a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

億恩科技有限公司旗下門戶資訊平臺!
服務器租用 4元建網站

DDoS攻擊原理及防護探究

隨著網絡時代的到來,網絡安全變得越來越重要。在互聯網的安全領域,DDoS(Distributed DenialofService)攻擊技術因為它的隱蔽性,高效性一直是網絡攻擊者最青睞的攻擊方式,它嚴重威脅著互聯網的安全。

隨著網絡時代的到來,網絡安全變得越來越重要。在互聯網的安全領域,DDoS(Distributed DenialofService)攻擊技術因為它的隱蔽性,高效性一直是網絡攻擊者最青睞的攻擊方式,它嚴重威脅著互聯網的安全。

一、DDoS攻擊的工作原理

1.1   DDoS的定義

DDos的前身 DoS (DenialofService)攻擊,其含義是拒絕服務攻擊,這種攻擊行為使網站服務器充斥大量的要求回復的信息,消耗網絡帶寬或系統資源,導致網絡或系統不勝負荷而停止提供正常的網絡服務。而DDoS分布式拒絕服務,則主要利用 Internet上現有機器及系統的漏洞,攻占大量聯網主機,使其成為攻擊者的代理。當被控制的機器達到一定數量后,攻擊者通過發送指令操縱這些攻擊機同時向目標主機或網絡發起DoS攻擊,大量消耗其網絡帶和系統資源,導致該網絡或系統癱瘓或停止提供正常的網絡服務。由于DDos的分布式特征,它具有了比Dos遠為強大的攻擊力和破壞性。

1.2   DDoS的攻擊原理

如圖1所示,一個比較完善的DDos攻擊體系分成四大部分,分別是攻擊者( attacker也可以稱為master)、控制傀儡機( handler)、攻擊傀儡機( demon,又可稱agent)和受害著( victim)。第2和第3部分,分別用做控制和實際發起攻擊。第2部分的控制機只發布令而不參與實際的攻擊,第3部分攻擊傀儡機上發出DDoS的實際攻擊包。對第2和第3部分計算機,攻擊者有控制權或者是部分的控制權,并把相應的DDoS程序上傳到這些平臺上,這些程序與正常的程序一樣運行并等待來自攻擊者的指令,通常它還會利用各種手段隱藏自己不被別人發現。在平時,這些傀儡機器并沒有什么異常,只是一旦攻擊者連接到它們進行控制,并發出指令的時候,攻擊愧儡機就成為攻擊者去發起攻擊了。

DDoS攻擊原理及防護探究

圖1分布式拒絕服務攻擊體系結構

之所以采用這樣的結構,一個重要目的是隔離網絡聯系,保護攻擊者,使其不會在攻擊進行時受到監控系統的跟蹤。同時也能夠更好地協調進攻,因為攻擊執行器的數目太多,同時由一個系統來發布命令會造成控制系統的網絡阻塞,影響攻擊的突然性和協同性。而且,流量的突然增大也容易暴露攻擊者的位置和意圖。整個過程可分為:

1)掃描大量主機以尋找可入侵主機目標;

2)有安全漏洞的主機并獲取控制權;

3)入侵主機中安裝攻擊程序;

4)用己入侵主機繼續進行掃描和入侵。

當受控制的攻擊代理機達到攻擊者滿意的數量時,攻擊者就可以通過攻擊主控機隨時發出擊指令。由于攻擊主控機的位置非常靈活,而且發布命令的時間很短,所以非常隱蔽以定位。一旦攻擊的命令傳送到攻擊操縱機,主控機就可以關閉或脫離網絡,以逃避追蹤要著,攻擊操縱機將命令發布到各個攻擊代理機。在攻擊代理機接到攻擊命令后,就開始向目標主機發出大量的服務請求數據包。這些數據包經過偽裝,使被攻擊者無法識別它的來源面且,這些包所請求的服務往往要消耗較大的系統資源,如CP或網絡帶寬。如果數百臺甚至上千臺攻擊代理機同時攻擊一個目標,就會導致目標主機網絡和系統資源的耗盡,從而停止服務。有時,甚至會導致系統崩潰。

另外,這樣還可以阻塞目標網絡的防火墻和路由器等網絡設備,進一步加重網絡擁塞狀況。于是,目標主機根本無法為用戶提供任何服務。攻擊者所用的協議都是一些非常常見的協議和服務。這樣,系統管理員就難于區分惡意請求和正連接請求,從而無法有效分離出攻擊數據包

二、DDoS攻擊識別

DDoS ( Denial of Service,分布式拒絕服務) 攻擊的主要目的是讓指定目標無注提供正常服務,甚至從互聯網上消失,是目前最強大、最難防御的攻擊方式之一。

2.1 DDoS表現形式

DDoS的表現形式主要有兩種,一種為流量攻擊,主要是針對網絡帶寬的攻擊,即大量攻擊包導致網絡帶寬被阻塞,合法網絡包被虛假的攻擊包淹沒而無法到達主機;另一種為資源耗盡攻擊,主要是針對服務器主機的政擊,即通過大量攻擊包導致主機的內存被耗盡或CPU內核及應用程序占完而造成無法提供網絡服務。

2.2 攻擊識別

流量攻擊識別主要有以下2種方法:

1) Ping測試:若發現Ping超時或丟包嚴重,則可能遭受攻擊,若發現相同交換機上的服務器也無法訪問,基本可以確定為流量攻擊。測試前提是受害主機到服務器間的ICMP協議沒有被路由器和防火墻等設備屏蔽;


2) Telnet測試:其顯著特征是遠程終端連接服務器失敗,相對流量攻擊,資源耗盡攻擊易判斷,若網站訪問突然非常緩慢或無法訪問,但可Ping通,則很可能遭受攻擊,若在服務器上用Netstat-na命令觀察到大量 SYN_RECEIVED、 TIME_WAIT, FIN_ WAIT_1等狀態,而EASTBLISHED很少,可判定為資源耗盡攻擊,特征是受害主機Ping不通或丟包嚴重而Ping相同交換機上的服務器正常,則原因是攻擊導致系統內核或應用程序CPU利用率達100%無法回應Ping命令,但因仍有帶寬,可ping通相同交換機上主機。

三、DDoS攻擊方式

DDoS攻擊方式及其變種繁多,就其攻擊方式面言,有三種最為流行的DDoS攻擊方式。

3.1 SYN/ACK Flood攻擊

這種攻擊方法是經典有效的DDoS攻擊方法,可通殺各種系統的網絡服務,主要是通過向受害主機發送大量偽造源P和源端口的SYN或ACK包,導致主機的緩存資源被耗盡或忙于發送回應包而造成拒絕服務,由于源都是傷造的故追蹤起來比較困難,缺點是實施起來有一定難度,需要高帶寬的僵尸主機支持,少量的這種攻擊會導致主機服務器無法訪問,但卻可以Ping的通,在服務器上用 Netstat-na命令會觀察到存在大量的 SYN RECEIVED狀態,大量的這種攻擊會導致Ping失敗,TCP/IP棧失效,并會出現系統凝固現象,即不響應鍵盤和鼠標。普通防火墻大多無法抵御此種攻擊。

攻擊流程如圖2所示,正常TCP連接為3次握手,系統B向系統A發送完 SYN/ACK分組后,停在 SYN RECV狀態,等待系統A返回ACK分組;此時系統B已經為準備建立該連接分配了資源,若攻擊者系統A,使用偽造源IP,系統B始終處于“半連接”等待狀態,直至超時將該連接從連接隊列中清除;因定時器設置及連接隊列滿等原因,系統A在很短時間內,只要持續高速發送偽造源IP的連接請求至系統B,便可成功攻擊系統B,而系統B己不能相應其他正常連接請求。

DDoS攻擊原理及防護探究

圖2 SYN Flooding攻擊流程

3.2 TCP全連接攻擊

這種攻擊是為了繞過常規防火墻的檢查而設計的,一般情況下,常規防火墻大多具備過濾 TearDrop、Land等DOS攻擊的能力,但對于正常的TCP連接是放過的,殊不知很多網絡服務程序(如:IIS、 Apache等Web服務器)能接受的TCP連接數是有限的,一旦有大量的TCP連接,即便是正常的,也會導致網站訪問非常緩慢甚至無法訪問,TCP全連接攻擊就是通過許多僵尸主機不斷地與受害服務器建立大量的TCP連接,直到服務器的內存等資源被耗盡面被拖跨,從而造成拒絕服務,這種攻擊的特點是可繞過一般防火墻的防護而達到攻擊目的,缺點是需要找很多僵尸主機,并且由于僵尸主機的IP是暴露的,因此此種DDOs攻擊方容易被追蹤。

3.3 TCP刷 Script腳本攻擊

這種攻擊主要是針對存在ASP、JSP、PHP、CGI等腳本程序,并調用 MSSQL Server、My SQL Server、 Oracle等數據庫的網站系統而設計的,特征是和服務器建立正常的TCP連接,不斷的向腳本程序提交查詢、列表等大量耗費數據庫資源的調用,典型的以小博大的攻擊方法。一般來說,提交一個GET或POST指令對客戶端的耗費和帶寬的占用是幾乎可以忽略的,而服務器為處理此請求卻可能要從上萬條記錄中去查出某個記錄,這種處理過程對資源的耗費是很大的,常見的數據庫服務器很少能支持數百個查詢指令同時執行,而這對于客戶端來說卻是輕而易舉的,因此攻擊者只需通過 Proxy代理向主機服務器大量遞交查詢指令,只需數分鐘就會把服務器資源消耗掉而導致拒絕服務,常見的現象就是網站慢如蝸牛、ASP程序失效、PHP連接數據庫失敗、數據庫主程序占用CPU偏高。這種攻擊的特點是可以完全繞過普通的防火墻防護,輕松找一些Poxy代理就可實施攻擊,缺點是對付只有靜態頁面的網站效果會大打折扣,并且有些代理會暴露DDOS攻擊者的IP地址。

四、DDoS的防護策略

DDoS的防護是個系統工程,想僅僅依靠某種系統或產品防住DDoS是不現實的,可以肯定的說,完全杜絕DDoS目前是不可能的,但通過適當的措施抵御大多數的DDoS攻擊是可以做到的,基于攻擊和防御都有成本開銷的緣故,若通過適當的辦法增強了抵御DDoS的能力,也就意味著加大了攻擊者的攻擊成本,那么絕大多數攻擊者將無法繼續下去而放棄,也就相當于成功的抵御了DDoS攻擊。

4.1 采用高性能的網絡設備

抗DDoS攻擊首先要保證網絡設備不能成為瓶頸,因此選擇路由器、交換機、硬件防火墻等設備的時候要盡量選用知名度高、口碑好的產品。再就是假如和網絡提供商有特殊關系或協議的話就更好了,當大量攻擊發生的時候請他們在網絡接點處做一下流量限制來對抗某些種類的DDoS攻擊是非常有效的。

4.2 盡量避免NAT的使用

無論是路由器還是硬件防護墻設備都要盡量避免采用網絡地址轉換NAT的使用,除了必須使用NAT,因為采用此技術會較大降低網絡通信能力,原因很簡單,因為NAT需要對地址來回轉換,轉換過程中需要對網絡包的校驗和進行計算,因此浪費了很多CPU的時間。

4.3 充足的網絡帶寬保證

網絡帶寬直接決定了能抗受攻擊的能力,假若僅有10M帶寬,無論采取何種措施都很難對抗現在的 SYNFlood攻擊,當前至少要選擇100M的共享帶寬,1000M的帶寬會更好,但需要注意的是,主機上的網卡是1000M的并不意味著它的網絡帶寬就是千兆的,若把它接在100M的交換機上,它的實際帶寬不會超過100M,再就是接在100M的帶寬上也不等于就有了百兆的帶寬,因為網絡服務商很可能會在交換機上限制實際帶寬為10M。

4.4 升級主機服務器硬件

在有網絡帶寬保證的前提下,盡量提升硬件配置,要有效對抗每秒10萬個SYN攻擊包,服務器的配置至少應該為:P4 2.4G/DDR512M/SCSI-HD,起關鍵作用的主要是CPU和內存,內存一定要選擇DDR的高速內存,硬盤要盡量選擇SCSI的,要保障硬件性能高并且穩定,否則會付出高昂的性能代價。

4.5 把網站做成靜態頁面

大量事實證明,把網站盡可能做成靜態頁面,不僅能大大提高抗攻擊能力,而且還給黑客入侵帶來不少麻煩,到現在為止還沒有出現關于HTML的溢出的情況,新浪、搜狐、網易等門戶網站主要都是靜態頁面。

此外,最好在需要調用數據庫的腳本中拒絕使用代理的訪問,因為經驗表明使用代理訪問我們網站的80%屬于惡意行為。

五、總結

DDoS政擊正在不斷演化,變得日益強大、隱密,更具針對性且更復雜,它已成為互聯網安全的重大威脅,同時隨著系統的更新換代,新的系統漏洞不斷地出現,DDoS的攻擊技巧的提高,也給DDoS防護增加了難度,有效地對付這種攻擊是一個系統工程,不僅需要技術人員去探索防護的手段,網絡的使用者也要具備網絡攻擊基本的防護意識和手段,只有將技術手段和人員素質結合到一起才能最大限度的發揮網絡防護的效能。

河南億恩科技股份有限公司(www.ibaoshan.net)始創于2000年,專注服務器托管租用,是國家工信部認定的綜合電信服務運營商。億恩為近五十萬的用戶提供服務器托管、服務器租用、機柜租用、云服務器、網站建設、網站托管等網絡基礎服務,另有網總管、名片俠網絡推廣服務,使得客戶不斷的獲得更大的收益。
服務器/云主機 24小時售后服務電話:0371-60135900
虛擬主機/智能建站 24小時售后服務電話:0371-55621053
網絡版權侵權舉報電話:0371-60135995
服務熱線:0371-60135900

標簽 DDoS攻擊
1
1
分享到:責任編輯:會會

相關推介

共有:0條評論網友評論:

驗證碼 看不清換一張 換一張

親,還沒評論呢!速度搶沙發吧!
精品免费久久久久久久| 亚洲AV无码成人精品区国产| 国偷自产AⅤ一区二区三区| 中文字幕精品亚洲人成在线 | 亚洲AV秘 无码一区白峰美| 欧美VPSWINDOWS另类| 国产一区二区H无遮挡| PITBULL的妻子| 亚洲精品无码久久久久AV麻豆| 日韩大片高清播放器| 久久久久国色AV免费看图片| 国产97色在线 | 免| 中文字幕欧美人妻精品一区| 午夜私人电影院在线观看| 欧美激情一区二区三区| 韩国精品一区二区三区无码视频| 被教官按在寝室狂到腿软视频| 亚洲熟女丰满多毛XXXXX| 熟妇人妻无乱码中文字幕 | 成人无码区免费A∨电影| 亚洲最大AV资源站无码AV网址| 四虎库影必出精品8848| 免费网站看SM调教打屁股视频| 国产亚洲精品第一综合麻豆| 伴郎粗大的内捧猛烈进出视频观看| 亚洲人妻免费视频| 天堂√最新版中文在线天堂| 欧美 亚洲 日本 成人| 黑人大雞巴XⅩⅩ| 亚洲精品中文字幕无码专区| 日本中文字幕乱码免费| 久久亚洲精品无码| 国产精品三级一区二区| Japanese日本护士XXXX18一19| 亚洲日韩亚洲另类激情文学一 | 成.人.大.片在线观看| 夜夜香夜夜摸夜夜添视频| 无码人妻久久一区二区三区免费 | 国产精品日本一区二区在线播放| 99热最新成人国产精品| 亚洲精品NV久久久久久久久久| 色偷偷色噜噜狠狠网站30根| 免费人成在线观看视频无码 | 久久精品国产亚洲AV嫖农村妇女 | 国精产品一区二区三区四区糖心| 八戒八戒WWW资源高清| 野花电影在线观看免费720| 无码成人黄动漫在线观看| 欧美肉体裸交做爰XXXⅩ性| 久久97精品久久久久久久不卡| 国产激情大臿免费视频| WWW.好好日.COM| 影音先锋亚洲亚洲色图| 亚洲AV成人片无码网站网8X| 日韩无码视频三区| 男女一起差差差差差| 精品BBBBB性ⅩXXXX少妇| 国产GAYSEXCHINA男| 99久久人妻精品免费二区| 亚洲国产精品18久久久久久| 女邻居给我口爆18P| 黄 色 网 站 免 费 涩涩屋| 国产69精品久久久久观看软件 | 日韩免费视频一一二区| 蜜臀久久99精品久久久久久小说| 激情伊人五月天久久综合| 高潮VIDEOSSEX潮喷另类| 99亚偷拍自图区亚洲| 亚洲欲色欲WWW怡红院| 吸头AXYGEN日本| 日产无人区一线二线三线新版| 男人边吃奶边做好爽免费视频| 久久国产精品波多野结衣AV| 国产人妻麻豆蜜桃色精品电影| 厨房掀开馊了裙子挺进电影 | 熟妇人妻无乱码中文字幕蜜桃 | 国产乱亲BBBB| 成人国产精品一区二区免费| 2021国产手机在线精品| 亚洲无人区码一码二码三码的特点| 性爱xxxx在线xxxx欧美| 少妇粉嫩小泬喷水视频WWW| 欧美群交在线播放1| 老师你的好软水好多的时候图片 | 巨熟乳波霸若妻在线播放| 黑人大荫道BBWBBB高潮潮喷| 国产成人久久精品二区三区小说| BGMBGMBGM毛多多视频1| 永久免费无码国产| 亚洲国产成人BT天堂| 无码人妻少妇久久中文字幕蜜桃| 日韩成人无码中文字幕| 男生把自己的手到女生的QQ里 | 馒头型B好还是蝴蝶型B| 精品人妻系列无码一区二区三区 | 东京热无码人妻系列综合网站 | 精产国品一二三产区别手机| 国产粉嫩馒头无套内在线观看免费| ぱらだいす天堂中文网.WWW| 2021国内精品久久久久精免费| 野花高清免费观看完整视频中文版| 亚洲第一狼人伊人AV| 西西人体大胆WWW.4444| 少女たちよ在线观看动漫在线观看 | 欧美富婆性猛交XXXX| 久久无码国产专区精品| 精东传媒VS天美传媒电影| 国产乱妇乱子在线播放视频| 国产 在线 | 日韩| 超碰97人人做人人爱亚洲尤物| AV无码AV高潮AV喷吹免费| 又爽又黄又无遮挡网站| 亚洲人成色7777在线观看不卡| 亚洲AV日韩精品久久久久| 无码粉嫩虎白一线天在线观看| 日韩亚洲AV人人夜夜澡人人爽| 强 暴 疼 哭 处 女| 久久99国产精品成人| 国产一区二区三区美女| 国产精品V欧美精品∨日韩| 成午夜福利人试看120秒| 啊灬啊灬啊灬高潮了听书最新章节| 97国产精华最好的产品 | 97精品一区二区视频在线观看 | 18禁超污无遮挡无码免费游戏| 伊人久久大香线蕉AV网禁呦| 亚洲熟妇无码一区二区三区导航| 亚洲国产成人久久精品软件| 亚洲av网站在线观看| 午夜福利麻豆国产精品| 无码av无码免费一区二区毛片| 双腿高潮抽搐喷白浆视频| 日韩人妻无码一区2区3区里沙| 人妻夜夜爽天天爽| 欧美人与性动交α欧美精品| 女人被弄到高潮的免费视频APP | 亚洲AV成人网站| 午夜亚洲国产理论片中文飘花| 我的大胸继拇在线观看| 天美传媒蜜桃传媒精东豆| 视频一区二区三区免费| 少妇ⅩXXOOOZZXXHD| 色欲天天综合亚洲日本| 色婷婷亚洲婷婷七月中文字幕| 日本在线 | 中文| 日本XXWWWXXXX| 人妻丰满熟妇岳AV无码区HD| 热RE99久久精品国99热| 欧洲人激情毛片无码视频| 欧美又粗又长XXXXBBBB疯| 欧美老熟妇XOXOXOⅩO| 欧美精品做受XXX性少妇| 欧美V国产V亚洲V日韩九九| 女人下面被舔视频免费播放电影| 农村岳的肥白大腚| 女人双腿搬开让男人桶| 欧美黑人巨大XXXX黑人猛| 欧美疯狂3p群体交乱视频丨zu| 欧美激欧美啪啪片SM| 欧美日韩人妻精品一区二区在线| 欧美一进一出抽搐大尺度视频| 欧美老熟妇乱人伦人妻| 欧美在线一区二区三区| 热爆料-热门吃瓜-黑料不打烊| 人妻无码熟妇乱又伦精品视频| 日本少妇人妻XXXXⅩ18欧美| 日韩人妻无码一区二区三区视频 | 在线播放免费人成毛片试看| 中国WINDOWS野外| 中文毛片无遮挡高潮免费| 18禁美女裸身无遮挡免费网站| 51爆料网每日爆料黑料| A级毛片免费网站| WWW久久久天天COM| 超级YIN荡的公司聚会| 嗯啊开小嫩苞HHH好深男男| 国产97在线 | 免费| 国产精品嫩草影院永久…| 国产无遮挡吃胸膜奶免费看| 韩国无码无遮挡在线观看不卡| 精品久久久久久国产| 久久精品成人亚洲另类欧美| 久久免费观看午夜成人网站| 美女浴室洗澡裸体爆乳无遮挡| 免费无码成人AV片在线| 欧美人与动性XXXXX交性| 人妻大战黑人白浆狂泄| 日韩国产成人无码AV毛片蜜柚| 熟女高潮精品一区二区三区| 无码人妻丰满熟妇惹区| 亚洲ⅤA中文字幕无码| 亚洲成AV人在线视| 亚洲色欲色欲色欲WWW| 在线播放无码高潮的视频| 8x8x熟妇一区二区三区| YY111111人妻影院| 岛国精品一区免费视频在线观看| 国产99在线 | 韩国| 国产乱子伦视频一区二区三区| 韩国精品久久久久久无码|