資訊列表 / DDOS攻擊 / 怎么阻止服務(wù)器被ddos?DDoS攻擊方式
    怎么阻止服務(wù)器被ddos?DDoS攻擊方式

    8046

    2023-05-25 10:33:02

      對(duì)于企業(yè)來(lái)說(shuō)最怕的就是服務(wù)器遭到DDoS攻擊,它嚴(yán)重威脅著互聯(lián)網(wǎng)的安全。如果沒(méi)有適當(dāng)?shù)膽?yīng)對(duì)措施會(huì)造成嚴(yán)重的損害,那么怎么阻止服務(wù)器被ddos?接下來(lái)小編將會(huì)介紹DDoS攻擊方式及防御策略,希望能給大家提供一些幫助。

      怎么阻止服務(wù)器被ddos?

      DDoS攻擊是由DoS攻擊轉(zhuǎn)化的,這項(xiàng)攻擊的原理以及表現(xiàn)形式是怎樣的呢?要如何的進(jìn)行防御呢?本文中將會(huì)有詳細(xì)的介紹,需要的朋友不妨閱讀本文進(jìn)行參考.DDoS攻擊原理是什么?隨著網(wǎng)絡(luò)時(shí)代的到來(lái),網(wǎng)絡(luò)安全變得越來(lái)越重要。在互聯(lián)網(wǎng)的安全領(lǐng)域,DDoS(DistributedDenialofService)攻擊技術(shù)因?yàn)樗碾[蔽性,高效性一直是網(wǎng)絡(luò)攻擊者最青睞的攻擊方式。

      可以肯定的說(shuō),完全杜絕DDoS目前是不可能的,但通過(guò)適當(dāng)?shù)拇胧┑钟蠖鄶?shù)的DDoS攻擊是可以做到的,基于攻擊和防御都有成本開(kāi)銷的緣故,若通過(guò)適當(dāng)?shù)霓k法增強(qiáng)了抵御DDoS的能力,也就意味著加大了攻擊者的攻擊成本,那么絕大多數(shù)攻擊者將無(wú)法繼續(xù)下去而放棄,也就相當(dāng)于成功的抵御了DDoS攻擊。

      1 采用高性能的網(wǎng)絡(luò)設(shè)備

      抗DDoS攻擊首先要保證網(wǎng)絡(luò)設(shè)備不能成為瓶頸,因此選擇路由器、交換機(jī)、硬件防火墻等設(shè)備的時(shí)候要盡量選用知名度高、口碑好的產(chǎn)品。再就是假如和網(wǎng)絡(luò)提供商有特殊關(guān)系或協(xié)議的話就更好了,當(dāng)大量攻擊發(fā)生的時(shí)候請(qǐng)他們?cè)诰W(wǎng)絡(luò)接點(diǎn)處做一下流量限制來(lái)對(duì)抗某些種類的DDoS攻擊是非常有效的。

      2 盡量避免NAT的使用

      無(wú)論是路由器還是硬件防護(hù)墻設(shè)備都要盡量避免采用網(wǎng)絡(luò)地址轉(zhuǎn)換NAT的使用,除了必須使用NAT,因?yàn)椴捎么思夹g(shù)會(huì)較大降低網(wǎng)絡(luò)通信能力,原因很簡(jiǎn)單,因?yàn)镹AT需要對(duì)地址來(lái)回轉(zhuǎn)換,轉(zhuǎn)換過(guò)程中需要對(duì)網(wǎng)絡(luò)包的校驗(yàn)和進(jìn)行計(jì)算,因此浪費(fèi)了很多CPU的時(shí)間。

      3 充足的網(wǎng)絡(luò)帶寬保證

      網(wǎng)絡(luò)帶寬直接決定了能抗受攻擊的能力,假若僅有10M帶寬,無(wú)論采取何種措施都很難對(duì)抗現(xiàn)在的SYNFlood攻擊,當(dāng)前至少要選擇100M的共享帶寬,1000M的帶寬會(huì)更好,但需要注意的是,主機(jī)上的網(wǎng)卡是1000M的并不意味著它的網(wǎng)絡(luò)帶寬就是千兆的,若把它接在100M的交換機(jī)上,它的實(shí)際帶寬不會(huì)超過(guò)100M,再就是接在100M的帶寬上也不等于就有了百兆的帶寬,因?yàn)榫W(wǎng)絡(luò)服務(wù)商很可能會(huì)在交換機(jī)上限制實(shí)際帶寬為10M。

      4 升級(jí)主機(jī)服務(wù)器硬件

      在有網(wǎng)絡(luò)帶寬保證的前提下,盡量提升硬件配置,要有效對(duì)抗每秒10萬(wàn)個(gè)SYN攻擊包,服務(wù)器的配置至少應(yīng)該為:P42.4G/DDR512M/SCSI-HD,起關(guān)鍵作用的主要是CPU和內(nèi)存,內(nèi)存一定要選擇DDR的高速內(nèi)存,硬盤(pán)要盡量選擇SCSI的,要保障硬件性能高并且穩(wěn)定,否則會(huì)付出高昂的性能代價(jià)。

    怎么阻止服務(wù)器被ddos

      DDoS攻擊方式

      DDoS攻擊方式及其變種繁多,就其攻擊方式面言,有三種最為流行的DDoS攻擊方式。

      1 SYN/ACK Flood攻擊

      這種攻擊方法是經(jīng)典有效的DDoS攻擊方法,可通殺各種系統(tǒng)的網(wǎng)絡(luò)服務(wù),主要是通過(guò)向受害主機(jī)發(fā)送大量偽造源P和源端口的SYN或ACK包,導(dǎo)致主機(jī)的緩存資源被耗盡或忙于發(fā)送回應(yīng)包而造成拒絕服務(wù),由于源都是傷造的故追蹤起來(lái)比較困難,缺點(diǎn)是實(shí)施起來(lái)有一定難度,需要高帶寬的僵尸主機(jī)支持,少量的這種攻擊會(huì)導(dǎo)致主機(jī)服務(wù)器無(wú)法訪問(wèn),但卻可以Ping的通,在服務(wù)器上用

      Netstat-na命令會(huì)觀察到存在大量的 SYN

      RECEIVED狀態(tài),大量的這種攻擊會(huì)導(dǎo)致Ping失敗,TCP/IP棧失效,并會(huì)出現(xiàn)系統(tǒng)凝固現(xiàn)象,即不響應(yīng)鍵盤(pán)和鼠標(biāo)。普通防火墻大多無(wú)法抵御此種攻擊。正常TCP連接為3次握手,系統(tǒng)B向系統(tǒng)A發(fā)送完 SYN/ACK分組后,停在 SYNRECV狀態(tài),等待系統(tǒng)A返回ACK分組;此時(shí)系統(tǒng)B已經(jīng)為準(zhǔn)備建立該連接分配了資源,若攻擊者系統(tǒng)A,使用偽造源IP,系統(tǒng)B始終處于“半連接”等待狀態(tài),直至超時(shí)將該連接從連接隊(duì)列中清除;因定時(shí)器設(shè)置及連接隊(duì)列滿等原因,系統(tǒng)A在很短時(shí)間內(nèi),只要持續(xù)高速發(fā)送偽造源IP的連接請(qǐng)求至系統(tǒng)B,便可成功攻擊系統(tǒng)B,而系統(tǒng)B己不能相應(yīng)其他正常連接請(qǐng)求。

      2 TCP全連接攻擊

      這種攻擊是為了繞過(guò)常規(guī)防火墻的檢查而設(shè)計(jì)的,一般情況下,常規(guī)防火墻大多具備過(guò)濾TearDrop、Land等DOS攻擊的能力,但對(duì)于正常的TCP連接是放過(guò)的,殊不知很多網(wǎng)絡(luò)服務(wù)程序(如:IIS、Apache等Web服務(wù)器)能接受的TCP連接數(shù)是有限的,一旦有大量的TCP連接,即便是正常的,也會(huì)導(dǎo)致網(wǎng)站訪問(wèn)非常緩慢甚至無(wú)法訪問(wèn),TCP全連接攻擊就是通過(guò)許多僵尸主機(jī)不斷地與受害服務(wù)器建立大量的TCP連接,直到服務(wù)器的內(nèi)存等資源被耗盡面被拖跨,從而造成拒絕服務(wù),這種攻擊的特點(diǎn)是可繞過(guò)一般防火墻的防護(hù)而達(dá)到攻擊目的,缺點(diǎn)是需要找很多僵尸主機(jī),并且由于僵尸主機(jī)的IP是暴露的,因此此種DDOs攻擊方容易被追蹤。

      3.TCP刷 Script腳本攻擊

      這種攻擊主要是針對(duì)存在ASP、JSP、PHP、CGI等腳本程序,并調(diào)用 MSSQL Server、My SQL Server、Oracle等數(shù)據(jù)庫(kù)的網(wǎng)站系統(tǒng)而設(shè)計(jì)的,特征是和服務(wù)器建立正常的TCP連接,不斷的向腳本程序提交查詢、列表等大量耗費(fèi)數(shù)據(jù)庫(kù)資源的調(diào)用,典型的以小博大的攻擊方法。一般來(lái)說(shuō),提交一個(gè)GET或POST指令對(duì)客戶端的耗費(fèi)和帶寬的占用是幾乎可以忽略的,而服務(wù)器為處理此請(qǐng)求卻可能要從上萬(wàn)條記錄中去查出某個(gè)記錄,這種處理過(guò)程對(duì)資源的耗費(fèi)是很大的,常見(jiàn)的數(shù)據(jù)庫(kù)服務(wù)器很少能支持?jǐn)?shù)百個(gè)查詢指令同時(shí)執(zhí)行,而這對(duì)于客戶端來(lái)說(shuō)卻是輕而易舉的,因此攻擊者只需通過(guò)

      Proxy代理向主機(jī)服務(wù)器大量遞交查詢指令,只需數(shù)分鐘就會(huì)把服務(wù)器資源消耗掉而導(dǎo)致拒絕服務(wù),常見(jiàn)的現(xiàn)象就是網(wǎng)站慢如蝸牛、ASP程序失效、PHP連接數(shù)據(jù)庫(kù)失敗、數(shù)據(jù)庫(kù)主程序占用CPU偏高。這種攻擊的特點(diǎn)是可以完全繞過(guò)普通的防火墻防護(hù),輕松找一些Poxy代理就可實(shí)施攻擊,缺點(diǎn)是對(duì)付只有靜態(tài)頁(yè)面的網(wǎng)站效果會(huì)大打折扣,并且有些代理會(huì)暴露DDOS攻擊者的IP地址。

      怎么阻止服務(wù)器被ddos是維護(hù)網(wǎng)絡(luò)安全目前最重要的話題,DDoS的防護(hù)是個(gè)系統(tǒng)工程,想僅僅依靠某種系統(tǒng)或產(chǎn)品防住DDoS是不現(xiàn)實(shí)的,最重要的一點(diǎn)是我們要學(xué)會(huì)提前做好防護(hù),以備不時(shí)之需,在受到攻擊時(shí)不知道損失慘重。


    主站蜘蛛池模板: 久久免费视频一区| 高清无码一区二区在线观看吞精 | 日韩在线视频一区| 成人精品视频一区二区三区尤物| 国产精品一区在线观看你懂的| 亚洲福利一区二区精品秒拍| 无码毛片一区二区三区中文字幕 | 日本片免费观看一区二区| 亚洲国产一区二区a毛片| 中文字幕一区二区人妻| 无码人妻一区二区三区在线视频| 在线精品日韩一区二区三区| 国产日韩精品一区二区在线观看| 一区二区三区精品| 国产一区二区在线视频| 蜜桃无码AV一区二区| 久久久人妻精品无码一区| 日韩在线视频一区| 国产成人av一区二区三区不卡| 中文字幕日韩精品一区二区三区| 无码播放一区二区三区| 福利一区二区三区视频午夜观看| 极品少妇一区二区三区四区| 97久久精品无码一区二区天美| 嫩B人妻精品一区二区三区| 亚洲Av高清一区二区三区| 久久一区二区精品| 无码国产亚洲日韩国精品视频一区二区三区| 久久久精品人妻一区二区三区| 国产不卡视频一区二区三区| 无码人妻精品一区二区| 无码国产精品一区二区免费式芒果| 中文字幕一区二区区免| 任你躁国产自任一区二区三区| 中文无码AV一区二区三区| 国产一区视频在线| 国产日本一区二区三区| 国产福利一区二区| 中文国产成人精品久久一区| 一区二区视频在线播放| 无码少妇一区二区浪潮免费|