-
由于DDoS攻击越来越频繁,如何对抗DDoS攻击成为不少企业的难题。直播平台,视频网站,电商,金融网站等竞争性网站更是苦于应付。
x86君与多名行业客户[这些客户业务基本上都是出于发展期或爆发期]交流后发现,大部分用户遭受DDoS攻击时往往发现他们所采用的DDoS攻击防护服务商都可以清洗3-4层Volume(流量型) DDoS攻击,但是在防护具有针对性的Volume或Application型DDoS攻击却毫没有特别有效的方案。
其原因在于DDoS攻击防护服务商无法非常了解用户业务特性或对针对性的DDoS攻击采用了粗放式的防护方法(粗放式的防护算法对用户正常的业务流量误杀率极高)。
例如目前大部分DDoS攻击防护服务商针对UDP协议或ICMP协议或者私有协议的DDoS攻击防护采用阈值触发方式对这类触发阈值的流量进行直接拦截。
还有一种针对UDP或ICMP协议或私有协议的DDoS攻击防护算法,那就是TCP反向源认证。
采用TCP反向源认证的UDP防护算法
采用TCP反向源认证的DDoS防护算法防护UDP协议的攻击可能会让部分不支持TCP协议的客户端被误杀,并且会导致反弹认证的流量过高,通常会高达8倍,这也会让大部分DDoS攻击防护服务商无法支撑巨额的上行带宽费用!(10Gbps的纯64字节小包攻击,会导致防火墙反弹80Gbps的TCP报文)
这里杉堤(SeedMssP)采用了较为先进Machine learning(机器学习)方式对UDP和ICMP或私有协议流量进行学习并防护,能够较为有效的防护UDP和ICMP以及私有协议的DDoS攻击,并能够保障对用户正常流量误杀率始终处于最低水平(误杀率平均在5%左右)。
回到话题,抓包分析报文来防护DDoS攻击对大型IT企业(例如BAT这类规模的)来说非常有效,因为大型IT企业往往都配备超高性能的路由器,和超高性能的防火墙。
那如果我的企业是个初创型的IT企业怎么办?我买不起数十万数百万元的路由器和高性能防火墙,那我该如何防护这类具有针对性的DDoS攻击呢?
很简单,首先你要有个抓包工具,当你遭受此类DDoS攻击的时候,你可以使用TCPDUMP或Wireshark来抓取当前设备的网络报文。
然后将抓取的报文利用报文分析工具分析,例如使用Wireshark。
下面x86君简单介绍下,如果攻击者采用大量的肉鸡攻击一个网站,攻击使用一个固定的URI参数,且这个URI参数对正常访客来说并无用处的情况下的DDoS攻击防护方法。
首先黑客攻击了 http://123.1.1.2/test.php?mynameis=ddos
那么我们在被攻击的服务器内使用抓包工具抓取一定数量的报文,然后利用Wireshark对这组报文进行分析。
我们可以看到报文内有一组GET /test.php?mynameis=ddos的字符。那么我们只需要提取mynameis=ddos这组URI参数作为特征。
如果你使用Nginx作为Web Server,那么你可以在Nginx的配置文件中加入如下参数即可防护:
if ($args ~* "mynameis=ddos") {
return 444;
}
但是,如果攻击请求每秒高达数万次或数千万次的情况下,Nginx可能就顶不住了,或许你需要把DDoS攻击流量在进入你服务器之前拦截掉。
此时x86君建议客官试一试SeedMssP独有的V-ADS细粒度清洗模型了。
V-ADS虚拟防火墙(细粒度清洗部分)
V-ADS虚拟防火墙能够为客官提供报文级别的DDoS攻击防护,客官可以自行定义DDoS攻击的防护特征模型,而V-ADS会根据客户提供的报文指纹特征以及频率或相关模型行为对符合特征的报文进行拦截,放行,限速。
刚才的DDoS攻击黑客采用了mynameis=ddos的uri参数对Web服务器发起DDoS攻击,此时用户可以通过开启V-ADS的Http Flood防护模块进行一键防护,如果客官是个Geek,那么客官可以利用V-ADS的清洗粒度模型清洗此类DDoS攻击。
mynameis=ddos的十六进制是:6D796E616D6569733D64646F73
TCP报文的标志位信息
TCP报文中的Flags是0x18,那么意味着TCP的标志位就可以勾选PSH和ACK(勾选后将只对包含PSH和ACK标志位的报文进行匹配),如果客官不勾选的话V-ADS会对所有报文进行匹配。
那么客官可以在V-ADS清洗粒度模型中填写如下内容:
此时点击保存后,再一次访问 http://123.1.1.2/test.php?mynameis=ddos的时候,V-ADS就会立即拦截包含此特征的报文。
访问被拦截掉了
访问被拦截掉了如果客官您脑洞开的大,您还会可以利用这V-ADS的细粒度清洗模型来完全贴合您的业务特性,将误杀率降低到最低甚至零误杀!
比如”国民老公”的熊猫TV,如果被DDoS攻击,在保证误杀率的情况下秒级清洗,那么即使被攻击对直播的顺畅度,用户的体验度来说是毫无负面影响的。
最后x86君要说下的是,V-ADS清洗是线速的哟~~~
PS:杉堤是一家专注于DDoS攻击防护的云安全服务提供商,公司多年来致力于研发DDoS攻击的追踪和防护。杉堤以"专注业务,安全靠我"为愿景,持续创新,为客户提供领先的云安全产品与解决方案。在良莠不齐的DDos防护市场中,杉堤值得您的青睐!www.SeedMssp.com
顶: 6 踩: 1来源:卢松松博客 QQ/微信:13340454
治标更治本,如何从根源防护DDoS攻击
| 阅读量 | 分类: 经验心得 | 作者: 合作厂商
相关文章阅读更多:网站安全
- 2024-10-17 这才是阿里云注销测绘资质的原因,根本不是非法测绘
- 2024-07-09 微软要求中国员工必须用iPhone手机
- 2024-05-17 网站备案使得一些企业不得不放弃网站业务了
- 2023-11-11 百度K站新方法:站长被威胁深陷困境
- 2023-04-10 突发:百度云加速取消免费版
- 2021-12-16 网站使用qq、微信快捷登录的弊端,获取不到用户的真实联系方式!
- 2021-12-03 孔夫子旧书网要求提供两证:否则关店
- 2021-11-24 科牛接到了公安局网安大队的电话
- 2021-11-23 人人影视不可能再恢复或重启了
- 2021-04-21 网站降权不收录的原因竟然是302重定向
- 2021-03-29 Kangle CDN网站被关:公司多名高管被抓
- 2020-12-03 小网站有没有必要使用CDN
- 2020-11-26 买卖机械网遭遇DDos攻击:损失3.2万元CDN防护费
- 2020-11-11 紫菜头博客被DNS污染攻击关站
- 2021-09-08凡是在卢松松博客投稿的作者都有机会得到IT类图书哦!
发表感想加入微信群
胡伟明博客
灵异网站地府官网地狱官网
31IDC
金堂装修公司
爬格子的人
德学网程序员
中齿云教育
PHP程序员雷雪松
电子商务网站建设
ERP系统
小明资源吧
苏州美缝剂
博客大全
博客大全
武汉婚车租赁
莱芜之家
实用视频技术
所以才才觉得这篇文章技术含量很高!哈哈。
影乐
深圳甜品培训
乌拉拉羊毛吧
疯子墨
银狐博客
zippo
支架游泳池
公司法律顾问
U盘装系统
蒸汽回收机
加汇福
访客
冯小贤
淘宝上有哪些价格不高格调很高的东西
唯历史
微赚会创始人
生活常识
网站优化怎么做
章晓雷博客
热腾网
地府官网地狱官网
**组分享
web钱庄
web钱庄
访客
小萝博客
捷闪站长网
云搜365自媒体博客
网赚
som学习网
som学习网
德国门窗旭格品牌
芝麻网
七宗罪社区
小小蚂蚁博客
1元领Q号
1元领Q号
hao2345导航
金榜台网赚博客
网盘资源分享
深圳装修公司
网赚游戏
青梅历史网
友诚众创
818期货学习网
海门
治疗股骨头坏死医院
股骨头坏死医院
测厚仪
中国不锈钢板材网
保险知识
阜阳钢材
阜阳钢材
阜阳钢材
马欢
网盘资源分享
胡辣汤培训
蓦然回首
蜜舒宝
洋得意自媒体
qianlinan.cn
南京网站制作
猫客工作室
我擅长女性流量获取,销售转化率提升,找我交流!
南京网站制作
网红为什么可以月入十万
txt格式电子书
蚊子团队日引10000精准流量的秘密
刷百度手机下拉软件
百草园导航
APP商城开发
宝宝表示看不懂!
跑步机十大品牌
天天资讯网
华夏名网
免费部落
征帆网络
访客
收银机
会攻击的还是很牛逼,不会攻击的只会一直刷新!
第一次留的血,都叫初元!
长沙做网站