中文字幕免费精品_亚洲视频自拍_亚洲综合国产激情另类一区_色综合咪咪久久

管理員需知的DDOS攻擊防御手冊
來源:易賢網 閱讀:2527 次 日期:2016-08-03 14:37:58
溫馨提示:易賢網小編為您整理了“管理員需知的DDOS攻擊防御手冊”,方便廣大網友查閱!

一、為何要DDOS?

隨著Internet互聯網絡帶寬的增加和多種DDOS黑客工具的不斷發布,DDOS拒絕服務攻擊的實施越來越容易,DDOS攻擊事件正在成上升趨勢。出于商業競爭、打擊報復和網絡敲詐等多種因素,導致很多IDC托管機房、商業站點、游戲服務器、聊天網絡等網絡服務商長期以來一直被DDOS攻擊所困擾,隨之而來的是客戶投訴、同虛擬主機用戶受牽連、法律糾紛、商業損失等一系列問題,因此,解決DDOS攻擊問題成為網絡服務商必須考慮的頭等大事。

二、什么是DDOS?

DDOS是英文Distributed Denial of Service的縮寫,意即“分布式拒絕服務”,那么什么又是拒絕服務(Denial of Service)呢?可以這么理解,凡是能導致合法用戶不能夠訪問正常網絡服務的行為都算是拒絕服務攻擊。也就是說拒絕服務攻擊的目的非常明確,就是要阻止合法用戶對正常網絡資源的訪問,從而達成攻擊者不可告人的目的。雖然同樣是拒絕服務攻擊,但是DDOS和DOS還是有所不同,DDOS的攻擊策略側重于通過很多“僵尸主機”(被攻擊者入侵過或可間接利用的主機)向受害主機發送大量看似合法的網絡包,從而造成網絡阻塞或服務器資源耗盡而導致拒絕服務,分布式拒絕服務攻擊一旦被實施,攻擊網絡包就會猶如洪水般涌向受害主機,從而把合法用戶的網絡包淹沒,導致合法用戶無法正常訪問服務器的網絡資源,因此,拒絕服務攻擊又被稱之為“洪水式攻擊”,常見的DDOS攻擊手段有SYN Flood、ACK Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Script Flood、Proxy Flood等;而DOS則側重于通過對主機特定漏洞的利用攻擊導致網絡棧失效、系統崩潰、主機死機而無法提供正常的網絡服務功能,從而造成拒絕服務,常見的DOS攻擊手段有TearDrop、Land、Jolt、IGMP Nuker、Boink、Smurf、Bonk、OOB等。就這兩種拒絕服務攻擊而言,危害較大的主要是DDOS攻擊,原因是很難防范,至于DOS攻擊,通過給主機服務器打補丁或安裝防火墻軟件就可以很好地防范,后文會詳細介紹怎么對付DDOS攻擊。

三、被DDOS了嗎?

DDOS的表現形式主要有兩種,一種為流量攻擊,主要是針對網絡帶寬的攻擊,即大量攻擊包導致網絡帶寬被阻塞,合法網絡包被虛假的攻擊包淹沒而無法到達主機;另一種為資源耗盡攻擊,主要是針對服務器主機的攻擊,即通過大量攻擊包導致主機的內存被耗盡或CPU被內核及應用程序占完而造成無法提供網絡服務。

如何判斷網站是否遭受了流量攻擊呢?可通過Ping命令來測試,若發現Ping超時或丟包嚴重(假定平時是正常的),則可能遭受了流量攻擊,此時若發現和你的主機接在同一交換機上的服務器也訪問不了了,基本可以確定是遭受了流量攻擊。當然,這樣測試的前提是你到服務器主機之間的ICMP協議沒有被路由器和防火墻等設備屏蔽,否則可采取Telnet主機服務器的網絡服務端口來測試,效果是一樣的。不過有一點可以肯定,假如平時Ping你的主機服務器和接在同一交換機上的主機服務器都是正常的,突然都Ping不通了或者是嚴重丟包,那么假如可以排除網絡故障因素的話則肯定是遭受了流量攻擊,再一個流量攻擊的典型現象是,一旦遭受流量攻擊,會發現用遠程終端連接網站服務器會失敗。

相對于流量攻擊而言,資源耗盡攻擊要容易判斷一些,假如平時Ping網站主機和訪問網站都是正常的,發現突然網站訪問非常緩慢或無法訪問了,而Ping還可以Ping通,則很可能遭受了資源耗盡攻擊,此時若在服務器上用Netstat -na命令觀察到有大量的SYN_RECEIVED、TIME_WAIT、FIN_WAIT_1等狀態存在,而ESTABLISHED很少,則可判定肯定是遭受了資源耗盡攻擊。還有一種屬于資源耗盡攻擊的現象是,Ping自己的網站主機Ping不通或者是丟包嚴重,而Ping與自己的主機在同一交換機上的服務器則正常,造成這種原因是網站主機遭受攻擊后導致系統內核或某些應用程序CPU利用率達到100%無法回應Ping命令,其實帶寬還是有的,否則就Ping不通接在同一交換機上的主機了。

當前主要有三種流行的DDOS攻擊:

1、SYN/ACK Flood攻擊:這種攻擊方法是經典最有效的DDOS方法,可通殺各種系統的網絡服務,主要是通過向受害主機發送大量偽造源IP和源端口的SYN或ACK包,導致主機的緩存資源被耗盡或忙于發送回應包而造成拒絕服務,由于源都是偽造的故追蹤起來比較困難,缺點是實施起來有一定難度,需要高帶寬的僵尸主機支持。少量的這種攻擊會導致主機服務器無法訪問,但卻可以Ping的通,在服務器上用Netstat -na命令會觀察到存在大量的SYN_RECEIVED狀態,大量的這種攻擊會導致Ping失敗、TCP/IP棧失效,并會出現系統凝固現象,即不響應鍵盤和鼠標。普通防火墻大多無法抵御此種攻擊。

2、TCP全連接攻擊:這種攻擊是為了繞過常規防火墻的檢查而設計的,一般情況下,常規防火墻大多具備過濾TearDrop、Land等DOS攻擊的能力,但對于正常的TCP連接是放過的,殊不知很多網絡服務程序(如:IIS、Apache等Web服務器)能接受的TCP連接數是有限的,一旦有大量的TCP連接,即便是正常的,也會導致網站訪問非常緩慢甚至無法訪問,TCP全連接攻擊就是通過許多僵尸主機不斷地與受害服務器建立大量的TCP連接,直到服務器的內存等資源被耗盡而被拖跨,從而造成拒絕服務,這種攻擊的特點是可繞過一般防火墻的防護而達到攻擊目的,缺點是需要找很多僵尸主機,并且由于僵尸主機的IP是暴露的,因此容易被追蹤。

3、刷Script腳本攻擊:這種攻擊主要是針對存在ASP、JSP、PHP、CGI等腳本程序,并調用MSSQLServer、MySQLServer、Oracle等數據庫的網站系統而設計的,特征是和服務器建立正常的TCP連接,并不斷的向腳本程序提交查詢、列表等大量耗費數據庫資源的調用,典型的以小博大的攻擊方法。一般來說,提交一個GET或POST指令對客戶端的耗費和帶寬的占用是幾乎可以忽略的,而服務器為處理此請求卻可能要從上萬條記錄中去查出某個記錄,這種處理過程對資源的耗費是很大的,常見的數據庫服務器很少能支持數百個查詢指令同時執行,而這對于客戶端來說卻是輕而易舉的,因此攻擊者只需通過Proxy代理向主機服務器大量遞交查詢指令,只需數分鐘就會把服務器資源消耗掉而導致拒絕服務,常見的現象就是網站慢如蝸牛、ASP程序失效、PHP連接數據庫失敗、數據庫主程序占用CPU偏高。這種攻擊的特點是可以完全繞過普通的防火墻防護,輕松找一些Proxy代理就可實施攻擊,缺點是對付只有靜態頁面的網站效果會大打折扣,并且有些Proxy會暴露攻擊者的IP地址。

四、怎么抵御DDOS?

對付DDOS是一個系統工程,想僅僅依靠某種系統或產品防住DDOS是不現實的,可以肯定的是,完全杜絕DDOS目前是不可能的,但通過適當的措施抵御90%的DDOS攻擊是可以做到的,基于攻擊和防御都有成本開銷的緣故,若通過適當的辦法增強了抵御DDOS的能力,也就意味著加大了攻擊者的攻擊成本,那么絕大多數攻擊者將無法繼續下去而放棄,也就相當于成功的抵御了DDOS攻擊。以下為筆者多年以來抵御DDOS的經驗和建議,和大家分享!

1、采用高性能的網絡設備

首先要保證網絡設備不能成為瓶頸,因此選擇路由器、交換機、硬件防火墻等設備的時候要盡量選用知名度高、口碑好的產品。再就是假如和網絡提供商有特殊關系或協議的話就更好了,當大量攻擊發生的時候請他們在網絡接點處做一下流量限制來對抗某些種類的DDOS攻擊是非常有效的。

2、盡量避免NAT的使用

無論是路由器還是硬件防護墻設備要盡量避免采用網絡地址轉換NAT的使用,因為采用此技術會較大降低網絡通信能力,其實原因很簡單,因為NAT需要對地址來回轉換,轉換過程中需要對網絡包的校驗和進行計算,因此浪費了很多CPU的時間,但有些時候必須使用NAT,那就沒有好辦法了。

3、充足的網絡帶寬保證

網絡帶寬直接決定了能抗受攻擊的能力,假若僅僅有10M帶寬的話,無論采取什么措施都很難對抗現在的SYNFlood攻擊,當前至少要選擇100M的共享帶寬,最好的當然是掛在1000M的主干上了。但需要注意的是,主機上的網卡是1000M的并不意味著它的網絡帶寬就是千兆的,若把它接在100M的交換機上,它的實際帶寬不會超過100M,再就是接在100M的帶寬上也不等于就有了百兆的帶寬,因為網絡服務商很可能會在交換機上限制實際帶寬為10M,這點一定要搞清楚。

4、升級主機服務器硬件

在有網絡帶寬保證的前提下,請盡量提升硬件配置,要有效對抗每秒10萬個SYN攻擊包,服務器的配置至少應該為:P4 2.4G/DDR512M/SCSI-HD,起關鍵作用的主要是CPU和內存,若有志強雙CPU的話就用它吧,內存一定要選擇DDR的高速內存,硬盤要盡量選擇SCSI的,別只貪IDE價格不貴量還足的便宜,否則會付出高昂的性能代價,再就是網卡一定要選用3COM或Intel等名牌的,若是Realtek的還是用在自己的PC上吧。

5、把網站做成靜態頁面

大量事實證明,把網站盡可能做成靜態頁面,不僅能大大提高抗攻擊能力,而且還給黑客入侵帶來不少麻煩,至少到現在為止關于HTML的溢出還沒出現,看看吧!新浪、搜狐、網易等門戶網站主要都是靜態頁面,若你非需要動態腳本調用,那就把它弄到另外一臺單獨主機去,免的遭受攻擊時連累主服務器,當然,適當放一些不做數據庫調用腳本還是可以的,此外,最好在需要調用數據庫的腳本中拒絕使用代理的訪問,因為經驗表明使用代理訪問你網站的80%屬于惡意行為。

6、增強操作系統的TCP/IP棧

Win2000和Win2003作為服務器操作系統,本身就具備一定的抵抗DDOS攻擊的能力,只是默認狀態下沒有開啟而已,若開啟的話可抵擋約10000個SYN攻擊包,若沒有開啟則僅能抵御數百個。

7、安裝專業抗DDOS防火墻

8、其他防御措施

以上的七條對抗DDOS建議,適合絕大多數擁有自己主機的用戶,但假如采取以上措施后仍然不能解決DDOS問題,就有些麻煩了,可能需要更多投資,增加服務器數量并采用DNS輪巡或負載均衡技術,甚至需要購買七層交換機設備,從而使得抗DDOS攻擊能力成倍提高,只要投資足夠深入,總有攻擊者會放棄的時候,那時候你就成功了!

以上就是為大家分享的防御DDOS攻擊的策略,希望大家有所收獲。

更多信息請查看技術文章
易賢網手機網站地址:管理員需知的DDOS攻擊防御手冊
由于各方面情況的不斷調整與變化,易賢網提供的所有考試信息和咨詢回復僅供參考,敬請考生以權威部門公布的正式信息和咨詢為準!

2026上岸·考公考編培訓報班

  • 報班類型
  • 姓名
  • 手機號
  • 驗證碼
關于我們 | 聯系我們 | 人才招聘 | 網站聲明 | 網站幫助 | 非正式的簡要咨詢 | 簡要咨詢須知 | 新媒體/短視頻平臺 | 手機站點 | 投訴建議
工業和信息化部備案號:滇ICP備2023014141號-1 云南省教育廳備案號:云教ICP備0901021 滇公網安備53010202001879號 人力資源服務許可證:(云)人服證字(2023)第0102001523號
云南網警備案專用圖標
聯系電話:0871-65099533/13759567129 獲取招聘考試信息及咨詢關注公眾號:hfpxwx
咨詢QQ:1093837350(9:00—18:00)版權所有:易賢網
云南網警報警專用圖標
中文字幕免费精品_亚洲视频自拍_亚洲综合国产激情另类一区_色综合咪咪久久
亚洲欧美成人网| 欧美色视频日本高清在线观看| 久久在线播放| 欧美日韩国内| 含羞草久久爱69一区| 亚洲欧美日韩直播| 一区精品久久| 亚洲精品国精品久久99热一| 欧美视频观看一区| 女主播福利一区| 狠狠色丁香久久婷婷综合_中| 老司机免费视频一区二区| 在线看一区二区| 99国产精品99久久久久久粉嫩| 国产午夜精品久久| 欧美日韩成人在线视频| 亚洲精品少妇网址| 国产精品亚洲综合| 亚洲毛片在线观看| 欧美日韩免费在线视频| 蜜臀av在线播放一区二区三区| 亚洲欧美在线另类| 欧美成人午夜剧场免费观看| 欧美成人自拍视频| 欧美视频在线一区二区三区| 欧美日韩在线另类| 国产精品天天看| 91久久国产综合久久91精品网站| 一区二区精品国产| 久久精品夜色噜噜亚洲a∨ | 欧美啪啪成人vr| 国产精品毛片在线| 欧美极品影院| 久久久久久综合网天天| 99v久久综合狠狠综合久久| 日韩视频一区二区在线观看| 久久精品在线视频| 亚洲一本视频| 免费人成网站在线观看欧美高清| 欧美福利视频一区| 国产日韩精品一区观看| 亚洲人体大胆视频| 亚洲激情网站| 欧美国产在线电影| 一本色道久久综合亚洲精品高清 | 久久另类ts人妖一区二区| 亚洲在线观看免费| 亚洲性夜色噜噜噜7777| 亚洲欧美日韩成人| 国产精品xxxxx| 一区二区日韩| av成人国产| 亚洲国产高清aⅴ视频| 国产精品一区在线播放| 狠狠干成人综合网| 亚洲午夜精品一区二区三区他趣| 久久久人人人| 国产精品乱子久久久久| 一区在线播放| 国产精品久久久久久av下载红粉| 一本色道久久综合亚洲精品高清 | 麻豆视频一区二区| 欧美日韩国产在线播放| 日韩亚洲精品在线| 午夜精品久久久久| 久久久91精品国产一区二区精品| 欧美jizz19性欧美| 国产精品五区| 日韩午夜在线| 欧美影院成年免费版| 欧美不卡视频一区| 韩国成人福利片在线播放| 日韩图片一区| 国模精品一区二区三区色天香| 亚洲激情在线激情| 国产精品美腿一区在线看 | 黄色综合网站| 9国产精品视频| 在线观看视频日韩| 亚洲精品国产精品乱码不99按摩| 在线观看成人av电影| 欧美日韩国产一中文字不卡| 国内精品久久久久影院薰衣草| 黄色成人免费观看| 亚洲精品少妇30p| 亚洲免费一在线| 亚洲欧美日韩精品久久久| 欧美日韩一区二区精品| 国外成人在线| 夜夜嗨av一区二区三区四季av| 在线综合+亚洲+欧美中文字幕| 一区二区三区免费网站| 午夜精品视频| 欧美激情一区二区三区在线视频| 女人天堂亚洲aⅴ在线观看| 欧美久久久久免费| 夜夜嗨av一区二区三区中文字幕 | 亚洲亚洲精品在线观看 | 欧美成人官网二区| 国产精品久久久免费| 美腿丝袜亚洲色图| 欧美视频在线观看| 久久精品国产清自在天天线| 欧美三区免费完整视频在线观看| 国产欧美精品在线观看| 亚洲精品乱码久久久久久| 欧美在线影院在线视频| 欧美日韩国产一级| 国产拍揄自揄精品视频麻豆| 国产欧美激情| 国产精品免费一区豆花| 久久久av水蜜桃| 亚洲图片欧洲图片av| 一级日韩一区在线观看| 亚洲欧美国内爽妇网| 亚洲黄一区二区| 在线免费高清一区二区三区| 好吊日精品视频| 国产欧美日韩不卡| 亚洲天堂第二页| 尤物在线精品| 国产精品www994| 欧美一区二区三区久久精品| 亚洲——在线| 欧美成人免费全部| 久久gogo国模裸体人体| 91久久精品国产91久久| 久久在线播放| 亚洲自拍16p| 欧美精品激情在线| 欧美福利视频网站| 亚洲精品国久久99热| 欧美日本中文字幕| 久久永久免费| 亚洲日本一区二区| 欧美伊人久久久久久久久影院| 国产日韩欧美一二三区| 日韩午夜av| 国产精品日韩欧美综合| 欧美精品1区2区| 久久九九精品| 亚洲在线播放| 欧美精品日本| 欧美韩国日本一区| 小黄鸭精品密入口导航| 亚洲看片一区| 亚洲日本电影在线| 亚洲精品久久久久久久久久久久久 | 国产亚洲精久久久久久| 国产精品久久777777毛茸茸| 欧美日本在线视频| 另类激情亚洲| 国内精品视频一区| 国产一区二区三区四区在线观看 | 蜜臀av性久久久久蜜臀aⅴ| 91久久久久久久久| 日韩视频在线免费| 亚洲美洲欧洲综合国产一区| 亚洲欧美春色| 国产欧美精品一区aⅴ影院| 亚洲欧美成aⅴ人在线观看| 国产一区二区三区的电影 | 韩日欧美一区二区三区| 激情视频亚洲| 国产日韩成人精品| 欧美一区二区在线看| 伊甸园精品99久久久久久| 亚洲综合首页| 欧美激情精品久久久久| 国产精品乱码妇女bbbb| 亚洲国产激情| 99视频在线观看一区三区| 欧美大片在线影院| 亚洲一区在线观看免费观看电影高清| 香蕉成人久久| 国产精品久久久久一区二区三区 | 欧美视频二区| 蜜月aⅴ免费一区二区三区| 极品少妇一区二区| 亚洲专区一区| 日韩视频在线一区| 国产亚洲人成a一在线v站 | 久久久精品动漫| 亚洲一区激情| 亚洲一区二区三区精品在线观看 | 欧美一区二区视频网站| 日韩午夜黄色| 国产欧美精品国产国产专区| 欧美在线你懂的| 亚洲永久精品国产| 亚洲一区区二区| 国产午夜久久久久| 欧美精品在线极品| 国产精品私拍pans大尺度在线 | 欧美一区激情| 国产亚洲综合在线| 欧美午夜免费| 欧美精品国产一区二区| 9久草视频在线视频精品| 国外成人在线|