面对大量攻击时,有哪些有效的应对策略?

24秒前阅读1回复0
fayouxi
fayouxi
  • 管理员
  • 注册排名1
  • 经验值985845
  • 级别管理员
  • 主题197169
  • 回复0
楼主
如何应对大流量攻击?

一、拒绝服务攻击的发展:

如何应对大流量攻击?

从拒绝服务攻击诞生到现在已经有了很多的发展,从最初的简单Dos到现在的DdoS,那么什么是Dos和DdoS呢?

DoS是一种利用单台计算机的攻击方式,而DdoS(Distributed Denial of Service,分布式拒绝服务)是一种基于DoS的特殊形式的拒绝服务攻击,是一种分布、协作的大规模攻击方式,主要瞄准比较大的站点,比如一些商业公 司、搜索引擎和 *** 部门的站点。

DdoS攻击是利用一批受控制的机器向一台机器发起攻击,这样来势迅猛的攻击令人难以防备,因此具有较大的破坏性,如果说 以前 *** 管理员对抗Dos可以采取过滤IP地址 *** 的话,那么面对当前DdoS众多伪造出来的地址则显得没有办法,所以说防范DdoS攻击变得更加困难, 如何采取措施有效的应对呢?

下面我们从两个方面进行介绍。

二、预防为主,保证安全

DdoS攻击是黑客最常用的攻击手段,下面列出了对付它的一些常规 *** 。

(1)定期扫描

要定期扫描现有的 *** 主节点,清查可能存在的安全漏洞,对新出现的漏洞及时进行清理,骨干节点的计算机因为具有较高的带宽,是黑客利用的更佳位置,对这些主机本身加强主机安全是非常重要的,而且连接到 *** 主节点的都是服务器级别的计算机,所以定期扫描漏洞就变得更加重要了。

(2)在骨干节点配置防火墙

防火墙本身能抵御DdoS攻击和其他一些攻击,在发现受到攻击的时候,可以将攻击导向一些牺牲主机,这样可以保护真正的主机不被攻击,当然导向的这些牺牲主机可以选择不重要的,或者是linux以及unix等漏洞少和天生防范攻击优秀的系统。

(3)用足够的机器承受黑客攻击

这是一种较为理想的应对策略,如果用户拥有足够的容量和足够的资源给黑客攻击,在它不断访问用户、夺取用户资源之时,自己的能量也在逐渐耗失,或许未等用户被攻死,黑客已无力支招儿了,不过此 *** 需要投入的资金比较多,平时大多数设备处于空闲状态,和目前中小企业 *** 实际运行情况不相符。

(4)充分利用 *** 设备保护 *** 资源

所谓 *** 设备是指路由器、防火墙等负载均衡设备,它们可将 *** 有效地保护起来,当 *** 被攻击时更先死掉的是路由器,但其他机器没有死,死掉的路由器经重 启后会恢复正常,而且启动起来还很快,没有什么损失,若其他服务器死掉,其中的数据会丢失,而且重启服务器又是一个漫长的过程,特别是一个公司使用了负载 均衡设备,这样当一台路由器被攻击死机时,另一台将马上工作,从而更大程度的削减了DdoS的攻击。

(5)过滤不必要的服务和端口

可以使用Inexpress、Express、Forwarding等工具来过滤不必要的服务和端口,即在路由器上过滤假IP,比如Cisco公司的 CEF(Cisco Express Forwarding)可以针对封包Source IP和Routing Table做比较,并加以过滤,只开放服务端口成为目前很多服务器的流行做法,例如WWW服务器那么只开放80而将其他所有端口关闭或在防火墙上做阻止策略。

(6)检查访问者的来源

使用Unicast Reverse Path Forwarding等通过反向路由器查询的 *** 检查访问者的IP地址是否是真,如果是假的,它将予以屏蔽,许多黑客攻击常采用假IP地址方式迷惑用户, 很难查出它来自何处,利用Unicast Reverse Path Forwarding可减少假IP地址的出现,有助于提高 *** 安全性。

(7)过滤所有RFC1918 IP地址

RFC1918 IP地址是内部网的IP地址,像10.0.0.0、192.168.0.0 和172.16.0.0,它们不是某个网段的固定的IP地址,而是Internet内部保留的区域性IP地址,应该把它们过滤掉,此 *** 并不是过滤内部员工的访问,而是将攻击时伪造的大量虚假内部IP过滤,这样也可以减轻DdoS的攻击。

(8)限制SYN/ICMP流量

用户应在路由器上配置SYN/ICMP的更大流量来限制SYN/ICMP封包所能占有的更高频宽,这样,当出现大量的超过所限定的SYN/ICMP流量 时,说明不是正常的 *** 访问,而是有黑客入侵,早期通过限制SYN/ICMP流量是更好的防范DOS的 *** ,虽然目前该 *** 对于DdoS效果不太明显了, 不过仍然能够起到一定的作用。

二、寻找机会应对攻击

如何应对大流量攻击?

如果用户正在遭受攻击,他所能做的抵御工作将是非常有限的,因为在原本没有准备好的情况下有大流量的灾难性攻击冲向用户,很可能在用户还没回过神之际, *** 已经瘫痪,用户还是可以抓住机会寻求一线希望的。

(1)检查攻击来源,通常黑客会通过很多假IP地址发起攻击,用户若能够分辨出哪些是真IP哪些是假IP地址,然后了解这些IP来自哪些网段,再找网网管理员将这些机器关闭,从而在之一时间消除攻击,如果发现这些IP地址是来自外面的而不是公司内部的IP的话,可以采取临时过滤的 *** ,将这些IP 地址在服务器或路由器上过滤掉。

(2)找出攻击者所经过的路由,把攻击屏蔽掉,若黑客从某些端口发动攻击,用户可把这些端口屏蔽掉,以阻止入侵,不过此 *** 对于公司 *** 出口只有一个,而又遭受到来自外部的DdoS攻击时不太奏效,毕竟将出口端口封闭后所有计算机都无法访问internet了。

(3)最后还有一种比较折中的 *** 是在路由器上滤掉ICMP,虽然在攻击时他无法完全消除入侵,但是过滤掉ICMP后可以有效的防止攻击规模的升级,也可以在一定程度上降低攻击的级别。

目前 *** 安全界对于DdoS的防范还是没有什么好办法的,主要靠平时维护和扫描来对抗,简单的通过软件防范的效果非常不明显,即便是使用了硬件安防设施 也仅仅能起到降低攻击级别的效果,DdoS攻击只能被减弱,无法被彻底消除。

如何通俗的理解云计算?

从以下几个层面理解云计算:

为什么需要云计算:云计算产生的背景

传统的应用正在变得越来越复杂:需要支持更多的用户,需要更强的计算能力,需要更加稳定安全等等,而为了支撑这些不断增长的需求,企业不得不去购买各类硬件设备(服务器,存储,带宽等等)和软件(数据库,中间件等等),另外还需要组建一个完整的运维团队来支持这些设备或软件的正常运作,这些维护工作就包括安装、配置、测试、运行、升级以及保证系统的安全等。

便会发现支持这些应用的开销变得非常巨大,而且它们的费用会随着你应用的数量或规模的增加而不断提高。

这也是为什么即使是在那些拥有很出色IT部门的大企业中,那些用户仍在不断抱怨他们所使用的系统难以满足他们的需求,而对于那些中小规模的企业,甚至个人创业者来说,创造软件产品的运维成本就更加难以承受了。

于是云计算应运而生:更快速、更强大、更大量

将应用部署到云端后,可以不必再关注那些令人头疼的硬件和软件问题,它们会由云服务提供商的专业团队去解决,使用的是共享的硬件,这意味着像使用一个工具一样去利用云服务(就像插上插座,你就能使用电一样简单),只需要按照你的需要来支付相应的费用,而关于软件的更新,资源的按需扩展都能自动完成。

简单分享几种观点帮助理解“云计算”

1.水龙头观点:

当需要的时候,扭开水龙头,水就来了,我只需要操心交水费就是了!当你需要用一个软件时,你不用跑去电脑城,打开应用商店,它就下载下来了,你只需要交钱就是了;当你想看报纸的时候,你不用跑去报刊亭,只要打开头条新闻,新闻唾手可得;当你想看书的时候,你不用跑去书城,只需要打开阅读软件,找到这样的一本书,在手机上阅读;当你想听音乐的时候,你不用再跑去音像店苦苦找寻CD光碟,打开音乐软件,就能聆听音乐;云计算,像在每个不同地区开设不同的自来水公司,没有地域限制,优秀的云软件服务商,向世界每个角落提供软件服务——就像天空上的云一样,不论你身处何方,只要你抬头,就能看见!

2.荤段子观点:

网上很流行的一种比喻:男人找个女友或老婆是自建私有云,单身约炮或者到娱乐场所消费是公有云服务,按需使用并可弹性扩容,已婚男人找二奶小蜜则属于混合云,这种解释方式对男人比较适用,通常稍微一解释就心领神会!

3.分享经济观点:

出行需要用车,云计算或者云服务好比乘坐出租车或专车快车共享单车,随时需要随时用,按用量(路程)付费即可,自己买车开车是混合云,车是自己的,出去付费停车或加油相当于部分使用公有云,而亚马逊或微软云在国内跟黑车差不多被政策限制

4.少不了的一日三餐:

饿了要吃饭,在家里自己做饭属于自建

0
回帖 返回主机游戏

面对大量攻击时,有哪些有效的应对策略? 期待您的回复!

取消
载入表情清单……
载入颜色清单……
插入网络图片

取消确定

图片上传中
编辑器信息
提示信息