我們專(zhuān)注於高端品牌網(wǎng)站創(chuàng)意設(shè)計(jì)與開(kāi)發(fā)
當(dāng)我們網(wǎng)站受到DDOS攻擊怎麼辦?應(yīng)該採取什麼措施解決與防範?相信很多人應(yīng)該遇到這樣的情況吧?
儘管大型網(wǎng)站經(jīng)常受到攻擊,並且在超負(fù)荷的負(fù)載下,這些公司和網(wǎng)絡(luò)仍然要竭盡所能地去轉(zhuǎn)移這些攻擊,而且最重要是要保持他們的網(wǎng)站能夠正常地瀏覽。即便你管理的是一個(gè)小站點(diǎn),比如小公司或者小型網(wǎng)站這種規(guī)模的網(wǎng)絡(luò),你不知道什麼時(shí)候就有人會(huì)對(duì)你下黑手。那麼接下來(lái),讓我們深圳網(wǎng)站建設(shè)公司帶您去看看DDOS"背後"的一些細(xì)節(jié)和攻擊方式,以便於我們能夠讓我們的網(wǎng)絡(luò)更加地安全。
多種攻擊類(lèi)型
用PING命令就可以執(zhí)行操作ICMP請求,這個(gè)請求非常容易造成網(wǎng)絡(luò)堵塞。DDOS攻擊可以通過(guò)多種途徑來(lái)完成,ICMP也只是其中之一。
此外,有一種Syn攻擊,發(fā)動(dòng)這種攻擊時(shí),實(shí)際上僅僅是打開(kāi)了一個(gè)TCP連結(jié),之後通常會(huì)連接到一個(gè)網(wǎng)站上,但關(guān)鍵是,這個(gè)操作並沒有完成初始握手,就離開(kāi)了掛靠的伺服器。
另一種聰明的做法是使用DNS。有很多網(wǎng)絡(luò)供應(yīng)商都有自己的DNS伺服器,而且允許任何人進(jìn)行查詢,甚至有些人都不是他們的客戶(hù)。並且一般DNS都使用UDP,UDP是一種無(wú)連接的傳輸(shū)層協(xié)議。有了以上兩(liǎng)個(gè)條件作為基礎(chǔ),那些攻擊者就非常容易發(fā)動(dòng)一場(chǎng)拒絕服務(wù)攻擊。所有攻擊者要做的就是找到一個(gè)開(kāi)放的DNS解析器,製作一個(gè)虛擬UDP數(shù)據(jù)包並偽造一個(gè)地址,對(duì)著目標(biāo)網(wǎng)站將其發(fā)送到DNS伺服器上面。當(dāng)伺服器接收到攻擊者發(fā)送的請求,將會(huì)信以為真,並且向偽造地址發(fā)送請求回應(yīng)。事實(shí)上是目標(biāo)網(wǎng)站接收了網(wǎng)際網(wǎng)路上一群開(kāi)放的DNS解析器的請求與回復,從而代替了殭屍網(wǎng)絡(luò)的攻擊。另外,這類(lèi)攻擊具有非常大的伸縮性,因為你可以給DNS伺服器發(fā)送一種UDP數(shù)據(jù)包,請求某一側的轉(zhuǎn)存,造成一個(gè)大流量的回應(yīng)。
DDOS攻擊的多種途徑
拒絕服務(wù)曾經(jīng)是一種非常簡(jiǎn)單的攻擊方式。有些人開(kāi)始在他們的電腦上運(yùn)行PING命令,鎖定目標(biāo)地址,讓其高速運(yùn)轉(zhuǎn),試圖向另一端發(fā)送洪水般的ICMP請求指令或者數(shù)據(jù)包。當(dāng)然,因為這邊發(fā)送速度的改變,攻擊者需要一個(gè)比對(duì)方站點(diǎn)更大的帶寬。首先,他們會(huì)搬到有大型主機(jī)的地方,類(lèi)似有大學(xué)伺服器或者教研所那樣的大型帶寬的地方,然後從這裡發(fā)出攻擊。但現(xiàn)代的殭屍網(wǎng)絡(luò)在任何情況下幾乎都能使用,相對(duì)來(lái)說(shuō)它的操作更簡(jiǎn)單,使攻擊完全分布開(kāi)來(lái),顯得更加隱蔽。
事實(shí)上,因為惡意軟體的製造者,殭屍網(wǎng)絡(luò)的運(yùn)營(yíng)已經(jīng)成為了一條鮮明的產(chǎn)業(yè)鏈。實(shí)際他們已經(jīng)開(kāi)始出租那些肉機(jī),並且按小時(shí)收費(fèi)。如果有人想要搞垮一個(gè)網(wǎng)站,只要給這些攻擊者付夠錢,然後就會(huì)有成千上萬(wàn)的殭屍電腦去攻擊那個(gè)網(wǎng)站。一臺(tái)受感染的電腦或許無(wú)法把一個(gè)站點(diǎn)搞垮,但若是有10000臺(tái)以上的電腦同時(shí)發(fā)送請求,它們會(huì)將把未受保護(hù)的伺服器"塞滿(mǎn)"。
如何保護(hù)你的網(wǎng)絡(luò)
正如你所見(jiàn),DDOS攻擊五花八門(mén),防不勝防,當(dāng)你想建立一個(gè)防禦系統(tǒng)對(duì)抗DDOS的時(shí)候,你需要掌握這些攻擊的變異形態(tài)。
最笨的防禦方法,就是花大價(jià)錢買(mǎi)更大的帶寬。拒絕服務(wù)就像個(gè)遊戲一樣。如果你使用10000個(gè)系統(tǒng)發(fā)送1Mbps的流量,那就意味著你輸(shū)送給你的伺服器每秒鐘10Gb的數(shù)據(jù)流量。這就會(huì)造成擁堵。這種情況下,同樣的規(guī)則適用於正常的冗餘。這時(shí),你就需要更多的伺服器,遍布各地的數(shù)據(jù)中心,和更好的負(fù)載均衡服務(wù)了。將流量分散到多個(gè)伺服器上,幫助你進(jìn)行流量均衡,更大的帶寬能夠幫你應(yīng)對(duì)各種大流量的問(wèn)題。但現(xiàn)代的DDOS攻擊越來(lái)越瘋狂,需要的帶寬越來(lái)越大,你的財政狀況根本不允許你投入更多的資金。另外,絕大多數(shù)的時(shí)候,你的網(wǎng)站並不是主要攻擊目標(biāo),很多管理員都忘了這一點(diǎn)。
網(wǎng)絡(luò)中最關(guān)鍵的一塊就是DNS伺服器。將DNS解析器處於開(kāi)放狀態(tài)這是絕對(duì)不可取的,你應(yīng)當(dāng)把它鎖定,從而減少一部分攻擊風(fēng)險(xiǎn)。但這樣做了以後,我們的伺服器就安全了嗎?答案當(dāng)然是否定的,即使你的網(wǎng)站,沒有一個(gè)可以連結(jié)到你的DNS伺服器,幫你解析域名,這同樣是非常糟糕的事情。大多數(shù)完成註冊(cè)的域名需要兩(liǎng)個(gè)DNS伺服器,但這遠(yuǎn)遠(yuǎn)不夠。你要確保你的DNS伺服器以及你的網(wǎng)站和其他資源都處於負(fù)載均衡的保護(hù)狀態(tài)下。你也可以使用一些公司提供的冗餘DNS。比如,有很多人使用內(nèi)容分發(fā)網(wǎng)絡(luò)(分布式的狀態(tài))給客戶(hù)發(fā)送文件,這是一種很好的抵禦DDOS攻擊的方法。若你需要,也有很多公司提供了這種增強(qiáng)DNS的保護(hù)措施。
若是你自己管理你的網(wǎng)絡(luò)和數(shù)據(jù),那麼就需要著重保護(hù)你的網(wǎng)絡(luò)層,要進(jìn)行很多配置。首先確保你所有的路由器都能夠屏蔽垃圾數(shù)據(jù)包,剔除掉一些不用的協(xié)議,比如ICMP這種的。然後設(shè)置好防火牆。很顯然,你的網(wǎng)站永遠(yuǎn)不會(huì)讓隨機(jī)DNS伺服器進(jìn)行訪(fǎng)問(wèn),所以沒有必要允許UDP 53埠的數(shù)據(jù)包通過(guò)你的伺服器。此外,你可以讓你的供應(yīng)商幫你進(jìn)行一些邊界網(wǎng)絡(luò)的設(shè)置,阻止一些沒用的流量,保證你能夠得到一個(gè)最大的最通暢的帶寬。很多網(wǎng)絡(luò)供應(yīng)商都給企業(yè)提供這種服務(wù),你可以與其網(wǎng)絡(luò)運(yùn)營(yíng)中心聯(lián)繫,讓他們幫你優(yōu)化流量,幫你監(jiān)測(cè)一下你是否到了攻擊。
類(lèi)似Syn的攻擊,也有很多方法來(lái)阻止,比如通過(guò)給TCP積壓,減少Syn-Receive定時(shí)器,或者使用Syn緩存等等。
最後,你還得想想如何在這些攻擊到達(dá)你網(wǎng)站前就將它們攔截住。例如,現(xiàn)代網(wǎng)站應(yīng)用了許多動(dòng)態(tài)資源。在受到攻擊的時(shí)候其實(shí)帶寬是比較容易掌控的,但最終往往受到損失的是資料庫(kù)或是你運(yùn)行的腳本程序。你可以考慮使用緩存伺服器提供儘可能多的靜態(tài)內(nèi)容,還要快速用靜態(tài)資源取代動(dòng)態(tài)資源並確保檢測(cè)系統(tǒng)正常運(yùn)行。
最糟糕的一種情況就是你的網(wǎng)絡(luò)或站點(diǎn)完全癱瘓了,你應(yīng)該在攻擊剛剛開(kāi)始的時(shí)候就做好預備方案。因為攻擊一旦開(kāi)始,想要從源頭阻止DDOS是非常困難的。最後,你應(yīng)該好好琢磨琢磨如何讓你的基礎(chǔ)建設(shè)更加合理與安全,並且要著重注意你的網(wǎng)絡(luò)設(shè)置。這些都是非常重要的。
以上就是我們深圳網(wǎng)站建設(shè)公司教您的如何應(yīng)對(duì)DDOS的攻擊的方法,看完以上的內(nèi)容您是不是對(duì)如何應(yīng)對(duì)DDOS的攻擊已經(jīng)有了一定的了解了呢?源美設(shè)計(jì)是企業(yè)營(yíng)銷(xiāo)型網(wǎng)站製作專(zhuān)家,為您提供專(zhuān)業(yè)的深圳營(yíng)銷(xiāo)型網(wǎng)站建設(shè)服務(wù),全網(wǎng)推廣(guǎng)服務(wù),深圳企業(yè)網(wǎng)站推廣(guǎng),網(wǎng)際網(wǎng)路營(yíng)銷(xiāo)課程培訓(xùn),深圳新媒體營(yíng)銷(xiāo)服務(wù),並提供一體化的網(wǎng)站推廣(guǎng)解決方案,服務(wù)熱線(xiàn):0755-36630155,致電客戶(hù)專(zhuān)線(xiàn):138-2888-3821謝先生
文章引用:http://www.szymweb.com/new/222.html
本站文章為深圳網(wǎng)站建設(shè)·源美網(wǎng)絡(luò)原創(chuàng)策劃(huà),如有版權(quán)糾紛或者違規(guī)問(wèn)題,請聯(lián)繫我們刪除,謝謝!
售後保障
承諾任何問(wèn)題1小時(shí)內(nèi)解決數(shù)據(jù)備份
更安全、更高效、更穩(wěn)定價(jià)格公道精準(zhǔn)
項(xiàng)目經(jīng)理精準(zhǔn)報(bào)價(jià)不弄虛作假合作無(wú)風(fēng)險(xiǎn)
重合同講信譽(yù),無(wú)效全額退款