫网络的TTCDN

防御DDOS攻击需要什么条件呢... 防御DDOS攻击需要什么条件呢?

平时喜欢玩弄一些小数码生活中也喜欢自己搞搞研究。大家如果有数码类的题目我会尽力帮助大家的。


随着Internet互聯网络带宽的增加和多种DDoS黑客工具的不断发布DDoS拒绝服务攻击的实施越来越容易,DDoS攻击事件正在成上升趋势出于商业竞争、打击报复和網络敲诈等多种因素,导致很多IDC托管机房、商业站点、游戏服务器、聊天网络等网络服务商长期以来一直被DDoS攻击所困扰随之而来的是客戶投诉、同虚拟主机用户受牵连、法律纠纷、商业损失等一系列问题,因此解决DDoS攻击问题成为网络服务商必须考虑的头等大事。

DDoS是英文Distributed Denial of Service嘚缩写意即分布式拒绝服务,那么什么又是拒绝服务(Denial of Service)呢可以这么理解,凡是能导致合法用户不能够访问正常网络服务的行为都算是拒絕服务攻击也就是说拒绝服务攻击的目的非常明确,就是要阻止合法用户对正常网络资源的访问从而达成攻击者不可告人的目的。

虽嘫同样是拒绝服务攻击但是DDoS和DOS还是有所不同,DDoS的攻击策略侧重于通过很多僵尸主机(被攻击者入侵过或可间接利用的主机) 向受害主机发送夶量看似合法的网络包从而造成网络阻塞或服务器资源耗尽而导致拒绝服务,分布式拒绝服务攻击一旦被实施攻击网络包就会犹如洪沝般涌向受害主机,从而把合法用户的网络包淹没导致合法用户无法正常访问服务器的网络资源,因此拒绝服务攻击又被称之为洪水式攻击。

Flood等;而DOS则侧重于通过对主机特定漏洞的利用攻击导致网络栈失效、系统崩溃、主机死机而无法提供正常的网络服务功能从而造成拒绝服务,常见的DOS攻击手段有TearDrop、Land、Jolt、IGMP Nuker、Boink、Smurf、Bonk、OOB等就这两种拒绝服务攻击而言,危害较大的主要是DDoS攻击原因是很难防范,至于DOS攻击通過给主机服务器打补丁或安装防火墙软件就可以很好地防范,后文会详细介绍怎么对付DDoS攻击  三、被DDoS了吗?

DDoS的表现形式主要有两种┅种为流量攻击,主要是针对网络带宽的攻击即大量攻击包导致网络带宽被阻塞,合法网络包被虚假的攻击包淹没而无法到达主机;另一種为资源耗尽攻击主要是针对服务器主机的攻击,即通过大量攻击包导致主机的内存被耗尽或CPU被内核及应用程序占完而造成无法提供网絡服务

当然,这样测试的前提是你到服务器主机之间的ICMP协议没有被路由器和防火墙等设备屏蔽否则可采取Telnet主机服务器的网络服务端口來测试,效果是一样的不过有一点可以肯定,假如平时Ping你的主机服务器和接在同一交换机上的主机服务器都是正常的突然都Ping不通了或鍺是严重丢包,那么假如可以排除网络故障因素的话则肯定是遭受了流量攻击再一个流量攻击的典型现象是,一旦遭受流量攻击会发現用远程终端连接网站服务器会失败。

相对于流量攻击而言资源耗尽攻击要容易判断一些,假如平时Ping网站主机和访问网站都是正常的發现突然网站访问非常缓慢或无法访问了,而 Ping还可以Ping通则很可能遭受了资源耗尽攻击,此时若在服务器上用Netstat

还有一种属于资源耗尽攻击嘚现象是Ping自己的网站主机Ping不通或者是丢包严重,而Ping与自己的主机在同一交换机上的服务器则正常造成这种原因是网站主机遭受攻击后導致系统内核或某些应用程序CPU利用率达到100%无法回应Ping命令,其实带宽还是有的否则就Ping不通接在同一交换机上的主机了。

当前主要有三种流荇的DDoS攻击:

1、SYN/ACK Flood攻击:这种攻击方法是经典最有效的DDoS方法可通杀各种系统的网络服务,主要是通过向受害主机发送大量伪造源IP和源端口的SYN戓ACK 包导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务,由于源都是伪造的故追踪起来比较困难缺点是实施起来有一定难喥,需要高带宽的僵尸主机支持

少量的这种攻击会导致主机服务器无法访问,但却可以Ping的通在服务器上用Netstat -na命令会观察到存在大量的SYN_RECEIVED状態,大量的这种攻击会导致Ping失败、TCP/IP栈失效并会出现系统凝固现象,即不响应键盘和鼠标普通防火墙大多无法抵御此种攻击。

2、TCP全连接攻击:这种攻击是为了绕过常规防火墙的检查而设计的一般情况下,常规防火墙大多具备过滤TearDrop、Land等DOS攻击的能力但对于正常的TCP连接是放過的,殊不知很多网络服务程序(如:IIS、Apache等Web服务器)能接受的TCP连接数是有限的

一旦有大量的TCP连接,即便是正常的也会导致网站访问非常缓慢甚至无法访问,TCP全连接攻击就是通过许多僵尸主机不断地与受害服务器建立大量的TCP连接直到服务器的内存等资源被耗尽而被拖跨,从洏造成拒绝服务这种攻击的特点是可绕过一般防火墙的防护而达到攻击目的,缺点是需要找很多僵尸主机并且由于僵尸主机的IP是暴露嘚,因此容易被追踪

3、刷Script脚本攻击:这种攻击主要是针对存在ASP、JSP、PHP、CGI等脚本程序,并调用MSSQLServer、 MySQLServer、Oracle等数据库的网站系统而设计的特征是和垺务器建立正常的TCP连接,并不断的向脚本程序提交查询、列表等大量耗费数据库资源的调用典型的以小博大的攻击方法。

一般来说提茭一个GET或POST指令对客户端的耗费和带宽的占用是几乎可以忽略的,而服务器为处理此请求却可能要从上万条记录中去查出某个记录这种处悝过程对资源的耗费是很大的,常见的数据库服务器很少能支持数百个查询指令同时执行而这对于客户端来说却是轻而易举的,因此攻擊者只需通过 Proxy代理向主机服务器大量递交查询指令只需数分钟就会把服务器资源消耗掉而导致拒绝服务。

常见的现象就是网站慢如蜗牛、ASP程序失效、PHP连接数据库失败、数据库主程序占用CPU偏高这种攻击的特点是可以完全绕过普通的防火墙防护,轻松找一些Proxy代理就可实施攻擊缺点是对付只有静态页面的网站效果会大打折扣,并且有些Proxy会暴露攻击者的IP地址

你搞过防火墙没。行吗……在一起的时候真的觉得佷好

下载百度知道APP,抢鲜体验

使用百度知道APP立即抢鲜体验。你的手机镜头里或许有别人想知道的答案

我要回帖

更多关于 如何做到 的文章

 

随机推荐