欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

如何防止DDoS攻擊 DDoS攻擊服務(wù)器應(yīng)對措施

  發(fā)布時間:2015-09-11 10:17:02   作者:佚名   我要評論
分布式拒絕服務(wù)(DDoS:Distributed Denial of Service)攻擊指借助于客戶/服務(wù)器技術(shù),將多個計算機聯(lián)合起來作為攻擊平臺,對一個或多個目標(biāo)發(fā)動DDoS攻擊,從而成倍地提高拒絕服務(wù)攻擊的威力。本文就帶大家深入了解DDoS攻擊及防御策略。

不知道身為網(wǎng)絡(luò)管理員的你是否遇到過服務(wù)器因為拒絕服務(wù)攻擊都癱瘓的情況呢?就網(wǎng)絡(luò)安全而言目前最讓人擔(dān)心和害怕的入侵攻擊就要算是拒絕服務(wù)攻擊了。他和傳統(tǒng)的攻擊不同,采取的是仿真多個客戶端來連接服務(wù)器,造成服務(wù)器無法完成如此多的客戶端連接,從而無法提供服務(wù)。

一,拒絕服務(wù)攻擊的發(fā)展:

  從拒絕服務(wù)攻擊誕生到現(xiàn)在已經(jīng)有了很多的發(fā)展,從最初的簡單Dos到現(xiàn)在的DDoS。那么什么是Dos和DDoS呢?DoS是一種利用單臺計算機的攻擊方式。而DDoS(Distributed Denial of Service,分布式拒絕服務(wù))是一種基于DoS的特殊形式的拒絕服務(wù)攻擊,是一種分布、協(xié)作的大規(guī)模攻擊方式,主要瞄準(zhǔn)比較大的站點,比如一些商業(yè)公司、搜索引擎和政府部門的站點。DDoS攻擊是利用一批受控制的機器向一臺機器發(fā)起攻擊,這樣來勢迅猛的攻擊令人難以防備,因此具有較大的破壞性。如果說以前網(wǎng)絡(luò)管理員對抗Dos可以采取過濾IP地址方法的話,那么面對當(dāng)前DDoS眾多偽造出來的地址則顯得沒有辦法。所以說防范DDoS攻擊變得更加困難,如何采取措施有效的應(yīng)對呢?下面我們從兩個方面進行介紹。

二,預(yù)防為主保證安全

  DDoS攻擊是黑客最常用的攻擊手段,下面列出了對付它的一些常規(guī)方法。

  (1)定期掃描

  要定期掃描現(xiàn)有的網(wǎng)絡(luò)主節(jié)點,清查可能存在的安全漏洞,對新出現(xiàn)的漏洞及時進行清理。骨干節(jié)點的計算機因為具有較高的帶寬,是黑客利用的最佳位置,因此對這些主機本身加強主機安全是非常重要的。而且連接到網(wǎng)絡(luò)主節(jié)點的都是服務(wù)器級別的計算機,所以定期掃描漏洞就變得更加重要了。

  (2)在骨干節(jié)點配置防火墻

  防火墻本身能抵御DDoS攻擊和其他一些攻擊。在發(fā)現(xiàn)受到攻擊的時候,可以將攻擊導(dǎo)向一些犧牲主機,這樣可以保護真正的主機不被攻擊。當(dāng)然導(dǎo)向的這些犧牲主機可以選擇不重要的,或者是linux以及unix等漏洞少和天生防范攻擊優(yōu)秀的系統(tǒng)。

  (3)用足夠的機器承受黑客攻擊

  這是一種較為理想的應(yīng)對策略。如果用戶擁有足夠的容量和足夠的資源給黑客攻擊,在它不斷訪問用戶、奪取用戶資源之時,自己的能量也在逐漸耗失,或許未等用戶被攻死,黑客已無力支招兒了。不過此方法需要投入的資金比較多,平時大多數(shù)設(shè)備處于空閑狀態(tài),和目前中小企業(yè)網(wǎng)絡(luò)實際運行情況不相符。

  (4)充分利用網(wǎng)絡(luò)設(shè)備保護網(wǎng)絡(luò)資源

  所謂網(wǎng)絡(luò)設(shè)備是指路由器、防火墻等負(fù)載均衡設(shè)備,它們可將網(wǎng)絡(luò)有效地保護起來。當(dāng)網(wǎng)絡(luò)被攻擊時最先死掉的是路由器,但其他機器沒有死。死掉的路由器經(jīng)重啟后會恢復(fù)正常,而且啟動起來還很快,沒有什么損失。若其他服務(wù)器死掉,其中的數(shù)據(jù)會丟失,而且重啟服務(wù)器又是一個漫長的過程。特別是一個公司使用了負(fù)載均衡設(shè)備,這樣當(dāng)一臺路由器被攻擊死機時,另一臺將馬上工作。從而最大程度的削減了DDoS的攻擊。

  (5)過濾不必要的服務(wù)和端口

  可以使用Inexpress、Express、Forwarding等工具來過濾不必要的服務(wù)和端口,即在路由器上過濾假IP。比如Cisco公司的CEF(Cisco Express Forwarding)可以針對封包Source IP和Routing Table做比較,并加以過濾。只開放服務(wù)端口成為目前很多服務(wù)器的流行做法,例如WWW服務(wù)器那么只開放80而將其他所有端口關(guān)閉或在防火墻上做阻止策略。

  (6)檢查訪問者的來源

  使用Unicast Reverse Path Forwarding等通過反向路由器查詢的方法檢查訪問者的IP地址是否是真,如果是假的,它將予以屏蔽。許多黑客攻擊常采用假IP地址方式迷惑用戶,很難查出它來自何處。因此,利用Unicast Reverse Path Forwarding可減少假IP地址的出現(xiàn),有助于提高網(wǎng)絡(luò)安全性。

  (7)過濾所有RFC1918 IP地址

  RFC1918 IP地址是內(nèi)部網(wǎng)的IP地址,像10.0.0.0、192.168.0.0 和172.16.0.0,它們不是某個網(wǎng)段的固定的IP地址,而是Internet內(nèi)部保留的區(qū)域性IP地址,應(yīng)該把它們過濾掉。此方法并不是過濾內(nèi)部員工的訪問,而是將攻擊時偽造的大量虛假內(nèi)部IP過濾,這樣也可以減輕DDoS的攻擊。

  (8)限制SYN/ICMP流量

  用戶應(yīng)在路由器上配置SYN/ICMP的最大流量來限制SYN/ICMP封包所能占有的最高頻寬,這樣,當(dāng)出現(xiàn)大量的超過所限定的SYN/ICMP流量時,說明不是正常的網(wǎng)絡(luò)訪問,而是有黑客入侵。早期通過限制SYN/ICMP流量是最好的防范DOS的方法,雖然目前該方法對于DDoS效果不太明顯了,不過仍然能夠起到一定的作用。

三,尋找機會應(yīng)對攻擊

  如果用戶正在遭受攻擊,他所能做的抵御工作將是非常有限的。因為在原本沒有準(zhǔn)備好的情況下有大流量的災(zāi)難性攻擊沖向用戶,很可能在用戶還沒回過神之際,網(wǎng)絡(luò)已經(jīng)癱瘓。但是,用戶還是可以抓住機會尋求一線希望的。

  (1)檢查攻擊來源,通常黑客會通過很多假IP地址發(fā)起攻擊,此時,用戶若能夠分辨出哪些是真IP哪些是假IP地址,然后了解這些IP來自哪些網(wǎng)段,再找網(wǎng)網(wǎng)管理員將這些機器關(guān)閉,從而在第一時間消除攻擊。如果發(fā)現(xiàn)這些IP地址是來自外面的而不是公司內(nèi)部的IP的話,可以采取臨時過濾的方法,將這些IP地址在服務(wù)器或路由器上過濾掉。

  (2)找出攻擊者所經(jīng)過的路由,把攻擊屏蔽掉。若黑客從某些端口發(fā)動攻擊,用戶可把這些端口屏蔽掉,以阻止入侵。不過此方法對于公司網(wǎng)絡(luò)出口只有一個,而又遭受到來自外部的 DDoS攻擊時不太奏效,畢竟將出口端口封閉后所有計算機都無法訪問internet了。

  (3)最后還有一種比較折中的方法是在路由器上濾掉ICMP。雖然在攻擊時他無法完全消除入侵,但是過濾掉ICMP后可以有效的防止攻擊規(guī)模的升級,也可以在一定程度上降低攻擊的級別。

總結(jié):

  目前網(wǎng)絡(luò)安全界對于DDoS的防范還是沒有什么好辦法的,主要靠平時維護和掃描來對抗。簡單的通過軟件防范的效果非常不明顯,即便是使用了硬件安防設(shè)施也僅僅能起到降低攻擊級別的效果, DDoS攻擊只能被減弱,無法被徹底消除。

       我們按照本文的方法和思路去防范DDoS的話,收到的效果還是非常顯著的,可以將攻擊帶來的損失降低到最小,大家快來試試吧

相關(guān)文章

  • 服務(wù)器如何有效防止DDoS攻擊?

    電子商務(wù)在隨著經(jīng)濟不斷地進步,很多企業(yè)都擁有了自己的服務(wù)器,服務(wù)器作為網(wǎng)絡(luò)的核心產(chǎn)品,服務(wù)器技術(shù)相對復(fù)雜,尤其是在這個病毒肆虐的網(wǎng)絡(luò)時代,安全問題以及是否擁有一
    2015-09-11
  • Dos\ddos原理及攻擊介紹

    分布式拒絕服務(wù)攻擊(DDoS)是目前黑客經(jīng)常采用而難以防范的攻擊手段。本文主要是了解dos\ddos攻擊原理,并且掌握DOS攻擊監(jiān)控系統(tǒng)的使用,希望對大家的學(xué)習(xí)DDoS攻擊有所幫
    2015-09-11
  • 預(yù)防黑客DdoS被攻擊的技巧(純文字版)

    預(yù)防黑客DDoS攻擊的技巧是什么,本文介紹幾種有效預(yù)防黑客DDoS攻擊的技巧,降低大家被攻擊的幾率。感興趣的朋友跟著腳本之家小編一起學(xué)習(xí)吧
    2015-09-10
  • SDL Trados Studio 2015 v12.0.4809 中文安裝免費版

    SDL Trados Studio 2015是一款非常好用且功能強大的新一代全球領(lǐng)先的翻譯軟件,此軟件是 SDL 語言技術(shù)平臺的核心組件,也是備受贊譽的 Customer Experience Cloud 的重要元
    2015-09-10
  • 對抗 DDoS 攻擊的 15 個方法

    這篇文章主要介紹了對抗 DDoS 攻擊的 15 個方法,DDoS 攻擊主要要兩大類: 帶寬耗盡攻擊和資源耗盡攻擊,為了有效遏制這兩種類型的攻擊,你可以按照本文列出的步驟來做,需要的
    2015-06-16
  • Kaleidoscope for Mac 圖片和文本差異比較工具 V5.2.1 蘋果電腦版

    Kaleidoscope Mac版是一款可以在蘋果電腦MAC OS平臺上使用的很強大的文件和圖像比較工具,支持任何文本文件和 jpeg、tiff、png、psd 等格式的圖像文件,同時和 git、svn 等
    2024-11-21
  • 破壞之王:DDoS攻擊與防范深度剖析 PDF掃描版[45MB]

    《破壞之王:ddos攻擊與防范深度剖析》適合各類人員閱讀,信息安全專業(yè)的學(xué)生和愛好者、從事信息安全的咨詢和運維人員、企業(yè)it策略的制定者,都可以從中找到自己感興趣的部
    2015-06-05
  • dos是什么意思?怎么進DOS命令的方法

    DOS是Disk Operation System(磁盤操作系統(tǒng))的簡稱。dos是一個基于磁盤管理的操作系統(tǒng),是一種命令行形式的,那么dos怎么進入?下面小編就為大家介紹如何進dos命令的方法,一
    2015-05-19
  • 拒絕服務(wù)攻擊完全解析 區(qū)分DOS和DDOS

    DoS是Denial of Service的簡稱,即拒絕服務(wù),造成DoS的攻擊行為被稱為DoS攻擊,其目的是使計算機或網(wǎng)絡(luò)無法提供正常的服務(wù),最常見的DoS攻擊有計算機網(wǎng)絡(luò)帶寬攻擊和連通性
    2015-09-11

最新評論