對于企業(yè)來說最怕的就是服務(wù)器遭到DDoS攻擊,它嚴重威脅著互聯(lián)網(wǎng)的安全。如果沒有適當?shù)膽?yīng)對措施會造成嚴重的損害,那么怎么阻止服務(wù)器被ddos?接下來小編將會介紹DDoS攻擊方式及防御策略,希望能給大家提供一些幫助。
怎么阻止服務(wù)器被ddos?
DDoS攻擊是由DoS攻擊轉(zhuǎn)化的,這項攻擊的原理以及表現(xiàn)形式是怎樣的呢?要如何的進行防御呢?本文中將會有詳細的介紹,需要的朋友不妨閱讀本文進行參考.DDoS攻擊原理是什么?隨著網(wǎng)絡(luò)時代的到來,網(wǎng)絡(luò)安全變得越來越重要。在互聯(lián)網(wǎng)的安全領(lǐng)域,DDoS(DistributedDenialofService)攻擊技術(shù)因為它的隱蔽性,高效性一直是網(wǎng)絡(luò)攻擊者最青睞的攻擊方式。
可以肯定的說,完全杜絕DDoS目前是不可能的,但通過適當?shù)拇胧┑钟蠖鄶?shù)的DDoS攻擊是可以做到的,基于攻擊和防御都有成本開銷的緣故,若通過適當?shù)霓k法增強了抵御DDoS的能力,也就意味著加大了攻擊者的攻擊成本,那么絕大多數(shù)攻擊者將無法繼續(xù)下去而放棄,也就相當于成功的抵御了DDoS攻擊。
1 采用高性能的網(wǎng)絡(luò)設(shè)備
抗DDoS攻擊首先要保證網(wǎng)絡(luò)設(shè)備不能成為瓶頸,因此選擇路由器、交換機、硬件防火墻等設(shè)備的時候要盡量選用知名度高、口碑好的產(chǎn)品。再就是假如和網(wǎng)絡(luò)提供商有特殊關(guān)系或協(xié)議的話就更好了,當大量攻擊發(fā)生的時候請他們在網(wǎng)絡(luò)接點處做一下流量限制來對抗某些種類的DDoS攻擊是非常有效的。
2 盡量避免NAT的使用
無論是路由器還是硬件防護墻設(shè)備都要盡量避免采用網(wǎng)絡(luò)地址轉(zhuǎn)換NAT的使用,除了必須使用NAT,因為采用此技術(shù)會較大降低網(wǎng)絡(luò)通信能力,原因很簡單,因為NAT需要對地址來回轉(zhuǎn)換,轉(zhuǎn)換過程中需要對網(wǎng)絡(luò)包的校驗和進行計算,因此浪費了很多CPU的時間。
3 充足的網(wǎng)絡(luò)帶寬保證
網(wǎng)絡(luò)帶寬直接決定了能抗受攻擊的能力,假若僅有10M帶寬,無論采取何種措施都很難對抗現(xiàn)在的SYNFlood攻擊,當前至少要選擇100M的共享帶寬,1000M的帶寬會更好,但需要注意的是,主機上的網(wǎng)卡是1000M的并不意味著它的網(wǎng)絡(luò)帶寬就是千兆的,若把它接在100M的交換機上,它的實際帶寬不會超過100M,再就是接在100M的帶寬上也不等于就有了百兆的帶寬,因為網(wǎng)絡(luò)服務(wù)商很可能會在交換機上限制實際帶寬為10M。
4 升級主機服務(wù)器硬件
在有網(wǎng)絡(luò)帶寬保證的前提下,盡量提升硬件配置,要有效對抗每秒10萬個SYN攻擊包,服務(wù)器的配置至少應(yīng)該為:P42.4G/DDR512M/SCSI-HD,起關(guān)鍵作用的主要是CPU和內(nèi)存,內(nèi)存一定要選擇DDR的高速內(nèi)存,硬盤要盡量選擇SCSI的,要保障硬件性能高并且穩(wěn)定,否則會付出高昂的性能代價。
DDoS攻擊方式
DDoS攻擊方式及其變種繁多,就其攻擊方式面言,有三種最為流行的DDoS攻擊方式。
1 SYN/ACK Flood攻擊
這種攻擊方法是經(jīng)典有效的DDoS攻擊方法,可通殺各種系統(tǒng)的網(wǎng)絡(luò)服務(wù),主要是通過向受害主機發(fā)送大量偽造源P和源端口的SYN或ACK包,導(dǎo)致主機的緩存資源被耗盡或忙于發(fā)送回應(yīng)包而造成拒絕服務(wù),由于源都是傷造的故追蹤起來比較困難,缺點是實施起來有一定難度,需要高帶寬的僵尸主機支持,少量的這種攻擊會導(dǎo)致主機服務(wù)器無法訪問,但卻可以Ping的通,在服務(wù)器上用
Netstat-na命令會觀察到存在大量的 SYN
RECEIVED狀態(tài),大量的這種攻擊會導(dǎo)致Ping失敗,TCP/IP棧失效,并會出現(xiàn)系統(tǒng)凝固現(xiàn)象,即不響應(yīng)鍵盤和鼠標。普通防火墻大多無法抵御此種攻擊。正常TCP連接為3次握手,系統(tǒng)B向系統(tǒng)A發(fā)送完 SYN/ACK分組后,停在 SYNRECV狀態(tài),等待系統(tǒng)A返回ACK分組;此時系統(tǒng)B已經(jīng)為準備建立該連接分配了資源,若攻擊者系統(tǒng)A,使用偽造源IP,系統(tǒng)B始終處于“半連接”等待狀態(tài),直至超時將該連接從連接隊列中清除;因定時器設(shè)置及連接隊列滿等原因,系統(tǒng)A在很短時間內(nèi),只要持續(xù)高速發(fā)送偽造源IP的連接請求至系統(tǒng)B,便可成功攻擊系統(tǒng)B,而系統(tǒng)B己不能相應(yīng)其他正常連接請求。
2 TCP全連接攻擊
這種攻擊是為了繞過常規(guī)防火墻的檢查而設(shè)計的,一般情況下,常規(guī)防火墻大多具備過濾TearDrop、Land等DOS攻擊的能力,但對于正常的TCP連接是放過的,殊不知很多網(wǎng)絡(luò)服務(wù)程序(如:IIS、Apache等Web服務(wù)器)能接受的TCP連接數(shù)是有限的,一旦有大量的TCP連接,即便是正常的,也會導(dǎo)致網(wǎng)站訪問非常緩慢甚至無法訪問,TCP全連接攻擊就是通過許多僵尸主機不斷地與受害服務(wù)器建立大量的TCP連接,直到服務(wù)器的內(nèi)存等資源被耗盡面被拖跨,從而造成拒絕服務(wù),這種攻擊的特點是可繞過一般防火墻的防護而達到攻擊目的,缺點是需要找很多僵尸主機,并且由于僵尸主機的IP是暴露的,因此此種DDOs攻擊方容易被追蹤。
3.TCP刷 Script腳本攻擊
這種攻擊主要是針對存在ASP、JSP、PHP、CGI等腳本程序,并調(diào)用 MSSQL Server、My SQL Server、Oracle等數(shù)據(jù)庫的網(wǎng)站系統(tǒng)而設(shè)計的,特征是和服務(wù)器建立正常的TCP連接,不斷的向腳本程序提交查詢、列表等大量耗費數(shù)據(jù)庫資源的調(diào)用,典型的以小博大的攻擊方法。一般來說,提交一個GET或POST指令對客戶端的耗費和帶寬的占用是幾乎可以忽略的,而服務(wù)器為處理此請求卻可能要從上萬條記錄中去查出某個記錄,這種處理過程對資源的耗費是很大的,常見的數(shù)據(jù)庫服務(wù)器很少能支持數(shù)百個查詢指令同時執(zhí)行,而這對于客戶端來說卻是輕而易舉的,因此攻擊者只需通過
Proxy代理向主機服務(wù)器大量遞交查詢指令,只需數(shù)分鐘就會把服務(wù)器資源消耗掉而導(dǎo)致拒絕服務(wù),常見的現(xiàn)象就是網(wǎng)站慢如蝸牛、ASP程序失效、PHP連接數(shù)據(jù)庫失敗、數(shù)據(jù)庫主程序占用CPU偏高。這種攻擊的特點是可以完全繞過普通的防火墻防護,輕松找一些Poxy代理就可實施攻擊,缺點是對付只有靜態(tài)頁面的網(wǎng)站效果會大打折扣,并且有些代理會暴露DDOS攻擊者的IP地址。
怎么阻止服務(wù)器被ddos是維護網(wǎng)絡(luò)安全目前最重要的話題,DDoS的防護是個系統(tǒng)工程,想僅僅依靠某種系統(tǒng)或產(chǎn)品防住DDoS是不現(xiàn)實的,最重要的一點是我們要學會提前做好防護,以備不時之需,在受到攻擊時不知道損失慘重。