關於DDoS攻擊的趨勢與防禦

2021-06-15 22:14:05 字數 1978 閱讀 5511

在**ddos 之前我們需要先對 dos 有所了解,dos泛指黑客試圖妨礙正常使用者使用網路上的服務,例如剪斷大樓的**線路造成使用者無法通話。而以網路來說,由於頻寬、網路裝置和伺服器主機等處理的能力都有其限制,因此當黑客產生過量的網路封包使得裝置處理不及,即可讓正常的使用者無法正常使用該服務。例如黑客試圖用大量封包攻擊一般頻寬相對小得多的撥接或 adsl 使用者,則受害者就會發現他要連的**連不上或是反應十分緩慢。

dos 攻擊並非入侵主機也不能竊取機器上的資料,但是一樣會造成攻擊目標的傷害,如果攻擊目標是個電子商務**就會造成顧客無法到該**購物。

二、分布式阻斷服務(distributed denial of service)

ddos 則是 dos 的特例,黑客利用多台機器同時攻擊來達到妨礙正常使用者使用服務的目的。黑客預先入侵大量主機以後,在被害主機上安裝 ddos 攻擊程式控制被害主機對攻擊目標展開攻擊;有些 ddos 工具採用多層次的架構,甚至可以一次控制高達上千臺電腦展開攻擊,利用這樣的方式可以有效產生極大的網路流量以癱瘓攻擊目標。早在2023年就發生過針對yahoo, ebay, buy.com 和 cnn 等知名**的ddos攻擊,阻止了合法的網路流量長達數個小時。

ddos 攻擊程式的分類,可以依照幾種方式分類,以自動化程度可分為手動、半自動與自動攻擊。早期的 ddos 攻擊程式多半屬於手動攻擊,黑客手動尋找可入侵的計算機入侵並植入攻擊程式,再下指令攻擊目標;半自動的攻擊程式則多半具有 handler 控制攻擊用的agent 程式,黑客散布自動化的入侵工具植入 agent 程式,然後使用 handler 控制所有agents 對目標發動 ddos 攻擊;自動攻擊更進一步自動化整個攻擊程式,將攻擊的目標、時間和方式都事先寫在攻擊程式裡,黑客散布攻擊程式以後就會自動掃瞄可入侵的主機植入 agent 並在預定的時間對指定目標發起攻擊,例如近期的 w32/blaster 網蟲即屬於此類。

若以攻擊的弱點分類則可以分為協議攻擊和暴力攻擊兩種。協議攻擊是指黑客利用某個網路協議設計上的弱點或執行上的 bug 消耗大量資源,例如 tcp syn 攻擊、對認證伺服器的攻擊等;暴力攻擊則是黑客使用大量正常的聯機消耗被害目標的資源,由於黑客會準備多台主機發起 ddos 攻擊目標,只要單位時間內攻擊方發出的網路流量高於目標所能處理速度,即可消耗掉目標的處理能力而使得正常的使用者無法使用服務。

若以攻擊頻率區分則可分成持續攻擊和變動頻率攻擊兩種。持續攻擊是當攻擊指令下達以後,攻擊主機就全力持續攻擊,因此會瞬間產生大量流量阻斷目標的服務,也因此很容易被偵測到;變動頻率攻擊則較為謹慎,攻擊的頻率可能從慢速漸漸增加或頻率高低變化,利用這樣的方式延緩攻擊被偵測的時間。

三、從 ddos 攻擊下存活

那麼當遭受 ddos 攻擊的時候要如何設法存活並繼續提供正常服務呢?由先前的介紹可以知道,若黑客攻擊規模遠高於你的網路頻寬、裝置或主機所能處理的能力,其實是很難以抵抗攻擊的,但仍然有一些方法可以減輕攻擊所造成的影響。

首先是調查攻擊**,由於黑客經由入侵機器進行攻擊,因此你可能無法查出黑客是由**發動攻擊,我們必須一步一步從被攻擊目標往回推,先調查攻擊是由管轄網路的哪些邊界路由器進來,上一步是外界哪台路由器,連絡這些路由器的管理者(可能是某個isp或電信公司)並尋求他們協助阻擋或查出攻擊**,而在他們處理之前可以進行哪些處理呢?

四、預防ddos攻擊

ddos 必須透過網路上各個團體和使用者的共同合作,制定更嚴格的網路標準來解決。每台網路裝置或主機都需要隨時更新其系統漏洞、關閉不需要的服務、安裝必要的防毒和防火牆軟體、隨時注意系統安全,避免被黑客和自動化的 ddos 程式植入攻擊程式,以免成為黑客攻擊的**。

有些 ddos 會偽裝攻擊**,假造封包的** ip,使人難以追查,這個部份可以透過設定路由器的過濾功能來防止,只要網域內的封包**是其網域以外的 ip,就應該直接丟棄此封包而不應該再送出去,如果網管裝置都支援這項功能,網管人員都能夠正確設定過濾掉假造的封包,也可以大量減少調查和追蹤的時間。

網域之間保持聯絡是很重要的,如此才能有效早期預警和防治 ddos 攻擊,有些 isp會在一些網路節點上放置感應器偵測突然的巨大流量,以提早警告和隔絕 ddos 的受害區域,降低顧客的受害程度。 

防禦DDOS攻擊

伺服器防禦ddos攻擊有什麼比較好的方法,其實這種攻擊一般來說是一種兩敗俱傷的局面,想要發起這麼一場大規模的攻擊作為黑客來說要承擔非常大的損失,因為要調動這麼多的ip位址同一時間去訪問某乙個伺服器的ip位址,這本身就需要非常強大的能量才可以辦得到,所以這種攻擊一般只是針對一些有價值的目標,而那些沒有...

DDoS攻擊介紹,如何防禦DDoS攻擊

分布式拒絕服務攻擊 ddos攻擊 是一種針對目標系統的惡意網路攻擊行為,ddos攻擊經常會導致被攻擊者的業務無法正常訪問,也就是所謂的拒絕服務。常見的ddos攻擊包括以下幾類 建議阿里雲使用者從以下幾個方面著手緩解ddos攻擊的威脅 優化業務架構,利用公共雲的特性設計彈性伸縮和災備切換的系統。提供餘...

nginx防禦DDOS攻擊

防禦ddos是乙個系統工程,攻擊花樣多,防禦的成本高瓶頸多,防禦起來即被動又無奈。ddos的特點是分布式,針對頻寬和服務攻擊,也就 是四層流量攻擊和七層應用攻擊,相應的防禦瓶頸四層在頻寬,七層的多在架構的吞吐量。對於七層的應用攻擊,我們還是可以做一些配置來防禦的,例如前端是 nginx,主要使用ng...