金羊科技>互联网

亿速云高防服务器可针对多种类型的DDoS攻击,提供精准防御、硬核防御,并有效降低用户的防御成本!

来源:金羊网 作者: 发表时间:2019-10-30 17:54
分享到

DDoS(英文全称: Distributed Denial of Service,缩写:DDoS ),翻译成中文,意思是“分布式拒绝服务”。DDoS攻击,是一种耗尽攻击目标的系统资源或网络带宽,导致攻击目标无法响应正常服务请求的网络攻击方式。这种攻击手法通过借助于“客户/服务器”技术,将多个计算机联合起来作为攻击平台,对一个或者多个目标发动攻击。

DDoS攻击,是基于DoS的特殊形式的拒绝服务攻击,是一种分布式、协作的大规模攻击方式,主要瞄准一些企业或政府部门的网站发起攻击。

一、DDoS攻击的原理:

DDoS攻击分为3层:攻击者、主控端、代理端,这三者在攻击中扮演着不同的角色。

1、攻击者:攻击者所用的计算机是攻击主控台,可以是网络上的任何一台主机,甚至可以是一个活动的便携机。攻击者操纵整个攻击过程,它向主控端发送攻击命令。

2、主控端:主控端是攻击者非法侵入并控制的一些主机,这些主机还分别控制着大量的代理主机。主控端主机上面安装了特定的程序,因此它们可以接受攻击者发来的特殊指令,并且可以把这些命令发送到代理主机上。

3、代理端:代理端同样也是攻击者侵入并控制的一批主机,它们上面运行攻击器程序,接受和执行主控端发来的命令。代理端主机是攻击的执行者,真正向受害者主机发送攻击。   

攻击者发起DDoS攻击的第一步,就是寻找在Internet上有漏洞的主机,进入系统后在其上面安装后门程序。攻击者入侵的主机越多,他的攻击队伍就越壮大。第二步在入侵主机上安装攻击程序,其中一部分主机充当攻击的主控端,另一部分主机充当攻击的代理端。最后各部分主机各司其职,在攻击者的调遣下对攻击对象发起攻击。由于攻击者在幕后操纵,所以在攻击时不会受到监控系统的跟踪,隐蔽性较强,身份不容易被发现。

以上就是DDoS攻击的原理,它能在短时间内对攻击目标发起大量的访问请求,试图耗尽攻击目标的网络资源或服务器资源,让攻击目标的网络堵塞、陷入瘫痪或者服务器无法响应正常的访问请求,并最终造成攻击目标网站的实质性无法访问。

二、DDoS攻击具体有哪些类型?

从技术角度来讲,DDoS攻击不是一种单纯的网络流量攻击,而是一大类网络流量攻击的总称,它有多种类型,包括:TCP—SYN Flood流量攻击、UDP Flood流量攻击、ICMP Flood流量攻击、ACK Flood流量攻击等,以及其他变种类型的攻击。

TCP—SYN Flood是当前最流行的DoS(拒绝服务攻击)与DDoS(分布式拒绝服务攻击)的方式之一。TCP—SYN Flood是一种针对TCP/IP协议的缺陷发起的攻击,其明显特征是被攻击者的主机上存在大量的TCP连接。TCP—SYN Flood属于DDoS的一种,其威力比其他DDoS种类要强很多,因为它是基于连接的攻击,而不是单纯的数据包攻击,所以被攻击者的主机很快瘫痪。如果黑客“肉鸡”(被操控的傀儡机)够多的话,可以攻下一个网站。

UDP Flood是属于UDP协议中的一种流量型DoS攻击,其攻击特征是,伪造大量的真实IP,并用大量的UDP小包冲击DNS服务器或流媒体视频服务器等。由于UDP协议是一种无连接的服务,在UDP Flood攻击中,攻击者可发送大量伪造源IP地址的小UDP包,只要服务器开启了UDP的端口,就会受到流量攻击。防御方法是,可对UDP包的数据大小进行设置,严格把控发送的数据包大小,超过一定值的数据包进行丢弃;另外,只有建立了TCP连接的IP,才能发送UDP包,否则直接屏蔽该IP。

ICMP Flood是利用ICMP协议对服务器进行Ping的攻击,当出现ICMP Flood攻击的时候,只要禁止ping就行了。ICMP Flood只对那些没有禁止ping的计算机有效,不管黑客有多少“肉鸡”(被操控的傀儡机),只要禁止ping,他都无可奈何。

ACK Flood攻击跟TCP—SYN Flood攻击的原理差不多,同样都是采用发送数据包到服务器端的方式。攻击者利用ACK数据包进行攻击,当每秒钟发送ACK数据包的速率达到一定的程度,就会造成ACK连接过多导致服务器的资源被耗尽,服务器无法再正常处理ACK数据包,出现网页反应很慢,丢包率很高的现象。

三、服务器应对DDoS攻击的方法和策略

在这里给大家分享一些服务器应对和缓解DDoS攻击的方法与策略,以供大家参考、借鉴。

1、确保服务器系统安全

①确保服务器的系统文件是最新的版本,并及时更新系统补丁。

②管理员需对所有主机进行检查,知道访问者的来源。

③关闭不必要的服务:在服务器上删除未使用的服务,关闭未使用的端口。

④限制同时打开的SYN半连接数目,缩短SYN半连接的等待时间,限制SYN/ICMP流量。

⑤正确设置防火墙,在防火墙上运行端口映射程序或端口扫描程序。

⑥认真检查网络设备和主机/服务器系统的日志。只要日志出现漏洞或是时间变更,那么这台机器就很有可能遭受到了攻击。

⑦限制在防火墙外与网络文件共享,这样会给黑客截取系统文件的机会,若黑客以特洛伊木马替换它,文件传输功能无疑会陷入瘫痪。

2、其他的一些防御方法和措施

①隐藏服务器真实IP

服务器防御DDoS攻击,最根本的措施就是隐藏服务器的真实IP地址。当服务器对外传送信息时,就可能会泄露IP地址,例如,我们常见的使用服务器发送邮件功能,就会泄露服务器的IP地址。

因而,我们在发送邮件时,需要通过第三方代理进行发送,这样显示出来的IP是代理IP,因而不会泄露真实的IP地址。在资金充足的情况下,可以选择高防服务器,且在服务器前端加CDN(内容分发网络)中转,所有的域名和子域都使用CDN(内容分发网络)来解析。

②关掉服务器不必要的服务和端口

关掉服务器不必要的服务和端口,这也是服务器运维人员最常用的做法。在服务器防火墙中,只开启使用的端口,比如:网站web服务的80端口、数据库的3306端口、SSH服务的22端口等。关掉、屏蔽不必要的服务和端口,在路由器上过滤假的IP地址。

③限制SYN/ICMP流量

用户应在路由器上配置SYN/ICMP的最大流量,来限制SYN/ICMP封包所能占有的最高频宽。通过这样的限制,当出现大量超过所限定的SYN/ICMP流量时,说明不是正常的网络访问,而是有黑客入侵和攻击。早期通过限制SYN/ICMP流量,是防御DoS攻击最好的方法,虽然目前该方法对于防御DDoS攻击的效果不太明显了,不过仍然还是能够起到一定的作用。

④提供余量带宽

通过服务器性能测试,评估正常业务环境下所能承受的带宽和请求数目。在购买带宽时,确保有一定的余量带宽,这样可以避免遭受攻击时,带宽大于正常使用量而影响正常用户的情况。

⑤高防CDN

CDN(内容分发网络),通过部署在网络上不同地方的边缘节点服务器,能够让用户以最短的距离和时间获得所需要的内容,从而避免单节点带来的网络拥堵和信息延迟。正是因为CDN(内容分发网络)在全网都能部署中转节点,并且具有可以隐藏原服务器IP地址的功能,因此CDN(内容分发网络)除了可以用来加速网络服务之外,还能用来充当“高防服务器”使用。相比临时租用的高防带宽,高防CDN的价格相对比较便宜。

目前而言,DDoS攻击并没有一劳永逸的根治方法,做不到彻底杜绝和消灭,只能采取各种手段在一定程度上减缓攻击带来的伤害和损失。所以服务器的日常运维工作,还是要做好基本的保障。

亿速云,是一家拥有丰富行业积淀的专业云计算服务提供商、云安全服务提供商,致力于为广大用户提供的“云服务器、裸金属服务器、高防服务器、香港服务器、美国服务器”等云主机租用服务,具有安全稳定、简单易用、高可用性、高性价比的特点与优势,专为中小企业上云打造定制,能够满足用户丰富、多元化的应用场景需求。

亿速云为用户提供专业抗DDoS攻击、DoS攻击、CC攻击的高防云服务器、高防香港服务器、高防裸金属服务器,具有“超大防护带宽、超强清洗能力、全业务场景支持”的特点与优势,能够更加精准有效地防御DDoS攻击、DoS攻击和CC攻击,真正做到了降低用户的防御成本。

采用“智能硬件防火墙 +流量牵引技术”,并为用户配置相对应的高防IP,在用户面临DDoS攻击、DoS攻击时,可精准识别出恶意流量,并将恶意流量引流到高防IP。恶意流量在高防IP上进行清洗、过滤后,高防IP会将正常流量返回给源站IP,从而达到“防御DDoS攻击、DoS攻击,保证用户网站正常稳定运行”的目的。


编辑:蒋蒋
  • 旅游
  • 汽车
  • 科技
  • 文化
  • 美食

粤味经典与创新

  • 1920餐吧 畅享美国美酒美食 2019-10-28
  • 惊喜广州“食”验室 2019-10-28
  • 外国人过境144小时免签政策将扩大至27个口岸 2019-10-24
  • 9家航空公司陆续入场北京大兴国际机场 2019-10-24
  • 国家林草局:上半年森林旅游游客达9亿人次 2019-10-24
  • 广东掀起红色旅游热潮 2019-10-23
  • 珠海长隆剧院《龙秀》带来视觉盛宴 2019-10-23
  • 早上在广州叹早茶 中午梅州吃客家菜——喜迎“高铁时代” 广州、梅州共推“老广粤享红色梅州”旅游季 2019-10-18

第七代天籁领跑 2019东风日产成都马拉松开跑

  • 配12.3英寸虚拟仪表 名爵eHS内饰、部分配置曝光 2019-10-30
  • 20年款路虎发现正式上市 售价66.98万-83.78万 2019-10-30
  • 广汽本田首款纯电动SUV VE-1广州上市 2019-10-29
  • 10月29日正式上市 新宝骏RS-3实现五项升级 2019-10-24
  • 广汽丰田致炫X全新上市 全新售价7.78万起 2019-10-21
  • ​亚洲龙全新2.0L版本全国发售 19.98万-23.98万 2019-10-20
  • 苏炳添讲述田径逐梦路 “寻找未知的自己”第五季广州站落幕 2019-10-18
  • 全新一代名爵ZS南京上市 搭载最新斑马智行3.0系统 2019-10-18

马云获福布斯终身成就奖:13年全球首位互联网领袖

  • Q3中国智能手机出货量:华为飙升66%,市场份额已近半 2019-10-30
  • 任正非:华为活下来走到今天,要感谢乔布斯发明iPhone 2019-10-30
  • 触景新品助力城市智能升级,定义边缘智能新玩法 2019-10-30
  • 《2019胡润80后白手起家富豪榜》发布:黄峥第一、张一鸣第二 2019-10-28
  • 没5G也不影响!iPhone11在韩火热开售,一天卖出13万部 2019-10-28
  • 马云:学校应该是丰富多彩的动物园,而不是养鸡场 2019-10-24
  • 中国联通董事王路辞任 百度CTO王海峰接任 2019-10-24
  • 2019年《财富》未来50强揭晓:小米第7,阿里第11 2019-10-24

《乐动敦煌》再现敦煌古乐文化

  • 从东京建功寺到广州臻林,用心造诣只为一座传世园林 2019-10-30
  • 金庸小说:文化是底子 人性是灵魂 2019-10-30
  • 电影为媒 丝路相通 2019-10-30
  • 非遗跨界演绎传承新精彩 2019-10-30
  • 古典音乐在“委约”中传承创新 2019-10-30
  • 刘恒:有了多样性,才有生命力 2019-10-30
  • 当代艺术家聚焦大运河叙事 30余件作品集体亮相 2019-10-29
  • 音乐剧《重生》在京启动 再现缉毒民警夫妇真爱故事 2019-10-29

干杯!十月里多个德国啤酒节开锣

  • 金秋吃蟹 这样吃才健康 2019-09-24
  • 炎炎夏日来份凉菜才是正经事 2019-07-10
  • 一年一度鲱鱼节来袭 就问你敢不敢吃? 2019-07-01
  • 最佳赏味期 抢鲜当造夏滋味 2019-05-31
  • 初夏五月 白芦笋相伴 2019-05-16
  • 又到海鲜季 不这么吃就白瞎了! 2019-05-06
  • 春日食游 鲜味先行 2019-04-12
  • 草头、香椿、螺蛳“抱团”上市 春天在南京菜中萌发 2019-04-10
金羊图库
  • 美国加州山火导致预防性断电 超市货架被民众搬空
  • 墨西哥边境地带一非法垃圾填埋场发生火灾
  • 浓郁甜蜜气息!巴黎举行巧克力展 模特穿巧克力服装走秀
  • 埃及货运列车与汽车发生相撞事故
  • 南京牛首山灯光璀璨“点亮”文化艺术节
  • 武汉军运会 中国选手斩获跳水项目比赛3枚金牌
  • 英国埃塞克斯郡发现39人死亡事件 事发地摆放着花束
  • 为达芬奇纪念展 卢浮宫奉上镇馆之宝和借来的名画
新闻排行榜
羊晚24小时
最高时速160公里 广州18号线22号线领跑全国地铁
2019-10-30 07:38:06
2020年民航招飞11月11日起报名 7所高校招飞行学员
2019-10-30 07:06:49
白云机场T1安检通道将分批升级改造 出港流程不变
2019-10-30 07:06:44
广汽段土建已完成 南大干线全线有望2021年底通车
2019-10-30 06:25:27
岭南风徽派风竞艳 广州白云公厕上演“变形记”
2019-10-30 06:20:04
返回顶部
数字报
精彩推荐 滚动 新闻 广州 广东 中国 娱乐 健康 体育 IT 财富 汽车 房产 美食 图集 生活 食安 科技 教育 军事
亿速云高防服务器可针对多种类型的DDoS攻击,提供精准防御、硬核防御,并有效降低用户的防御成本!
金羊网  作者:  2019-10-30
DDoS(英文全称: Distributed Denial of Service,缩写:DDoS ),翻译成中文,意思是...

DDoS(英文全称: Distributed Denial of Service,缩写:DDoS ),翻译成中文,意思是“分布式拒绝服务”。DDoS攻击,是一种耗尽攻击目标的系统资源或网络带宽,导致攻击目标无法响应正常服务请求的网络攻击方式。这种攻击手法通过借助于“客户/服务器”技术,将多个计算机联合起来作为攻击平台,对一个或者多个目标发动攻击。

DDoS攻击,是基于DoS的特殊形式的拒绝服务攻击,是一种分布式、协作的大规模攻击方式,主要瞄准一些企业或政府部门的网站发起攻击。

一、DDoS攻击的原理:

DDoS攻击分为3层:攻击者、主控端、代理端,这三者在攻击中扮演着不同的角色。

1、攻击者:攻击者所用的计算机是攻击主控台,可以是网络上的任何一台主机,甚至可以是一个活动的便携机。攻击者操纵整个攻击过程,它向主控端发送攻击命令。

2、主控端:主控端是攻击者非法侵入并控制的一些主机,这些主机还分别控制着大量的代理主机。主控端主机上面安装了特定的程序,因此它们可以接受攻击者发来的特殊指令,并且可以把这些命令发送到代理主机上。

3、代理端:代理端同样也是攻击者侵入并控制的一批主机,它们上面运行攻击器程序,接受和执行主控端发来的命令。代理端主机是攻击的执行者,真正向受害者主机发送攻击。   

攻击者发起DDoS攻击的第一步,就是寻找在Internet上有漏洞的主机,进入系统后在其上面安装后门程序。攻击者入侵的主机越多,他的攻击队伍就越壮大。第二步在入侵主机上安装攻击程序,其中一部分主机充当攻击的主控端,另一部分主机充当攻击的代理端。最后各部分主机各司其职,在攻击者的调遣下对攻击对象发起攻击。由于攻击者在幕后操纵,所以在攻击时不会受到监控系统的跟踪,隐蔽性较强,身份不容易被发现。

以上就是DDoS攻击的原理,它能在短时间内对攻击目标发起大量的访问请求,试图耗尽攻击目标的网络资源或服务器资源,让攻击目标的网络堵塞、陷入瘫痪或者服务器无法响应正常的访问请求,并最终造成攻击目标网站的实质性无法访问。

二、DDoS攻击具体有哪些类型?

从技术角度来讲,DDoS攻击不是一种单纯的网络流量攻击,而是一大类网络流量攻击的总称,它有多种类型,包括:TCP—SYN Flood流量攻击、UDP Flood流量攻击、ICMP Flood流量攻击、ACK Flood流量攻击等,以及其他变种类型的攻击。

TCP—SYN Flood是当前最流行的DoS(拒绝服务攻击)与DDoS(分布式拒绝服务攻击)的方式之一。TCP—SYN Flood是一种针对TCP/IP协议的缺陷发起的攻击,其明显特征是被攻击者的主机上存在大量的TCP连接。TCP—SYN Flood属于DDoS的一种,其威力比其他DDoS种类要强很多,因为它是基于连接的攻击,而不是单纯的数据包攻击,所以被攻击者的主机很快瘫痪。如果黑客“肉鸡”(被操控的傀儡机)够多的话,可以攻下一个网站。

UDP Flood是属于UDP协议中的一种流量型DoS攻击,其攻击特征是,伪造大量的真实IP,并用大量的UDP小包冲击DNS服务器或流媒体视频服务器等。由于UDP协议是一种无连接的服务,在UDP Flood攻击中,攻击者可发送大量伪造源IP地址的小UDP包,只要服务器开启了UDP的端口,就会受到流量攻击。防御方法是,可对UDP包的数据大小进行设置,严格把控发送的数据包大小,超过一定值的数据包进行丢弃;另外,只有建立了TCP连接的IP,才能发送UDP包,否则直接屏蔽该IP。

ICMP Flood是利用ICMP协议对服务器进行Ping的攻击,当出现ICMP Flood攻击的时候,只要禁止ping就行了。ICMP Flood只对那些没有禁止ping的计算机有效,不管黑客有多少“肉鸡”(被操控的傀儡机),只要禁止ping,他都无可奈何。

ACK Flood攻击跟TCP—SYN Flood攻击的原理差不多,同样都是采用发送数据包到服务器端的方式。攻击者利用ACK数据包进行攻击,当每秒钟发送ACK数据包的速率达到一定的程度,就会造成ACK连接过多导致服务器的资源被耗尽,服务器无法再正常处理ACK数据包,出现网页反应很慢,丢包率很高的现象。

三、服务器应对DDoS攻击的方法和策略

在这里给大家分享一些服务器应对和缓解DDoS攻击的方法与策略,以供大家参考、借鉴。

1、确保服务器系统安全

①确保服务器的系统文件是最新的版本,并及时更新系统补丁。

②管理员需对所有主机进行检查,知道访问者的来源。

③关闭不必要的服务:在服务器上删除未使用的服务,关闭未使用的端口。

④限制同时打开的SYN半连接数目,缩短SYN半连接的等待时间,限制SYN/ICMP流量。

⑤正确设置防火墙,在防火墙上运行端口映射程序或端口扫描程序。

⑥认真检查网络设备和主机/服务器系统的日志。只要日志出现漏洞或是时间变更,那么这台机器就很有可能遭受到了攻击。

⑦限制在防火墙外与网络文件共享,这样会给黑客截取系统文件的机会,若黑客以特洛伊木马替换它,文件传输功能无疑会陷入瘫痪。

2、其他的一些防御方法和措施

①隐藏服务器真实IP

服务器防御DDoS攻击,最根本的措施就是隐藏服务器的真实IP地址。当服务器对外传送信息时,就可能会泄露IP地址,例如,我们常见的使用服务器发送邮件功能,就会泄露服务器的IP地址。

因而,我们在发送邮件时,需要通过第三方代理进行发送,这样显示出来的IP是代理IP,因而不会泄露真实的IP地址。在资金充足的情况下,可以选择高防服务器,且在服务器前端加CDN(内容分发网络)中转,所有的域名和子域都使用CDN(内容分发网络)来解析。

②关掉服务器不必要的服务和端口

关掉服务器不必要的服务和端口,这也是服务器运维人员最常用的做法。在服务器防火墙中,只开启使用的端口,比如:网站web服务的80端口、数据库的3306端口、SSH服务的22端口等。关掉、屏蔽不必要的服务和端口,在路由器上过滤假的IP地址。

③限制SYN/ICMP流量

用户应在路由器上配置SYN/ICMP的最大流量,来限制SYN/ICMP封包所能占有的最高频宽。通过这样的限制,当出现大量超过所限定的SYN/ICMP流量时,说明不是正常的网络访问,而是有黑客入侵和攻击。早期通过限制SYN/ICMP流量,是防御DoS攻击最好的方法,虽然目前该方法对于防御DDoS攻击的效果不太明显了,不过仍然还是能够起到一定的作用。

④提供余量带宽

通过服务器性能测试,评估正常业务环境下所能承受的带宽和请求数目。在购买带宽时,确保有一定的余量带宽,这样可以避免遭受攻击时,带宽大于正常使用量而影响正常用户的情况。

⑤高防CDN

CDN(内容分发网络),通过部署在网络上不同地方的边缘节点服务器,能够让用户以最短的距离和时间获得所需要的内容,从而避免单节点带来的网络拥堵和信息延迟。正是因为CDN(内容分发网络)在全网都能部署中转节点,并且具有可以隐藏原服务器IP地址的功能,因此CDN(内容分发网络)除了可以用来加速网络服务之外,还能用来充当“高防服务器”使用。相比临时租用的高防带宽,高防CDN的价格相对比较便宜。

目前而言,DDoS攻击并没有一劳永逸的根治方法,做不到彻底杜绝和消灭,只能采取各种手段在一定程度上减缓攻击带来的伤害和损失。所以服务器的日常运维工作,还是要做好基本的保障。

亿速云,是一家拥有丰富行业积淀的专业云计算服务提供商、云安全服务提供商,致力于为广大用户提供的“云服务器、裸金属服务器、高防服务器、香港服务器、美国服务器”等云主机租用服务,具有安全稳定、简单易用、高可用性、高性价比的特点与优势,专为中小企业上云打造定制,能够满足用户丰富、多元化的应用场景需求。

亿速云为用户提供专业抗DDoS攻击、DoS攻击、CC攻击的高防云服务器、高防香港服务器、高防裸金属服务器,具有“超大防护带宽、超强清洗能力、全业务场景支持”的特点与优势,能够更加精准有效地防御DDoS攻击、DoS攻击和CC攻击,真正做到了降低用户的防御成本。

采用“智能硬件防火墙 +流量牵引技术”,并为用户配置相对应的高防IP,在用户面临DDoS攻击、DoS攻击时,可精准识别出恶意流量,并将恶意流量引流到高防IP。恶意流量在高防IP上进行清洗、过滤后,高防IP会将正常流量返回给源站IP,从而达到“防御DDoS攻击、DoS攻击,保证用户网站正常稳定运行”的目的。


编辑:蒋蒋
新闻排行榜
精彩推荐
习近平告诉你,我们的制度优势如何成为治理体系和治理能力优势
15:33
政治局集体学习专议这项技术发展,习近平有何深远考量
15:33
系统集成 协同高效 改革协调推进
15:51
李嘉诚基金会捐10亿港元"应急钱" 2亿先给餐饮业
16:53
最新胡润房地产企业家榜揭晓 多人财富保持上涨
16:55
山东被埋男婴抚养权未确定 当地称公安部门正审查
16:56
商务部:上周猪肉价格较前一周上涨11%
16:53
根治欠薪冬季攻坚行动将展开:重拳整治恶意欠薪
16:54
前三季度减税降费超1.7万亿 个税累计人均减税1764元
16:54
流感来袭,疫苗断货?卫健委:流感疫苗总体供应量充足
16:56
  • 官方微信
  • 官方微博