如何預防ddos攻擊 ddos攻擊時(shí)有什么現象
發(fā)布時(shí)間:2022-05-20 12:00
來(lái)源:好主機
閱讀:145
作者:新網(wǎng)知識社區
欄目: 服務(wù)器
歡迎投稿:712375056
??電腦就好像人的身體一樣,也會(huì )遭受到病毒的攻擊,這種攻擊我們就稱(chēng)之為ddos攻擊,對于這個(gè)概念,相信對從事計算機行業(yè)的人或者經(jīng)常上網(wǎng)的人來(lái)說(shuō),一定不會(huì )感到陌生。歷史上出現的那些黑客攻擊事件基本上都用的是ddos攻擊,這種攻擊不僅會(huì )導致許多電腦數據的泄露,更會(huì )令經(jīng)濟遭受巨大的損失。那么我們該如何預防ddos攻擊呢?ddos攻擊時(shí)都有什么現象呢?讓我們一起看看吧。
??一、ddos定義
??DDOS(Distribution Denial of Service,中文名為分布式拒絕服務(wù)攻擊)是指處于不同位置的多個(gè)攻擊者同時(shí)向一個(gè)或數個(gè)目標發(fā)動(dòng)攻擊,或者一個(gè)攻擊者控制了位于不同位置的多臺機器并利用這些機器對受害者同時(shí)實(shí)施攻擊。DDOS是一種分布的、協(xié)同的大規模攻擊方式,攻擊時(shí)可以對源IP地址進(jìn)行偽造,非常難以防范。
??二、如何預防ddos攻擊
??1、定期掃描:要定期掃描現有的網(wǎng)絡(luò )主節點(diǎn),清查可能存在的
安全漏洞,對新出現的漏洞及時(shí)進(jìn)行清理。骨干節點(diǎn)的計算機因為具有較高的帶寬,是黑客利用的最佳位置,因此對這些本身加強是非常重要的。而且連接到網(wǎng)絡(luò )主節點(diǎn)的都是級別的計算機,所以定期掃描漏洞就變得更加重要了。
??2、在骨干節點(diǎn)配置防火墻:防火墻本身能抵御DdoS攻擊和其他一些攻擊。在發(fā)現受到攻擊的時(shí)候,可以將攻擊導向一些犧牲
主機,這樣可以保護真正的主機不被攻擊。當然導向的這些犧牲主機可以選擇不重要的,或者是linux以及unix等漏洞少和天生防范攻擊優(yōu)秀的系統。
??3、用足夠的機器承受黑客攻擊:這是一種較為理想的應對策略。如果用戶(hù)擁有足夠的容量和足夠的資源給黑客攻擊,在它不斷訪(fǎng)問(wèn)用戶(hù)、奪取用戶(hù)資源之時(shí),自己的能量也在逐漸耗失,或許未等用戶(hù)被攻死,黑客已無(wú)力支招兒了。不過(guò)此方法需要投入的資金比較多,平時(shí)大多數設備處于空閑狀態(tài),和目前中小企業(yè)網(wǎng)絡(luò )實(shí)際運行情況不相符。
??4、充分利用網(wǎng)絡(luò )設備保護網(wǎng)絡(luò )資源:所謂網(wǎng)絡(luò )設備是指路由器、防火墻等設備,它們可將網(wǎng)絡(luò )有效地保護起來(lái)。當網(wǎng)絡(luò )被攻擊時(shí)最先死掉的是路由器,但其他機器沒(méi)有死。死掉的路由器經(jīng)重啟后會(huì )恢復正常,而且啟動(dòng)起來(lái)還很快,沒(méi)有什么損失。若其他
服務(wù)器死掉,其中的數據會(huì )丟失,而且
重啟服務(wù)器又是一個(gè)漫長(cháng)的過(guò)程。特別是一個(gè)公司使用了負載均衡設備,這樣當一臺路由器被攻擊死機時(shí),另一臺將馬上工作。從而最大程度的削減了DdoS的攻擊。
??5、過(guò)濾不必要的服務(wù)和端口:過(guò)濾不必要的服務(wù)和端口,即在路由器上過(guò)濾假I(mǎi)P……只開(kāi)放服務(wù)端口成為目前很多服務(wù)器的流行做法,例如WWW服務(wù)器那么只開(kāi)放80而將其他所有端口關(guān)閉或在防火墻上做阻止策略。
??6、檢查訪(fǎng)問(wèn)者的來(lái)源:使用Unicast Reverse Path Forwarding等通過(guò)反向路由器查詢(xún)的方法檢查訪(fǎng)問(wèn)者的IP地址是否是真,如果是假的,它將予以屏蔽。許多黑客攻擊常采用假I(mǎi)P地址方式迷惑用戶(hù),很難查出它來(lái)自何處。因此,利用Unicast Reverse Path Forwarding可減少假I(mǎi)P地址的出現,有助于提高性。
??7、過(guò)濾所有RFC1918IP地址:RFC1918 IP地址是內部網(wǎng)的IP地址,像10.0.0.0、192.168.0.0 和172.16.0.0,它們不是某個(gè)網(wǎng)段的固定的IP地址,而是Internet內部保留的區域性IP地址,應該把它們過(guò)濾掉。此方法并不是過(guò)濾內部員工的訪(fǎng)問(wèn),而是將攻擊時(shí)偽造的大量虛假內部IP過(guò)濾,這樣也可以減輕DdoS的攻擊。
??三、ddos攻擊時(shí)會(huì )出現什么現象
??1、被攻擊主機上有大量等待的TCP連接;
??2、網(wǎng)絡(luò )中充斥著(zhù)大量的無(wú)用的數據包,源地址為假;
??3、制造高流量無(wú)用數據,造成網(wǎng)絡(luò )擁塞,使受害主機無(wú)法正常和外界通訊;
??4、利用受害主機提供的服務(wù)或傳輸協(xié)議上的缺陷,反復高速的發(fā)出特定的服務(wù)請求,使受害主機無(wú)法及時(shí)處理所有正常請求。
??其實(shí)從上面的內容,我們不難看出,預防ddos攻擊時(shí)非常復雜的。好在是國家有許多計算機方面的人才,他們會(huì )隨時(shí)監測是否遭受到攻擊并進(jìn)行防御。而對于我們這些普通群眾來(lái)說(shuō),只要在平時(shí)上網(wǎng)的時(shí)候,注意不要隨便點(diǎn)進(jìn)一些惡意網(wǎng)站,或者安裝一些惡意插件的話(huà),一般都不會(huì )有什么問(wèn)題的。