怎樣防禦DDOS攻擊,怎麼防禦ddos攻擊?

2022-01-08 22:20:49 字數 4583 閱讀 6933

1樓:匿名使用者

一、拒絕服務攻擊的發展

從拒絕服務攻擊誕生到現在已經有了很多的發展,從最初的簡單dos到現在的ddos。那麼什麼是dos和ddos呢?dos是一種利用單臺計算機的攻擊方式。

而ddos(distributed denial of service,分散式拒絕服務)是一種基於dos的特殊形式的拒絕服務攻擊,是一種分佈、協作的大規模攻擊方式,主要瞄準比較大的站點,比如一些商業公司、搜尋引擎和**部門的站點。ddos攻擊是利用一批受控制的機器向一臺機器發起攻擊,這樣來勢迅猛的攻擊令人難以防備,因此具有較大的破壞性。如果說以前網路管理員對抗dos可以採取過濾ip地址方法的話,那麼面對當前ddos眾多偽造出來的地址則顯得沒有辦法。

所以說防範ddos攻擊變得更加困難,如何採取措施有效的應對呢?下面我們從兩個方面進行介紹。

二、預防為主保證安全

ddos攻擊是黑客最常用的攻擊手段,下面列出了對付它的一些常規方法。

(1)定期掃描

要定期掃描現有的網路主節點,清查可能存在的安全漏洞,對新出現的漏洞及時進行清理。骨幹節點的計算機因為具有較高的頻寬,是黑客利用的最佳位置,因此對這些主機本身加強主機安全是非常重要的。而且連線到網路主節點的都是伺服器級別的計算機,所以定期掃描漏洞就變得更加重要了。

(2)在骨幹節點配置專業的抗拒絕服務裝置

抗拒絕服務裝置針對目前廣泛存在的dos、ddos等攻擊而設計,為您的**、資訊平臺、基於internet的服務等提供完善的保護,使其免受別有用心之人的攻擊、破壞。這類產品在國內應用較為廣泛的有綠盟、中新金盾。

(3)用足夠的機器承受黑客攻擊

這是一種較為理想的應對策略。如果使用者擁有足夠的容量和足夠的資源給黑客攻擊,在它不斷訪問使用者、奪取使用者資源之時,自己的能量也在逐漸耗失,或許未等使用者被攻死,黑客已無力支招兒了。不過此方法需要投入的資金比較多,平時大多數裝置處於空閒狀態,和目前中小企業網路實際運**況不相符。

(4)充分利用網路裝置保護網路資源

所謂網路裝置是指路由器、防火牆等負載均衡裝置,它們可將網路有效地保護起來。當網路被攻擊時最先死掉的是路由器,但其他機器沒有死。死掉的路由器經重啟後會恢復正常,而且啟動起來還很快,沒有什麼損失。

若其他伺服器死掉,其中的資料會丟失,而且重啟伺服器又是一個漫長的過程。特別是一個公司使用了負載均衡裝置,這樣當一臺路由器被攻擊宕機時,另一臺將馬上工作。從而最大程度的削減了ddos的攻擊。

(5)過濾不必要的服務和埠

可以使用inexpress、express、forwarding等工具來過濾不必要的服務和埠,即在路由器上過濾假ip。比如cisco公司的cef(cisco express forwarding)可以針對封包source ip和routing table做比較,並加以過濾。只開放服務埠成為目前很多伺服器的流行做法,例如www伺服器那麼只開放80而將其他所有埠關閉或在防火牆上做阻止策略。

(6)檢查訪問者的**

使用unicast reverse path forwarding等通過反向路由器查詢的方法檢查訪問者的ip地址是否是真,如果是假的,它將予以遮蔽。許多黑客攻擊常採用假ip地址方式迷惑使用者,很難查出它來自何處。因此,利用unicast reverse path forwarding可減少假ip地址的出現,有助於提高網路安全性。

(7)過濾所有rfc1918 ip地址

rfc1918 ip地址是內部網的ip地址,像10.0.0.

0、192.168.0.

0 和172.16.0.

0,它們不是某個網段的固定的ip地址,而是internet內部保留的區域性ip地址,應該把它們過濾掉。此方法並不是過濾內部員工的訪問,而是將攻擊時偽造的大量虛假內部ip過濾,這樣也可以減輕ddos的攻擊。

(8)限制syn/icmp流量

使用者應在路由器上配置syn/icmp的最大流量來限制syn/icmp封包所能佔有的最高頻寬,這樣,當出現大量的超過所限定的syn/icmp流量時,說明不是正常的網路訪問,而是有黑客入侵。早期通過限制syn/icmp流量是最好的防範dos的方法,雖然目前該方法對於ddos效果不太明顯了,不過仍然能夠起到一定的作用。

三、尋找機會應對攻擊

如果使用者正在遭受攻擊,他所能做的抵禦工作將是非常有限的。因為在原本沒有準備好的情況下有大流量的災難性攻擊衝向使用者,很可能在使用者還沒回過神之際,網路已經癱瘓。但是,使用者還是可以抓住機會尋求一線希望的。

(1)檢查攻擊**,通常黑客會通過很多假ip地址發起攻擊,此時,使用者若能夠分辨出哪些是真ip哪些是假ip地址,然後瞭解這些ip來自哪些網段,再找網網管理員將這些機器關閉,從而在第一時間消除攻擊。如果發現這些ip地址是來自外面的而不是公司內部的ip的話,可以採取臨時過濾的方法,將這些ip地址在伺服器或路由器上過濾掉。

(2)找出攻擊者所經過的路由,把攻擊遮蔽掉。若黑客從某些埠發動攻擊,使用者可把這些埠遮蔽掉,以阻止入侵。不過此方法對於公司網路出口只有一個,而又遭受到來自外部的ddos攻擊時不太奏效,畢竟將出口埠封閉後所有計算機都無法訪問internet了。

(3)最後還有一種比較折中的方法是在路由器上濾掉icmp。雖然在攻擊時他無法完全消除入侵,但是過濾掉icmp後可以有效的防止攻擊規模的升級,也可以在一定程度上降低攻擊的級別。

2樓:手機使用者

如何防禦ddos攻擊 如何怎樣防禦ddos攻擊 ?

分散式拒絕服務攻擊(ddos)是一種特殊形式的拒絕服務攻擊。它是利用多臺已經被攻擊者所控制的機器對某一臺單機發起攻擊,在頻寬相對的情況下,被攻擊的主機很容易失去反應能力。作為一種分佈、協作的大規模攻擊方式,分散式拒絕服務攻擊(ddos)主要瞄準比較大的站點,像商業公司,搜尋引擎和**部門的站點。

由於它通過利用一批受控制的機器向一臺機器發起攻擊,來勢迅猛,而且往往令人難以防備,具有極大的破壞性。

對於此類隱蔽性極好的ddos攻擊的防範,更重要的是使用者要加強安全防範意識,提高網路系統的安全性。專家建議可以採取的安全防禦措施有以下幾種。

1.及早發現系統存在的攻擊漏洞,及時安裝系統補丁程式。對一些重要的資訊(例如系統配置資訊)建立和完善備份機制。

對一些特權賬號(例如管理員賬號)的密碼設定要謹慎。通過這樣一系列的舉措可以把攻擊者的可乘之機降低到最小。

2.在網路管理方面,要經常檢查系統的物理環境,禁止那些不必要的網路服務。建立邊界安全界限,確保輸出的包受到正確限制。經常檢測系統配置資訊,並注意檢視每天的安全日誌。

3.利用網路安全裝置(例如:防火牆)來加固網路的安全性,配置好這些裝置的安全規則,過濾掉所有可能的偽造資料包。

4.與網路服務提供商協調工作,讓網路服務提供商幫助實現路由的訪問控制和對頻寬總量的限制。

5.當使用者發現自己正在遭受ddos攻擊時,應當啟動自己的應付策略,儘可能快地追蹤攻擊包,並且及時聯絡isp和有關應急組織,分析受影響的系統,確定涉及的其他節點,從而阻擋從已知攻擊節點的流量。

6.如果使用者是潛在的ddos攻擊受害者,並且使用者發現自己的計算機被攻擊者用作主控端和**端時,使用者不能因為自己的系統暫時沒有受到損害而掉以輕心。攻擊者一旦發現使用者系統的漏洞,這對使用者的系統是一個很大的威脅。

所以使用者只要發現系統中存在ddos攻擊的工具軟體要及時把它清除,以免留下後患。

怎麼防禦ddos攻擊?

3樓:

ddos攻擊是最常見的網路攻擊方式之一,到目前為止,進行ddos攻擊的防禦還是比較困難的。首先,這種攻擊的特點是它利用了tcp/ip協議的漏洞,除非你不用tcp/ip,才有可能完全抵禦住ddos攻擊。一位資深的安全專家給了個形象的比喻:

ddos就好像有1,000個人同時給你家裡打**,這時候你的朋友還打得進來嗎?不過即使它難於防範,也不是說我們就應該逆來順受,實際上防止ddos並不是絕對不可行的事情。下面銳速雲介紹幾種措施:

1、採用高效能的網路裝置引首先要保證網路裝置不能成為瓶頸,因此選擇路由器、交換機、硬體防火牆等裝置的時候要儘量選用知名度高、 口碑好的產品。

再就是假如和網路提供商有特殊關係或協議的話就更好了,當大量攻擊發生的時候請他們在網路接點處做一下流量限制來對抗某些種類的ddos攻擊是非常有效的。

2、儘量避免 nat 的使用無論是路由器還是硬體防護牆裝置要儘量避免採用網路地址轉換 nat

的使用,因為採用此技術會較大降低網路通訊能力,其實原因很簡單,因為nat 需要對地址來回轉換,轉換過程中需要對網路包的校驗和進行計算,因此浪費了很多 cpu

的時間,但有些時候必須使用 nat,那就沒有好辦法了。

3、充足的網路頻寬保證網路頻寬直接決定了能抗受攻擊的能力,假若僅僅有10m頻寬的話,無論採取什麼措施都很難對抗當今的synflood 攻擊,

至少要選擇 100m 的共享頻寬,最好的當然是掛在1000m的主幹上了。但需要注意的是,主機上的網絡卡是1000m 的並不意味著它的網路頻寬就是千兆的,若把它接在

100m 的交換機上,它的實際頻寬不會超過100m,

再就是接在100m的頻寬上也不等於就有了百兆的頻寬,因為網路服務商很可能會在交換機上限制實際頻寬為10m,這點一定要搞清楚。

4、找專業的網路安全防護公司比如銳速雲這類的高防公司為您架設防禦系統,銳速雲無需客戶遷移機房就能有阻止ddos和cc攻擊,實現ddos雲防護清洗、

強效抵抗cc攻擊;支援https及最新的http/2協議,https全鏈路支援,具備t級超強防護能力,最新自研指紋識別架構waf防火牆,提供1t超大防護寬頻,單ip防護能力最大可達數百g,超大寬頻,從容應對超大流量攻擊。全方位保護遊戲企業的伺服器,有預防性的構建網路防禦部署,消除網路安全隱患。

ddos攻擊怎麼防禦,DDoS攻擊有哪些防禦方法?怎麼做好防禦工作?

1.及早發現系統存在的攻擊漏洞,及時安裝系統補丁程式。對一些重要的資訊 例如系統配置資訊 建立和完善備份機制。對一些特權賬號 例如管理員賬號 的密碼設定要謹慎。通過這樣一系列的舉措可以把攻擊者的可乘之機降低到最小。2.在網路管理方面,要經常檢查系統的物理環境,禁止那些不必要的網路服務。建立邊界安全界...

HTTPS可以防禦CC和DDOS攻擊嗎

https無法防禦bai cc ddos攻擊。虛擬主機du伺服器真正zhi的維護與服務不是您 dao,所以也不用考慮這回些問題,當然答虛擬主機穩定性很差,如果有1個 出現問題,同樣您會會受到影響。在這裡特別注意景安預設 一鍵開通的https請不要使用,因為該https信任率極低,會降低 訪問率!如果...

DDOS攻擊怎麼做好防禦?我要怎麼做才好

九曲ddos防禦方案 ddos攻擊防禦方法一 需要能夠進行定期的掃描。ddos攻擊防禦方法二 需要能夠在骨幹節點配置相關防火牆。ddos攻擊防禦方法三 使用多的計算機以能承受ddos攻擊。ddos攻擊防禦方法四 好的利用網路裝置來進行保護網路資源。ddos攻擊防禦方法五 需要過濾不必要的服務和埠。拒...