• 新闻
  • 体育
  • 汽车
  • 房产
  • 旅游
  • 教育
  • 时尚
  • 科技
  • 财经
  • 娱乐
  • 更多
    母婴 健康 历史 军事 美食 文化 星座 专题 游戏 搞笑 动漫 宠物
  • 无障碍

怎么防御流量攻击?DDoS/CC攻击我们需要这么防!

原标题:怎么防御流量攻击?DDoS/CC攻击我们需要这么防!

DDOS攻击是什么,我的网站为何会被攻击?

DDoS(Distributed Denial of Service)即分布式拒绝服务攻击。

攻击主要目的是让指定目标无法提供正常服务,是目前最强大、最难防御的攻击之一。

近年出现的DRDoS(分布式反射攻击)让DDoS攻击水平迅速提升,互联网安全被网络暴力所威胁。

攻击的目的:敲诈,同行雇凶攻击,得罪用户报复性攻击。

措施:不要给敲诈者一分钱,应找IDC/ISP商进行防御加固加防,才是以后永久不被人欺负的最好办法。

DDOS的分类

在了解防御之前先简单了解一下各类攻击,因为DDoS是一类攻击而并非一种攻击,并且DDoS的防御是一个可以做到相对自动化但做不到绝对自动化的过程,很多演进的攻击方式自动化不一定能识别,还是需要进一步的专家肉眼判断。

网络层攻击: Syn-flood

利用TCP建立连接时3次握手的“漏洞”,通过原始套接字发送源地址虚假的SYN报文,使目标主机永远无法完成3次握手,占满了系统的协议栈队列,资源得不到释放,进而拒绝服务,是互联网中最主要的DDOS攻击形式之一。网上有一些加固的方法,例如调整内核参数的方法,可以减少等待及重试,加速资源释放,在小流量syn-flood的情况下可以缓解,但流量稍大时完全不抵用。防御syn-flood的常见方法有:syn proxy、syn cookies、首包(第一次请求的syn包)丢弃等。

ACK-flood

对于虚假的ACK包,目标设备会直接回复RST包丢弃连接,所以伤害值远不如syn-flood。DDOS的一种原始方式。

UDP-flood

使用原始套接字伪造大量虚假源地址的UDP包,目前以DNS协议为主。

ICMP-flood

Ping洪水,比较古老的方式。

CC攻击

ChallengeCollapsar的名字最早源于挑战国内知名安全厂商绿盟的抗DDOS设备-“黑洞”,通过botnet的傀儡主机或寻找匿名代理服务器,向目标发起大量真实的http请求,最终消耗掉大量的并发资源,拖慢整个网站甚至彻底拒绝服务。

互联网的架构追求扩展性本质上是为了提高并发能力,各种SQL性能优化措施:消除慢查询、分表分库、索引、优化数据结构、限制搜索频率等本质都是为了解决资源消耗,而CC大有反其道而行之的意味,占满服务器并发连接数,尽可能使请求避开缓存而直接读数据库,读数据库要找最消耗资源的查询,最好无法利用索引,每个查询都全表扫描,这样就能用最小的攻击资源起到最大的拒绝服务效果。

互联网产品和服务依靠数据分析来驱动改进和持续运营,所以除了前端的APP、中间件和数据库这类OLTP系统,后面还有OLAP,从日志收集,存储到数据处理和分析的大数据平台,当CC攻击发生时,不仅OLTP的部分受到了影响,实际上CC会产生大量日志,直接会对后面的OLAP产生影响,影响包括两个层面,一个当日的数据统计完全是错误的。第二个层面因CC期间访问日志剧增也会加大后端数据处理的负担。CC是目前应用层攻击的主要手段之一,在防御上有一些方法,但不能完美解决这个问题。

混合型攻击

在实际大流量的攻击中,通常并不是以上述一种数据类型来攻击,往往是混杂了TCP和UDP流量,网络层和应用层攻击同时进行。

反射型攻击

真实TCP服务器发送TCP的SYN包,而这些收到SYN包的TCP server为了完成3次握手把SYN|ACK包“应答”给目标地址,完成了一次“反射”攻击,攻击者隐藏了自身,但有个问题是攻击者制造的流量和目标收到的攻击流量是1:1,且SYN|ACK包到达目标后马上被回以RST包,整个攻击的投资回报率不高。

反射型攻击的本质是利用“质询-应答”式协议,将质询包的源地址通过原始套接字伪造设置为目标地址,则应答的“回包”都被发送至目标,如果回包体积比较大或协议支持递归效果,攻击流量会被放大,成为一种高性价比的流量型攻击。

反射型攻击利用的协议目前包括NTP、Chargen、SSDP、DNS、RPC portmap等等。

脉冲型攻击

很多攻击持续的时间非常短,通常5分钟以内,流量图上表现为突刺状的脉冲。

之所以这样的攻击流行是因为“打-打-停-停”的效果最好,刚触发防御阈值,防御机制开始生效攻击就停了,周而复始。蚊子不叮你,却在耳边飞,刚开灯想打它就跑没影了,当你刚关灯它又来了,你就没法睡觉。

自动化的防御机制大部分都是依靠设置阈值来触发。尽管很多厂商宣称自己的防御措施都是秒级响应,但实际上比较难。

多层防御架构

反向代理/Internet层

反向代理(CDN)并不是一种抗DDOS的产品,但对于web类服务而言,他却正好有一定的抗DDOS能力,以大型电商的抢购为例,这个访问量非常大,从很多指标上看不亚于DDOS的CC,而在平台侧实际上在CDN层面用验证码过滤了绝大多数请求,最后到达数据库的请求只占整体请求量的很小一部分。

对http CC类型的DDOS,不会直接到源站,CDN会先通过自身的带宽硬抗,抗不了的或者穿透CDN的动态请求会到源站,如果源站前端的抗DDOS能力或者源站前的带宽比较有限,就会被彻底DDOS。

我们的策略是,预先设置好网站的CNAME,将域名指向云清洗的DNS服务器,在一般情况下,云清洗的DNS仍将穿透CDN的回源的请求指向源站,在检测到攻击发生时,域名指向自己的清洗集群,然后再将清洗后的流量回源。

金融行业

“野蛮生长”是互联网金融带给大部分人的一种直观感受,主要模式包括互联网支付、贵金属交易,期货交易,知识产权交易,P2P,网络借贷、网络小额贷款、众筹融资、金融机构创新型互联网平台等。但无论哪种模式,其业务的运行、操作、处理、维护几乎全部依赖互联网,以线上完成的形式展开相关业务,如果互联网中断,其业务链将完全中断,无法开展任何服务。

安全问题

与此同时,互联网金融背后的黑色链条也随之迅速搅动而起。依托互联网牟利的黑客们,自然也嗅到了这条迅速膨胀的资金链条所散发出的诱惑。

从事互联网金融公司多数都是小微公司,其精力主要集中在业务发展与运营上,在安全方面的能力很弱。在职业黑客面前,其防护能力几乎为零,面对成千上万的DDoS攻击,其业务很容易非正常死亡,极易造成客户的恐慌。所以,在互联网金融遍地开花的同时,因黑客攻击而宣布关门的网贷平台也不绝于耳。

针对金融及游戏行业的攻击趋势

1、大流量攻击普遍性

2、大流量攻击呈现增长趋势

3、大流量攻击走向云端

4、大流量攻击在游戏行业中加剧

5、小流量快攻击变身脉冲式攻击

6、DDoS攻击不再局限于终端

高防服务对金融行业防护优势

1、支持http及https协议防护

2、服务器无需任何变动,即可使用我们的高防服务

3、影藏源IP地址,保护源服务器不被攻击

4、完善的SSL协议优化解决方案

5、无需提供证书给我们,一样可以做到SSL加密

6、提供对四层以及七层转发配置的技术支持

7、提供实时攻击流量图

拓展阅读》》》

游戏服务器为什么是DDoS最大的攻击目标?真相原来如此!

九曲网和光通天下达成合作,网络安全防护再添利器!

全球著名网络安全专家Thomas Parenty到访九曲集团

九曲安全防护策略在华为IDC安全论坛获客户好评

听技术牛人分享十年DDOS防攻击经验

九曲DDOS防攻击 九曲高防服务器 九曲防卫盾 九曲CC防护策略

九曲·黄河 九曲网 九曲IDC 九曲软件 九曲互联

【深圳市互联网技术应用协会会长单位】返回搜狐,查看更多

责任编辑:

声明:该文观点仅代表作者本人,搜狐号系信息发布平台,搜狐仅提供信息存储空间服务。
阅读 ()
推荐阅读
免费获取
今日搜狐热点
6秒后
进入搜狐首页
今日推荐
进入搜狐首页
意见反馈

流量攻击怎么防御相关内容

有什么技术可以解决流量攻击

有什么技术可以解决流量攻击

流量攻击怎么防

流量攻击怎么防

流量攻击解决方法

流量攻击解决方法

流量攻击教程

流量攻击教程

恶意流量攻击怎么抵御

恶意流量攻击怎么抵御

流量攻击如何预防

流量攻击如何预防

流量攻击需要什么技术

流量攻击需要什么技术

怎样防止流量攻击

怎样防止流量攻击

流量攻击怎么解决

流量攻击怎么解决

高防流量攻击

高防流量攻击

流量攻击耗的是什么

流量攻击耗的是什么

10g流量攻击怎么发起

10g流量攻击怎么发起

怎么防止网络大流量攻击

怎么防止网络大流量攻击

如何预防流量攻击

如何预防流量攻击

流量攻击怎么防止

流量攻击怎么防止

防本地流量攻击

防本地流量攻击

流量攻击分析

流量攻击分析

怎么检测流量攻击是否成功

怎么检测流量攻击是否成功

流量攻击有几种方式

流量攻击有几种方式

流量攻击如何处理

流量攻击如何处理

流量攻击防护措施

流量攻击防护措施

流量攻击处置过程

流量攻击处置过程

对付大流量攻击的方法

对付大流量攻击的方法

流量攻击取证

流量攻击取证

流量攻击的案例

流量攻击的案例

流量攻击怎么处理

流量攻击怎么处理

什么叫流量攻击

什么叫流量攻击

网络流量引爆方法

网络流量引爆方法

流量安全防御

流量安全防御

流量攻击原理

流量攻击原理

随机内容推荐

重庆亚太商谷honeyselect下载theinterview魔鬼特训营欧超大叔真的好会弄官道之色戒孙颖莎观战海豹式鼓掌超级兵王最新章节5月8号将军家的小娘子在线观看网游之重剑克里斯蒂娜亨德里克斯火影世界中的传奇假如古董会说话冉彦华为c8860考吧天空1994年农历阳历表买超个人资料简历人与自我奥运五环落一只飞蛾疯狂的果实电影1956澳洲留学中介排名淮安移动话费查询彩信中心反击第三季抗疫国债怎么买1岁宝宝玩具妹妹不是人页的组词重庆gs购物广东前冠军外援汤普森退役肛肠息肉删差评霸王洗发水广告词横行霸道电影镜头小说騒麦四边形的定义赵秋航帅哥qq张大宝林秀兰数数全文免费阅读长隆欢乐世界票价蝙蝠侠大战超人百度云像风一样的离去我间乱acquaintmc辣辣阿兹特克帝国

全网热搜内容

省委书记带队出国会见三国总统 日赚37亿!六大行净利润齐增 高水平开放下中国经济展现新动能 国台办主任宋涛在武汉会见马英九 小伙戒指卡手遇130名消防员演训 有头部券商被传整体降薪三至五成 网传张继科赌博欠债 工作室辟谣 2岁女童在超市险被陌生老人牵走 美反间谍专家死在五角大楼附近 女子带孩子吃饭故意往菜里扔头发 沉浸式倒春寒即将来袭 拜登单膝下跪与工人合影 迪士尼在中国裁员300多人 美国黑鹰坠落透露2个不寻常信号 落马官员花20万买逃犯线索 女生穿10公分高跟鞋爬泰山 国产商用卫星上架电商 折后200万起 海南全岛封关是什么意思 媒体:谁在开发“一键脱衣”App 怕孩子哭闹父母包下商务车厢 5岁男童被生母虐待致截肢 妇联回应 马斯克母亲:我在中国过得很开心 英国天文学家发现超大黑洞 马斯克评去美元化趋势 非洲致命疾病:出现症状24小时内死亡 目前已有百余市先行试水带押过户 成都夜市鬼秤套路 山东考公团“横扫”江浙沪 女生爬完泰山发现裤子变成偏大码 官方通报林场主跪地求水:已安排浇灌

虚拟主机 SEO 网站制作 网站优化 关键词SEO

友情链接:极速风潮|seo顾问 |会展资讯 |找文网 |seo优化企业 |SEO |百度SEO |优质网站导航 |西驰智能电气 |网站优化 |优化公司 |优化公司 |八字导航 |关键词排名 |网站优化 |网站百度权重 |地方门户 |seo优化企业 |网站优化 |电商导航 |网站优化 |整站seo |seo技术 |123导航 |优质网站导航 |优质网站导航 |流量宝 |网站建设 |网站优化 |八字导航 |文化网 |优慕通新闻网 |网站百度权重 |网站优化 |全胜堂功夫 |虚拟主机 |seo排名提升 |百度排名 |seo优化企业 |全胜堂功夫 |地方门户 |八字算命 |优慕通新闻网 |特快SEO |seo技术 |免费电视剧 |企业网站seo |文化网 |策问资讯 |SEO |seo优化企业