- 資訊首頁(yè) > 互聯(lián)網(wǎng) > 主機資訊 >
- 什么是 DDoS 攻擊?攻擊的原理解釋和防護防御說(shuō)
全稱(chēng)Distributed Denial of Service,中文意思為“分布式拒絕服務(wù)”,就是利用大量合法的分布式服務(wù)器對目標發(fā)送請求,從而導致正常合法用戶(hù)無(wú)法獲得服務(wù)。通俗點(diǎn)講就是利用網(wǎng)絡(luò )節點(diǎn)資源如:IDC服務(wù)器、個(gè)人PC、手機、智能設備、打印機、攝像頭等對目標發(fā)起大量攻擊請求,從而導致服務(wù)器擁塞而無(wú)法對外提供正常服務(wù),只能宣布game over。
不同于其他惡意篡改數據或劫持類(lèi)攻擊,DDoS簡(jiǎn)單粗暴,可以達到直接摧毀目標的目的。另外,相對其他攻擊手段DDoS的技術(shù)要求和發(fā)動(dòng)攻擊的成本很低,只需要購買(mǎi)部分服務(wù)器權限或控制一批肉雞即可,而且攻擊相應速度很快,攻擊效果可視。另一方面,DDoS具有攻擊易防守難的特征,服務(wù)提供商為了保證正??蛻?hù)的需求需要耗費大量的資源才能和攻擊發(fā)起方進(jìn)行對抗。這些特點(diǎn)使得DDoS成為黑客們手中的一把很好使的利劍,而且所向霹靂。
從另一個(gè)方面看,DDoS雖然可以侵蝕帶寬或資源,迫使服務(wù)中斷,但這遠遠不是黑客的正真目的。所謂沒(méi)有買(mǎi)賣(mài)就沒(méi)有殺害,DDoS只是黑客手中的一枚核武器,他們的目的要么是敲詐勒索、要么是商業(yè)競爭、要么是要表達政治立場(chǎng)。在這種黑色利益的驅使下,越來(lái)越多的人參與到這個(gè)行業(yè)并對攻擊手段進(jìn)行改進(jìn)升級,致使DDoS在互聯(lián)網(wǎng)行業(yè)愈演愈烈,并成為全球范圍內無(wú)法攻克的一個(gè)頑疾。
一種服務(wù)需要面向大眾就需要提供用戶(hù)訪(fǎng)問(wèn)接口,這些接口恰恰就給了黑客有可乘之機,如:可以利用TCP/IP協(xié)議握手缺陷消耗服務(wù)端的鏈接資源,可以利用UDP協(xié)議無(wú)狀態(tài)的機制偽造大量的UDP數據包阻塞通信信道……可以說(shuō),互聯(lián)網(wǎng)的世界自誕生之日起就不缺乏被DDoS利用的攻擊點(diǎn),從TCP/IP協(xié)議機制到CC、DNS、NTP反射類(lèi)攻擊,更有甚者利用各種應用漏洞發(fā)起更高級更精確的攻擊。
從DDoS的危害性和攻擊行為來(lái)看,我們可以將DDoS攻擊方式分為以下幾類(lèi):
a)資源消耗類(lèi)攻擊
資源消耗類(lèi)是比較典型的DDoS攻擊,最具代表性的包括:Syn Flood、Ack Flood、UDP
Flood。這類(lèi)攻擊的目標很簡(jiǎn)單,就是通過(guò)大量請求消耗正常的帶寬和協(xié)議棧處理資源的能力,從而達到服務(wù)端無(wú)法正常工作的目的。
b)服務(wù)消耗性攻擊
相比資源消耗類(lèi)攻擊,服務(wù)消耗類(lèi)攻擊不需要太大的流量,它主要是針對服務(wù)的特點(diǎn)進(jìn)行精確定點(diǎn)打擊,如web的CC,數據服務(wù)的檢索,文件服務(wù)的下載等。這類(lèi)攻擊往往不是為了擁塞流量通道或協(xié)議處理通道,它們是讓服務(wù)端始終處理高消耗型的業(yè)務(wù)的忙碌狀態(tài),進(jìn)而無(wú)法對正常業(yè)務(wù)進(jìn)行響應。
c)反射類(lèi)攻擊
反射攻擊也叫放大攻擊,該類(lèi)攻擊以UDP協(xié)議為主,一般請求回應的流量遠遠大于請求本身流量的大小。攻擊者通過(guò)流量被放大的特點(diǎn)以較小的流量帶寬就可以制造出大規模的流量源,從而對目標發(fā)起攻擊。反射類(lèi)攻擊嚴格意義上來(lái)說(shuō)不算是攻擊的一種,它只是利用某些服務(wù)的業(yè)務(wù)特征來(lái)實(shí)現用更小的代價(jià)發(fā)動(dòng)Flood攻擊。
d)混合型攻擊
混合型攻擊是結合上述幾種攻擊類(lèi)型,并在攻擊過(guò)程中進(jìn)行探測選擇最佳的攻擊方式?;旌闲凸敉殡S這資源消耗和服務(wù)消耗兩種攻擊類(lèi)型特征。
一方面,在過(guò)去十幾年中,網(wǎng)絡(luò )基礎設施核心部件從未改變,這使得一些已經(jīng)發(fā)現和被利用的漏洞以及一些成成熟的攻擊工具生命周期很長(cháng),即使放到今天也依然有效。另一方面,互聯(lián)網(wǎng)七層模型應用的迅猛發(fā)展,使得DDoS的攻擊目標多元化,從web到DNS,從三層網(wǎng)絡(luò )到七層應用,從協(xié)議棧到應用App,層出不窮的新產(chǎn)品也給了黑客更多的機會(huì )和突破點(diǎn)。再者DDoS的防護是一個(gè)技術(shù)和成本不對等的工程,往往一個(gè)業(yè)務(wù)的ddos防御系統建設成本要比業(yè)務(wù)本身的成本或收益更加龐大,這使得很多創(chuàng )業(yè)公司或小型互聯(lián)網(wǎng)公司不愿意做更多的投入。
DDoS的防護系統本質(zhì)上是一個(gè)基于資源較量和規則過(guò)濾的智能化系統,主要的防御手段和策略包括:
a)資源隔離
資源隔離可以看作是用戶(hù)服務(wù)的一堵防護盾,這套防護系統擁有無(wú)比強大的數據和流量處理能力,為用戶(hù)過(guò)濾異常的流量和請求。如:針對Syn Flood,防護盾會(huì )響應Syn Cookie或Syn Reset認證,通過(guò)對數據源的認證,過(guò)濾偽造源數據包或發(fā)功攻擊的攻擊,保護服務(wù)端不受惡意連接的侵蝕。資源隔離系統主要針對ISO模型的第三層和第四層進(jìn)行防護。
b)用戶(hù)規則
從服務(wù)的角度來(lái)說(shuō)DDoS防護本質(zhì)上是一場(chǎng)以用戶(hù)為主體依賴(lài)抗D防護系統與黑客進(jìn)行較量的戰爭,在整個(gè)數據對抗的過(guò)程中服務(wù)提供者往往具有絕對的主動(dòng)權,用戶(hù)可以基于抗D系統特定的規則,如:流量類(lèi)型、請求頻率、數據包特征、正常業(yè)務(wù)之間的延時(shí)間隔等?;谶@些規則用戶(hù)可以在滿(mǎn)足正常服務(wù)本身的前提下更好地對抗七層類(lèi)的DDoS,并減少服務(wù)端的資源開(kāi)銷(xiāo)。
c)大數據智能分析
黑客為了構造大量的數據流,往往需要通過(guò)特定的工具來(lái)構造請求數據,這些數據包不具有正常用戶(hù)的一些行為和特征。為了對抗這種攻擊,可以基于對海量數據進(jìn)行分析,進(jìn)而對合法用戶(hù)進(jìn)行模型化,并利用這些指紋特征,如:Http模型特征、數據來(lái)源、請求源等,有效地對請求源進(jìn)行白名單過(guò)濾,從而實(shí)現對DDoS流量的精確清洗。
d)資源對抗
資源對抗也叫“死扛”,即通過(guò)大量服務(wù)器和帶寬資源的堆砌達到從容應對DDoS流量的效果
特網(wǎng)科技ddos防護介紹,可以提供多種接入防護方式,http://wap.friendlycc.com.cn/host/
ddos高防主要針對特網(wǎng)科技云主機、vps在遭受大流量的DDoS/CC攻擊后導致服務(wù)不可用的情況下,推出的專(zhuān)業(yè)高防服務(wù)(也可防護非特網(wǎng)科技主機)。用戶(hù)通過(guò)配置DDoS高防,將惡意攻擊流量進(jìn)行清洗過(guò)濾,從而保障主機穩定可靠的防護業(yè)務(wù)。 支持電信、聯(lián)通、移動(dòng)等防御,100G 的DDoS清洗能力,在用戶(hù)遭到DDoS攻擊時(shí),通過(guò)特網(wǎng)科技DDoS高防體系,幫助用戶(hù)抵御攻擊流量,保證業(yè)務(wù)的正常運行??梢酝昝婪烙鵖YN Flood、ACK Flood、ICMP Flood、UDP Flood、NTP Flood 、SSDP Flood、DNS Flood、HTTP Flood、CC攻擊。 清晰直觀(guān)的流量實(shí)時(shí)監控系統,當攻擊發(fā)生時(shí),清洗中心秒級響應,將攻擊流量牽引至清洗中心進(jìn)行惡意流量的處置,再將正常的業(yè)務(wù)流量通過(guò)隔離的回送通道送達目標網(wǎng)站。 提供實(shí)時(shí)具備應用層抗DDoS攻擊的能力,重認證、身份識別、驗證碼等多種手段精確識別惡意訪(fǎng)問(wèn)和真實(shí)訪(fǎng)問(wèn)者,針對網(wǎng)站類(lèi)CC和游戲類(lèi)CC攻擊均可防御。適合電商促銷(xiāo)、金融行業(yè)推廣、企業(yè)門(mén)戶(hù)網(wǎng)站等重大活動(dòng)中的安全預防場(chǎng)景。 支持TCP/UDP/HTTP/HTTPS,適合金融、電商、游戲、門(mén)戶(hù)、媒體等各類(lèi)業(yè)務(wù)場(chǎng)景,支持DDoS,CC防御。
優(yōu)勢:
有效抵御各類(lèi)基于網(wǎng)絡(luò )層、傳輸層及應用層的DDoS攻擊。
針對交易類(lèi)、加密類(lèi)、七層應用、智能終端、在線(xiàn)業(yè)務(wù)攻擊精準防護,使得威脅無(wú)處可逃。
全自動(dòng)檢測和攻擊策略匹配,實(shí)時(shí)防護,清洗服務(wù)可用性99.99%
操作簡(jiǎn)單,一鍵開(kāi)啟高防防護,用戶(hù)無(wú)需新增任何物理設備,秒級生效。
彈性選購方案,可按月、年按需購買(mǎi)。超高帶寬 立體防護
實(shí)時(shí)監控 秒級防護
應用層防護
業(yè)務(wù)支持
免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自本網(wǎng)站內容采集于網(wǎng)絡(luò )互聯(lián)網(wǎng)轉載等其它媒體和分享為主,內容觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如侵犯了原作者的版權,請告知一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容,聯(lián)系我們QQ:712375056,同時(shí)歡迎投稿傳遞力量。
Copyright ? 2009-2022 56dr.com. All Rights Reserved. 特網(wǎng)科技 特網(wǎng)云 版權所有 特網(wǎng)科技 粵ICP備16109289號
域名注冊服務(wù)機構:阿里云計算有限公司(萬(wàn)網(wǎng)) 域名服務(wù)機構:煙臺帝思普網(wǎng)絡(luò )科技有限公司(DNSPod) CDN服務(wù):阿里云計算有限公司 百度云 中國互聯(lián)網(wǎng)舉報中心 增值電信業(yè)務(wù)經(jīng)營(yíng)許可證B2
建議您使用Chrome、Firefox、Edge、IE10及以上版本和360等主流瀏覽器瀏覽本網(wǎng)站