a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

億恩科技有限公司旗下門戶資訊平臺!
服務器租用 4元建網站

.CN根域名被攻擊至大面積癱瘓 誰之過?

據調查發現,該黑客本意是要攻擊一個游戲私服網站,使其癱瘓,后來他為了更快達到這個目的,直接對.CN的根域名服務器進行了DDoS攻擊,發出的攻擊流量堵塞了.CN根服務器的出口帶寬(據工信部數據:攻擊時峰值流量較平常激增近1000倍,近15G),致使.CN根域名服務器的解析故障,使得大規模的.CN域名無法正常訪問。

2013825日凌晨,.CN域名凌晨出現大范圍解析故障,經分析.CN的根域授權DNS全線故障,導致大面積.CN域名無法解析。事故造成大量以.cn.com.cn結尾的域名無法訪問。直到當日凌晨4點左右,CN根域名服務器的解析才有部分恢復。此后,經CNNIC確認,國家域名解析節點遭受到有史以來規模最大的拒絕服務攻擊,導致訪問延遲或中斷,部分網站的域名解析受到影響。而距本次事故發生一個月之后,本月24號,CNNIC和工信部終于揪出了本次攻擊事件的始作俑者——來自山東青島的一名黑客。

據調查發現,該黑客本意是要攻擊一個游戲私服網站,使其癱瘓,后來他為了更快達到這個目的,直接對.CN的根域名服務器進行了DDoS攻擊,發出的攻擊流量堵塞了.CN根服務器的出口帶寬(據工信部數據:攻擊時峰值流量較平常激增近1000倍,近15G),致使.CN根域名服務器的解析故障,使得大規模的.CN域名無法正常訪問。

DDoS攻擊背后的利益鏈條

大家可能會有疑問,看似普通的DDoS攻擊其背后究竟隱藏著什么?一句話:為了利益。本次事故中攻擊者使用的手法(譬如攻擊一些“私服”的網站或主機)并不罕見,且近些年有愈演愈烈的趨勢。自國內的互聯網事業興起以來,國內有一些常年進行DDoS攻擊的組織或個人,脅迫某些“私服”游戲的運營團隊并收取“保護費”,如果不合作便采取DDoS暴力攻擊,使其無法正常運營。而這些“私服”的運營團隊本身業務就涉及侵權,所以他們在遇到DDoS威脅時絕不敢報警或維權,往往是被迫接受。這種惡性循環的結果就是這些網絡中的惡意脅迫越來越肆無忌憚,這些從事DDoS攻擊商業行為的組織或個人也演變成了各式各樣的“網絡黑幫”,各式黑色產業鏈也層出不窮。由于當今互聯網上DDoS攻擊的門檻已經越來越低,雇主可以購買DDoS攻擊服務,攻擊可指定時間、指定流量、指定攻擊效果。總的來說,同行業間的惡意競爭是導致DDoS攻擊愈演愈烈的最大原因,同時被攻擊后定位攻擊者所花費的成本較高也是這類事件層出不窮的重要原因。

為何選擇針對DNS服務器進行DDoS攻擊

一直以來作為網絡基礎設施的DNS系統,給我們提供了訪問互聯網的便利,用戶只需記住域名就可以訪問到互聯網上的對應主機。當你在瀏覽器中輸入一個域名時,DNS的解析過程就開始了,一般的DNS解析過程如圖1、圖2所示:

.CN根域名被攻擊至大面積癱瘓 誰之過?

1:DNS解析的一般過程(有緩存時)


2DNS解析的一般過程(無緩存時)

下面來聊一聊現有互聯網上運行的DNS系統所可能遭受到的風險。大家應該都了解,根域名服務器是DNS系統中最高級別的域名服務器,全球一共有13臺,多數分布在美國。首先,DNS系統是一個中心化的樹形結構,很容易遭受DDoS攻擊,且越靠近中心攻擊效果越為顯著;其次,現有DNS系統的迭代查詢方式,對根域和頂級域解析服務器依賴非常嚴重;再次,現有互聯網上存在著大量開放式的DNS域名服務器,這些服務器通常擁有強大的性能和帶寬,利用DNS反射技術的放大效應,可以產生近其帶寬百倍的攻擊流量。所以這些開放式的DNS服務器極其容易成為黑客們青睞的DDoS攻擊“肉雞“。這對整個互聯網的基礎設施都是巨大的安全威脅。

在對現有DNS協議的風險評估上,DNS協議是很脆弱且不安全的。為什么說DNS協議很脆弱呢?一方面DNS協議是明文協議,協議里帶的信息可以很容易的被篡改、偽造,使得DNS協議易成為暴露用戶行為的工具;另一方面,若在現有協議傳輸上采用加密手段,現有DNS體系無法承受加密帶來的開銷和技術升級的成本。

正因為DNS系統的脆弱性和其協議設計上的缺陷,所以歷史上針對DNS的攻擊事件也比較多,影響比較大有2013年針對Spamhaus的攻擊事件、20095.19斷網、2008DNS緩存投毒,以及2002年全球根域名服務器被攻擊等等。

深入剖析本次.CN被攻擊事件

從本次.CN根服務器被DDoS攻擊的手法上來看,有兩種可能性,一種可能是黑客使用DDoS方法攻擊某個.CN域名,而較大的攻擊流量或海量的查詢請求卻把該.CN域名上一級根服務器打掛;第二種可能是黑客直接把DDoS攻擊矛頭指向了.CN的根域名服務器。針對DNS系統,常見的DDoS攻擊手法是:

1、傳統DDoS攻擊:流量型(以堵塞網絡帶寬為主要攻擊目的),包括UDP洪水攻擊;TCP流量攻擊;資源消耗型(以消耗目標機器可用資源為攻擊目的),包括SYN洪水攻擊,ACK洪水攻擊,ACK反射攻擊,慢速消耗攻擊等;

2、DNS特有DDoS攻擊:DNS反射攻擊(放大效應)DNS查詢攻擊(僵尸主機發起的海量請求)、變域名攻擊:構造隨機域名(或畸形域名)的查詢請求,利用僵尸網絡對目標域名或主機進行攻擊(如圖3所示)


3DNS QUERY洪水攻擊原理

為了最大限度的降低命中DNS緩存的可能,一般攻擊者在構造攻擊包時都會隨機偽造查詢源IP地址、偽造隨機源端口,偽造隨機查詢ID以及待解析的域名。從筆者獲取到本次.CN攻擊的數據包來看(見下圖4),攻擊者就是把經過特殊構造的海量的隨機域名的查詢請求直接發給了.CN的根服務器,也就是上文中提到的變域名攻擊方式。不過,筆者認為其中可能還混合有其他一些諸如UDP洪水、DNS放大和DNS僵尸查詢等DDoS攻擊,最終的目的就是讓被攻擊網絡的鏈路帶寬超出服務的帶寬,讓目標機或集群處理能力超出極限,從而達到DNS解析不能提供正常服務的狀態。


4.CN的攻擊數據包(部分)

后續:DNS攻擊的新趨勢

在筆者看來,本次針對.CN根服務器的攻擊為我們再一次敲響了互聯網基礎設施安全性的警鐘,建議主管部門加強對基礎設施的保障力度,以避免此類事故重演。

從筆者的日常工作中也能夠發現不同針對DNS基礎系統的攻擊手法,譬如今年3月份針對國際公司Spamhaus300G超大流量的DDoS攻擊,攻擊者主要采取的手法就是DNS反射攻擊,這種攻擊技術的特點就是利用互聯網上開放的DNS遞歸服務器作為攻擊源,利用“反彈”手法攻擊目標機器。攻擊原理如圖5所示:


5DNS反射攻擊的原理

DNS反射攻擊手法中,假設DNS請求報文的數據部分長度約為40字節,而響應報文數據部分的長度可能會達到4000字節,這意味著利用此手法能夠產生約100倍的放大效應。因此,對于.CN遇襲事件,攻擊者只需要控制一個能夠產生150M流量的僵尸網絡就能夠進行如上規模(15G)DDoS攻擊。據不完全統計,國內外總計有超過250W臺開放DNS服務器可以充當這種“肉雞”,開放的DNS服務器簡直是互聯網上無處不在的定時炸彈。

我們如何應對這種DDoS攻擊?

我們DNS系統的運維人員在日常部署時要盡量做到DNS應用的負載均衡,提升DNS服務器的處理性能,盡量將解析節點分散,能夠做到按不同的IDC或城市實現冗余和容災機制,通過這些手段可以有效的減輕大流量DDoS攻擊發生時所帶來的危害。但是如上文所言,針對于如此不堪一擊的DNS系統,我們未來還能夠從哪些方面出發去應對一般規模或是超大規模的DDoS攻擊呢?筆者認為有如下一些解決方案可以值得嘗試。

第一,在你的主機遭受DDoS攻擊時,最簡單的是在本機做策略,譬如iptables等,或是事先將主機kernel加固以應對隨時可能出現的風險,但是這種方法不能解決DDoS的根本問題,且非常不靈活。

第二,若通過對流量和攻擊報文分析已知DDoS攻擊類型,那么也可以通過配置一些策略來減輕攻擊帶來的危害。譬如對DNS反射攻擊的防護,首先若被攻擊的服務器并未提供DNS業務,那么可以通過設置訪問控制策略直接阻斷所有的DNS請求/回應;如果被攻擊的服務器是DNS相關服務器,那么最有效的方法是配置DNS服務器,只響應合法區域的查詢。不過這種方法需要一定的專業知識,需要運維人員介入,同樣是不靈活的。

第三,提供充足的帶寬和性能很強的DNS服務器,也就是俗稱的“堆機器,拼資源”,不過這種方法也如同飲鴆止渴,期望“魔高一尺,道高一丈”是不太現實的。不過建議管理人員還是需要對DNS服務器的上聯鏈路的負載情況及時做好監控,避免因鏈路擁塞導致丟包的情況出現,同時還是需要在物理帶寬上投入一定的資源以防止上聯鏈路擁塞。

第四,在互聯網的核心路由入口側部署專業的DDoS流量檢測設備和DDos流量清洗設備,通過DDoS檢測設備與清洗設備之間進行的策略聯動,及時對惡意的攻擊行為進行發現、清洗、阻斷,這也是當下較為為業界所認可的防護方案。通過DNS協議的自身特點,依托IntelTileraCavium等高效的硬件平臺,開發專門針對DDoS流量清洗的系統。這里可以構建專用的DNS防護算法,如DNS QUERY FLOOD防護算法、DNS反射攻擊防護等,用于從根本上過濾掉攻擊流量。

但對于大量的中小網站、企業而言,花費重金購買防護資源是不現實的,不過現在隨著互聯網云技術的發展,很多大型互聯網公司都提供了云主機服務,如騰訊云,阿里云等,并且免費提供專業的DDoS檢測、清洗防護功能,如果廣大業務運營者擔心自己的業務或主機會遭受到DDoS攻擊,選擇現有的云服務也不失為一種有效的解決方案。

除了上述提到的幾種解決方案,還有一些業界比較成熟的方案值得我們借鑒。比如CloudFlare公司采用的Anycast技術,該技術基于IP路由原理實現了自動流量負載均衡,在發生DDoS攻擊時,這種技術能夠有效的將攻擊流量分流到不同區域的防護節點,進行流量清洗。該方案已經成功的在用戶環境中部署。

最后,隨著網絡上DDoS攻擊規模的不斷擴大,DDoS工具的自動化,資源充足和帶寬充裕,黑客發起DDoS攻擊成本越來越低,而針對DDoS的攻防對抗,又是一個博弈對抗的過程。在非技術層面上,事先需要制定好應急預案和應對措施,如業務的自身調整、與運營商的溝通和應急措施同步。當DDoS攻擊發生時,需要多個部門間快速的響應,實施應急方案和及時同步處理結果。同時,建議從立法上,對這類攻擊進行嚴懲,提升攻擊違法的成本。


河南億恩科技股份有限公司(www.ibaoshan.net)始創于2000年,專注服務器托管租用,是國家工信部認定的綜合電信服務運營商。億恩為近五十萬的用戶提供服務器托管、服務器租用、機柜租用、云服務器、網站建設、網站托管等網絡基礎服務,另有網總管、名片俠網絡推廣服務,使得客戶不斷的獲得更大的收益。
服務器/云主機 24小時售后服務電話:0371-60135900
虛擬主機/智能建站 24小時售后服務電話:0371-55621053
網絡版權侵權舉報電話:0371-60135995
服務熱線:0371-60135900

0
0
分享到:責任編輯:阿柳

相關推介

共有:0條評論網友評論:

驗證碼 看不清換一張 換一張

親,還沒評論呢!速度搶沙發吧!
韩漫无遮漫画全集观看| 玩弄丰满熟妇XXXXX性60| 国产AV剧情MD精品麻豆| 亚洲自偷自拍熟女另类| 色欲AⅤ蜜臀AV免费观看| 久久ZYZ资源站无码中文动漫| 成人亚洲A片Ⅴ一区二区小说| 亚洲最刺激成人无码| 手机免费AV片在线观看| 狼人青草久久网伊人| 国产精品 高清 尿 小便 嘘嘘| 中字年轻漂亮的儿媳2| 香港三级精品三级在线专区| 内地CHINA麻豆VIDEOS| 国产又爽又粗又猛的视频| BGMBGMBGM老头野外| 亚洲成人无码av| 日本又黄又爽又无遮挡的视频| 久久久久精品国产亚洲AV麻豆| 国产XXXX农村野外高潮HD发| 性欧美玩弄性少妇HD| 亚欧成人中文字幕一区| 秋霞在线看片无码免费| 精品无码AV一区二区三区少妇| 豆国产96在线 | 亚洲| 伊人精品成人久久综合| 无码人妻丰满熟妇啪啪网不卡| 欧美XXXX做受欧美88BBW| 黑人巨茎中出人妻| 大象国精产品一品二品在线| 中文精品久久久久鬼色| 亚洲AⅤ精品一区二区三区| 人体艺术大胆图片| 老师办公室被吃奶好爽在线观看| 国产拍揄自揄免费观看| 不收费的十大免费好用的软件 | 麻豆传播媒体APP官网在线观看| 国产精品丝袜黑色高跟鞋| JEANASIS日本| 亚洲综合熟女久久久40P| 无码国产成人久久| 秋霞网一区二区三区| 久久精品人人做人人爽| 国产精品乱码久久久久软件| JIZZJIZZJIZZ亚洲熟| 野花ぶるだいあり~しすWWW| 无遮高潮国产免费观看| 人妻有码中文字幕| 雷神ちゃんが人気の原因| 国产真人无遮挡作爱免费视频| 成人黄网站片免费视频| 中文字幕视频在线观看| 亚洲精品无码AV专区最新| 天天躁日日躁狠狠躁婷婷高清| 欧美中日韩免费观看网站| 久久久久久亚洲精品| 国产偷国产偷亚洲高清人| 波多野结衣无内裤护士| 制服 丝袜 亚洲 中文 综合| 亚洲国产成人久久一区WWW| 四虎国产成人永久精品免费| 欧美人妻久久精品| 久久亚洲AV永久无码精品 | 国产AV大学生第一次破 | 舔吮着她的乳尖小说| 欧洲站高端8码特大码47| 久久婷婷国产综合精品| 国产午夜免费啪视频观看视频| 大桥久未无码吹潮在线观看| 99精品国产高清一区二区麻豆| 亚洲最大的av网站| 亚洲AⅤ日韩AV电影在线观看| 少妇被三个黑人调教| 欧美性猛交XXXX乱大交| 老牛精品亚洲成AV人片| 精产国品一二三产区9977| 国产精品麻豆成人AV电影| 成人毛片女18免费| AV无码人妻中文字幕| 欲しがる人妻 波多野结衣| 亚洲精品色无码AV试看| 洗澡被公强玩好舒服肉欲小说| 日韩人妻AV在线| 女少18XⅩXX性XXXXHD| 久久亚洲私人国产精品VA| 娇妻玩4P被3个男子伺候| 国产精品一区二区香蕉| 夫妇交换性三中文字幕| СЕКС高清ВИДЕ学生妹| 18禁无遮挡羞羞污污污污免费| 亚洲一二三四2021不卡| 亚洲AV永久无码国产精品久久| 无码毛片视频一区二区三区| 日韩亚洲欧美精品综合| 青青草原精品国产亚洲AV| 妺妺窝人体色777777换脸| 久久久久亚洲AV成人无码网站| 国模私密浓毛150p露150p极| 国产精品国产三级国产专I| 东京热加勒比无码少妇| 白嫩白嫩BBBBBBBBB-| 52综合精品国产二区无码| 又大又粗又爽又黄的少妇毛片| 亚洲美女又黄又爽在线观看 | 美女把腿扒开让我添视频| 久别的草原在线看电视剧| 国内精品自线一区二区三区2| 国产寡妇XXXX猛交| 成年女人喷潮毛片免费播放| Chinese宅妇内射AV| 坐在根茎写作业好吗| 樱桃空空人妻无码内射| 亚洲欧美日韩另类| 亚洲AV中文无码4区| 小受叫床高潮娇喘嗯啊MP3| 透过校服的乳尖 揉捏| 少妇做爰免费视频网站| 日韩论理论片在线观看| 人妻尝试又大又粗久久| 欧美男男作爱GAYWWW| 奶头被民工们吸得又红又肿怎么办| 久久午夜无码鲁丝片| 久久精品国产亚洲AV麻豆网站 | 国产成人无码A区在线观看视频| 厨房里我扒了岳的内裤| 播放片高清MV在线观看| VICTORYDAY刺激性另类| AV 无码 在线 观看| 97精品伊人久久大香线蕉app | H无遮挡H无码黄3D漫画| 99久久国产宗和精品1上映| 18禁又污又黄又爽的网站| 中文在线っと好きだった最新版| 一个上面一个下面嘴巴| 亚洲自偷自偷偷色无码中文| 亚洲性无码AV中文字幕| 亚洲日韩精品无码专区网址| 亚洲精品乱码久久久久久蜜桃不卡| 亚洲国产成人AV网站| 亚洲AV无码片VR一区二区三区| 亚洲AV无码潮喷在线观看| 亚洲AV秘 无码一区二黑人| 亚洲AV片不卡无码潮| 亚洲AV无码专区国产乱码波多野| 亚洲AV无码一区二区乱孑伦AS| 亚洲AV无码一区二区少妇| 亚洲AV综合色区无码4区| 亚洲ΑV久久久噜噜噜噜噜| 亚洲AV无码一区二区三区波多野| 亚洲AV无码精品色午夜| 亚洲AV永久无码精品桃花岛知道 | 稚嫩的花苞被老师开了| 真实国产乱子伦沙发睡午觉 | 免费120秒体验试看5次| 美国一面亲上边一面膜下边| 麻豆国产精品VA在线观看| 蜜桃AV一区二区三区| 免费人成在线观看网站品善网| 免费无码又爽又高潮视频| 男生和女生在一起差差差| 民工把奶头吸得又大又长 | 群体交乱之放荡娇妻| 人妻无码久久中文字幕专区| 人妻夜夜爽天天爽三区| 日韩AV无卡无码午夜观看| 日韩精品人妻一区二区三区| 入睡指南PO高干粟熹沉芙| 视频一区二区三区在线| 天天看高清影视在线观看| 无码精品毛片波多野结衣| 西方14147大但人文艺术| 亚洲AV片不卡无码一| 亚洲丰满性熟妇PⅩXXOO| 亚洲老熟女 @ TUBEUM TV| 亚洲欲色欲色XXXXX在线观看| 一本久久精品一区二区| 在线A级毛片无码免费真人| 坐在根茎写作业好吗| CHINESE熟女熟妇2乱| 草莓 丝瓜 香蕉 向日葵 榴莲| 成熟丰满的人妻中文字幕电影| 国产69囗曝吞精在线视频| 国产成人一区二区三区免费视频 | 大象成品网站1688入口官网| 高清性色生活片97| 国产精品免费久久久久影院| 国产一卡二卡四卡无卡免费| 护士猛少妇色XXⅩXXX猛叫| 久久99国产精品久久99果冻传| 久久无码中文字幕免费影院蜜桃| 免费看的WWW哔哩哔哩| 欧美性猛交XXXX乱大交蜜桃| 人妻少妇伦在线无码专区视频| 日韩Av无码一区二区| 他的舌头探入蜜源毛毛虫说说| 吸头AXYGEN日本| 亚洲国产精华推荐单单品榜| 野花韩国视频观看免费高清的| 主人地下室惩罚骚奴的法律后果| S8在线观看成人网站|