資訊列表 / DDOS攻擊 / 怎么阻止服務(wù)器被ddos?DDoS攻擊方式
    怎么阻止服務(wù)器被ddos?DDoS攻擊方式

    7995

    2023-05-25 10:33:02

      對于企業(yè)來說最怕的就是服務(wù)器遭到DDoS攻擊,它嚴重威脅著互聯(lián)網(wǎng)的安全。如果沒有適當?shù)膽?yīng)對措施會造成嚴重的損害,那么怎么阻止服務(wù)器被ddos?接下來小編將會介紹DDoS攻擊方式及防御策略,希望能給大家提供一些幫助。

      怎么阻止服務(wù)器被ddos?

      DDoS攻擊是由DoS攻擊轉(zhuǎn)化的,這項攻擊的原理以及表現(xiàn)形式是怎樣的呢?要如何的進行防御呢?本文中將會有詳細的介紹,需要的朋友不妨閱讀本文進行參考.DDoS攻擊原理是什么?隨著網(wǎng)絡(luò)時代的到來,網(wǎng)絡(luò)安全變得越來越重要。在互聯(lián)網(wǎng)的安全領(lǐng)域,DDoS(DistributedDenialofService)攻擊技術(shù)因為它的隱蔽性,高效性一直是網(wǎng)絡(luò)攻擊者最青睞的攻擊方式。

      可以肯定的說,完全杜絕DDoS目前是不可能的,但通過適當?shù)拇胧┑钟蠖鄶?shù)的DDoS攻擊是可以做到的,基于攻擊和防御都有成本開銷的緣故,若通過適當?shù)霓k法增強了抵御DDoS的能力,也就意味著加大了攻擊者的攻擊成本,那么絕大多數(shù)攻擊者將無法繼續(xù)下去而放棄,也就相當于成功的抵御了DDoS攻擊。

      1 采用高性能的網(wǎng)絡(luò)設(shè)備

      抗DDoS攻擊首先要保證網(wǎng)絡(luò)設(shè)備不能成為瓶頸,因此選擇路由器、交換機、硬件防火墻等設(shè)備的時候要盡量選用知名度高、口碑好的產(chǎn)品。再就是假如和網(wǎng)絡(luò)提供商有特殊關(guān)系或協(xié)議的話就更好了,當大量攻擊發(fā)生的時候請他們在網(wǎng)絡(luò)接點處做一下流量限制來對抗某些種類的DDoS攻擊是非常有效的。

      2 盡量避免NAT的使用

      無論是路由器還是硬件防護墻設(shè)備都要盡量避免采用網(wǎng)絡(luò)地址轉(zhuǎn)換NAT的使用,除了必須使用NAT,因為采用此技術(shù)會較大降低網(wǎng)絡(luò)通信能力,原因很簡單,因為NAT需要對地址來回轉(zhuǎn)換,轉(zhuǎn)換過程中需要對網(wǎng)絡(luò)包的校驗和進行計算,因此浪費了很多CPU的時間。

      3 充足的網(wǎng)絡(luò)帶寬保證

      網(wǎng)絡(luò)帶寬直接決定了能抗受攻擊的能力,假若僅有10M帶寬,無論采取何種措施都很難對抗現(xiàn)在的SYNFlood攻擊,當前至少要選擇100M的共享帶寬,1000M的帶寬會更好,但需要注意的是,主機上的網(wǎng)卡是1000M的并不意味著它的網(wǎng)絡(luò)帶寬就是千兆的,若把它接在100M的交換機上,它的實際帶寬不會超過100M,再就是接在100M的帶寬上也不等于就有了百兆的帶寬,因為網(wǎng)絡(luò)服務(wù)商很可能會在交換機上限制實際帶寬為10M。

      4 升級主機服務(wù)器硬件

      在有網(wǎng)絡(luò)帶寬保證的前提下,盡量提升硬件配置,要有效對抗每秒10萬個SYN攻擊包,服務(wù)器的配置至少應(yīng)該為:P42.4G/DDR512M/SCSI-HD,起關(guān)鍵作用的主要是CPU和內(nèi)存,內(nèi)存一定要選擇DDR的高速內(nèi)存,硬盤要盡量選擇SCSI的,要保障硬件性能高并且穩(wěn)定,否則會付出高昂的性能代價。

    怎么阻止服務(wù)器被ddos

      DDoS攻擊方式

      DDoS攻擊方式及其變種繁多,就其攻擊方式面言,有三種最為流行的DDoS攻擊方式。

      1 SYN/ACK Flood攻擊

      這種攻擊方法是經(jīng)典有效的DDoS攻擊方法,可通殺各種系統(tǒng)的網(wǎng)絡(luò)服務(wù),主要是通過向受害主機發(fā)送大量偽造源P和源端口的SYN或ACK包,導(dǎo)致主機的緩存資源被耗盡或忙于發(fā)送回應(yīng)包而造成拒絕服務(wù),由于源都是傷造的故追蹤起來比較困難,缺點是實施起來有一定難度,需要高帶寬的僵尸主機支持,少量的這種攻擊會導(dǎo)致主機服務(wù)器無法訪問,但卻可以Ping的通,在服務(wù)器上用

      Netstat-na命令會觀察到存在大量的 SYN

      RECEIVED狀態(tài),大量的這種攻擊會導(dǎo)致Ping失敗,TCP/IP棧失效,并會出現(xiàn)系統(tǒng)凝固現(xiàn)象,即不響應(yīng)鍵盤和鼠標。普通防火墻大多無法抵御此種攻擊。正常TCP連接為3次握手,系統(tǒng)B向系統(tǒng)A發(fā)送完 SYN/ACK分組后,停在 SYNRECV狀態(tài),等待系統(tǒng)A返回ACK分組;此時系統(tǒng)B已經(jīng)為準備建立該連接分配了資源,若攻擊者系統(tǒng)A,使用偽造源IP,系統(tǒng)B始終處于“半連接”等待狀態(tài),直至超時將該連接從連接隊列中清除;因定時器設(shè)置及連接隊列滿等原因,系統(tǒng)A在很短時間內(nèi),只要持續(xù)高速發(fā)送偽造源IP的連接請求至系統(tǒng)B,便可成功攻擊系統(tǒng)B,而系統(tǒng)B己不能相應(yīng)其他正常連接請求。

      2 TCP全連接攻擊

      這種攻擊是為了繞過常規(guī)防火墻的檢查而設(shè)計的,一般情況下,常規(guī)防火墻大多具備過濾TearDrop、Land等DOS攻擊的能力,但對于正常的TCP連接是放過的,殊不知很多網(wǎng)絡(luò)服務(wù)程序(如:IIS、Apache等Web服務(wù)器)能接受的TCP連接數(shù)是有限的,一旦有大量的TCP連接,即便是正常的,也會導(dǎo)致網(wǎng)站訪問非常緩慢甚至無法訪問,TCP全連接攻擊就是通過許多僵尸主機不斷地與受害服務(wù)器建立大量的TCP連接,直到服務(wù)器的內(nèi)存等資源被耗盡面被拖跨,從而造成拒絕服務(wù),這種攻擊的特點是可繞過一般防火墻的防護而達到攻擊目的,缺點是需要找很多僵尸主機,并且由于僵尸主機的IP是暴露的,因此此種DDOs攻擊方容易被追蹤。

      3.TCP刷 Script腳本攻擊

      這種攻擊主要是針對存在ASP、JSP、PHP、CGI等腳本程序,并調(diào)用 MSSQL Server、My SQL Server、Oracle等數(shù)據(jù)庫的網(wǎng)站系統(tǒng)而設(shè)計的,特征是和服務(wù)器建立正常的TCP連接,不斷的向腳本程序提交查詢、列表等大量耗費數(shù)據(jù)庫資源的調(diào)用,典型的以小博大的攻擊方法。一般來說,提交一個GET或POST指令對客戶端的耗費和帶寬的占用是幾乎可以忽略的,而服務(wù)器為處理此請求卻可能要從上萬條記錄中去查出某個記錄,這種處理過程對資源的耗費是很大的,常見的數(shù)據(jù)庫服務(wù)器很少能支持數(shù)百個查詢指令同時執(zhí)行,而這對于客戶端來說卻是輕而易舉的,因此攻擊者只需通過

      Proxy代理向主機服務(wù)器大量遞交查詢指令,只需數(shù)分鐘就會把服務(wù)器資源消耗掉而導(dǎo)致拒絕服務(wù),常見的現(xiàn)象就是網(wǎng)站慢如蝸牛、ASP程序失效、PHP連接數(shù)據(jù)庫失敗、數(shù)據(jù)庫主程序占用CPU偏高。這種攻擊的特點是可以完全繞過普通的防火墻防護,輕松找一些Poxy代理就可實施攻擊,缺點是對付只有靜態(tài)頁面的網(wǎng)站效果會大打折扣,并且有些代理會暴露DDOS攻擊者的IP地址。

      怎么阻止服務(wù)器被ddos是維護網(wǎng)絡(luò)安全目前最重要的話題,DDoS的防護是個系統(tǒng)工程,想僅僅依靠某種系統(tǒng)或產(chǎn)品防住DDoS是不現(xiàn)實的,最重要的一點是我們要學會提前做好防護,以備不時之需,在受到攻擊時不知道損失慘重。


    主站蜘蛛池模板: 寂寞一区在线观看| 亚洲国产AV一区二区三区四区| 久久久久人妻精品一区| 八戒久久精品一区二区三区| 日韩免费一区二区三区在线播放| 精品国产AV无码一区二区三区| 日本一区二区在线播放| 久久99热狠狠色精品一区| 精品伦精品一区二区三区视频 | 一区二区三区免费视频播放器| 色狠狠一区二区三区香蕉| 日本大香伊一区二区三区| 无码日韩人妻AV一区免费l| 日韩精品一区二区三区在线观看 | 精品福利一区二区三区精品国产第一国产综合精品| 亚洲熟妇av一区二区三区漫画| 亚洲视频在线一区二区| 国产美女视频一区| 国产福利一区二区在线视频 | 国产丝袜无码一区二区视频| 国产成人精品久久一区二区三区| 国产一区二区三区在线2021| 一区二区三区美女视频| 精彩视频一区二区| 无码精品前田一区二区| 无码人妻一区二区三区在线水卜樱| 国产精品成人99一区无码| 精品视频在线观看一区二区 | 搡老熟女老女人一区二区| 亚洲AV综合色一区二区三区| 免费看一区二区三区四区| 国产探花在线精品一区二区 | 美女视频黄a视频全免费网站一区| 日韩爆乳一区二区无码| 一区二区三区高清| 成人区人妻精品一区二区三区| 亚洲色精品三区二区一区| 国产乱码精品一区二区三区麻豆| 精品国产日韩亚洲一区在线| 成人欧美一区二区三区在线视频| 国产乱码精品一区二区三区香蕉 |