怎么防御DDoS攻击?

怎么防御DDoS攻击?,第1张

一.网络设备设施

网络架构、设施设备是整个系统得以顺畅运作的硬件基础,用足够的机器、容量去承受攻击,充分利用网络设备保护网络资源是一种较为理想的应对策略,说到底攻防也是双方资源的比拼,在它不断访问用户、夺取用户资源之时,自己的能量也在逐渐耗失。相应地,投入资金也不小,但网络设施是一切防御的基础,需要根据自身情况做出平衡的选择。

1 扩充带宽硬抗

网络带宽直接决定了承受攻击的能力,国内大部分网站带宽规模在10M到100M,知名企业带宽能超过1G,超过100G的基本是专门做带宽服务和抗攻击服务的网站,数量屈指可数。但DDoS却不同,攻击者通过控制一些服务器、个人电脑等成为肉鸡,如果控制1000台机器,每台带宽为10M,那么攻击者就有了10G的流量。当它们同时向某个网站发动攻击,带宽瞬间就被占满了。增加带宽硬防护是理论最优解,只要带宽大于攻击流量就不怕了,但成本也是难以承受之痛,国内非一线城市机房带宽价格大约为100元/M月,买10G带宽顶一下就是100万,因此许多人调侃拼带宽就是拼人民币,以至于很少有人愿意花高价买大带宽做防御。

2 使用硬件防火墙

许多人会考虑使用硬件防火墙,针对DDoS攻击和黑客入侵而设计的专业级防火墙通过对异常流量的清洗过滤,可对抗SYN/ACK攻击、TCP全连接攻击、刷脚本攻击等等流量型DDoS攻击。如果网站饱受流量攻击的困扰,可以考虑将网站放到DDoS硬件防火墙机房。但如果网站流量攻击超出了硬防的防护范围(比如200G的硬防,但攻击流量有300G),洪水瞒过高墙同样抵挡不住。值得注意一下,部分硬件防火墙基于包过滤型防火墙修改为主,只在网络层检查数据包,若是DDoS攻击上升到应用层,防御能力就比较弱了。

3 选用高性能设备

除了防火墙,服务器、路由器、交换机等网络设备的性能也需要跟上,若是设备性能成为瓶颈,即使带宽充足也无能为力。在有网络带宽保证的前提下,应该尽量提升硬件配置。

二、有效的抗D思想及方案

硬碰硬的防御偏于“鲁莽”,通过架构布局、整合资源等方式提高网络的负载能力、分摊局部过载的流量,通过接入第三方服务识别并拦截恶意流量等等行为就显得更加“理智”,而且对抗效果良好。

4 负载均衡

普通级别服务器处理数据的能力最多只能答复每秒数十万个链接请求,网络处理能力很受限制。负载均衡建立在现有网络结构之上,它提供了一种廉价有效透明的方法扩展网络设备和服务器的带宽、增加吞吐量、加强网络数据处理能力、提高网络的灵活性和可用性,对DDoS流量攻击和CC攻击都很见效。CC攻击使服务器由于大量的网络传输而过载,而通常这些网络流量针对某一个页面或一个链接而产生。在企业网站加上负载均衡方案后,链接请求被均衡分配到各个服务器上,减少单个服务器的负担,整个服务器系统可以处理每秒上千万甚至更多的服务请求,用户访问速度也会加快。

5 CDN流量清洗

CDN是构建在网络之上的内容分发网络,依靠部署在各地的边缘服务器,通过中心平台的分发、调度等功能模块,使用户就近获取所需内容,降低网络拥塞,提高用户访问响应速度和命中率,因此CDN加速也用到了负载均衡技术。相比高防硬件防火墙不可能扛下无限流量的限制,CDN则更加理智,多节点分担渗透流量,目前大部分的CDN节点都有200G 的流量防护功能,再加上硬防的防护,可以说能应付目绝大多数的DDoS攻击了。这里我们推荐一款高性比的CDN产品:百度云加速,非常适用于中小站长防护。相关链接

6 分布式集群防御

分布式集群防御的特点是在每个节点服务器配置多个IP地址,并且每个节点能承受不低于10G的DDoS攻击,如一个节点受攻击无法提供服务,系统将会根据优先级设置自动切换另一个节点,并将攻击者的数据包全部返回发送点,使攻击源成为瘫痪状态,从更为深度的安全防护角度去影响企业的安全执行决策。

对于网站而言,特别是官方网站,服务器稳定性是最重要的。如果在稳定性方面不能够保证业务运行的需要,再高的性能也是无用的。正规的服务器厂商都会对产品进行不同温度和湿度下的运行稳定性测试。那如何在使用过程中保证服务器的稳定性呢?小编整理了影响服务器稳定性的几点因素供您参考。

1信息堵塞

信息堵塞可能导致服务器故障。即带宽限制,或者服务请求响应最大限制。当信息来源出现来源不明或带宽有限制等情况同时出现,就会超过服务请求响应的最大限制,导致信息在通讯过程中出现信息堵塞,进而会影响到服务器运行时的稳定性。

2信息残缺

信息残缺也可能导致服务器故障,从而影响服务器的稳定性。信息残缺包括:信号接收不全、或信号传播不稳定都可能引起信息残缺。在使用过程中出现信号接收不全面或者在信号传播时不稳定的话都很有可能引起信信息残缺,从而影响到服务器运行时的稳定性。

3机房环境

机房环境的配置,如通风条件,防火条件,空调等,这些外在因素也有可能影响到服务器的稳定性。一些用户在选择服务器的时候可能听说过这样的一种说法:租用的服务器所在的机房环境的配置很有可能影响到服务器的稳定性。确实也是如此,就好比你在一个环境好些的环境里面工作或者学习,工作效率以及注意力等各方面会好些,环境不好肯定就相反了,因此,机房的环境也是影响服务器稳定性关键因素。

4恶意攻击

随着互联网的不断发展,市场竞争逐渐激烈,所以日常除了预防黑客的入侵,还要预防一些同行的恶意攻击,一旦有人对服务器进行攻击并肆意破坏,或者植入一些病毒等,这将会大大影响您的工作进程,严重的甚至您的重要资料都有可能,这时我们就应该一些具备防御能力的高防服务器与之应对。

5硬件故障

硬件故障有硬盘故障、网卡故障等,这其实就是提醒我们在使用时必须经常做好备份,以免发生紧急情况导致数据丢失等。

除了几大影响因素之外,还有一些安全管理的失误了:比如说火灾、人为因素引起的硬件损坏或者不可抗力因素:比如战争、地震、洪水等。这些当然是跟服务商没有任何关联的。

那么从哪些方面考察服务器稳定性呢?

1服务器PING值

进行PING值的测试,PING测试在一定程度上可以代表服务器的宽带速度。以便做一个直观的了解。

2服务器Unix系统性能测试

由于很多服务器采用的是Unix系统,所以Unix系统下的测试也非常重要,在这里小编推荐一款比较具有权威性的Unix系统性能测试软件Unixbench来做基本的测试。

3服务器的带宽

这个就更不用说了,也是服务器好坏的核心指标之一,也是服务器中成本最高,最贵的,一定要仔细考察。

第一:攻击一般分为ddos(UDP、syn)cc域名攻击、arp(内部攻击)攻击
第二:一般的高防云服务器/独立服务器他们防护的是DDOS攻击。
第三:个别机房会装有金盾,可以防护一定量的cc攻击。
第四:如果是内部arp,机房可以进行辅助处理
第五:海牛云美国云服务器含有ddos防护+cc防护,双重防护,可以有效抵御,让云服务器更加安全。

目前来说解决服务器被DDOS攻击最常见的办法就是使用硬件防火墙了,也就是我们常说的高防服务器,高防服务器都会带有一定量的硬防,或大或小。

1、定期扫描

要定期扫描现有的网络主节点,清查可能存在的安全漏洞,对新出现的漏洞及时进行清理。骨干节点的计算机因为具有较高的带宽,是黑客利用的最佳位置,因此对这些主机本身加强主机安全是非常重要的。而且连接到网络主节点的都是服务器级别的计算机,所以定期扫描漏洞就变得更加重要了。

2、在骨干节点配置防火墙

防火墙本身能抵御DdoS攻击和其他一些攻击。在发现受到攻击的时候,可以将攻击导向一些牺牲主机,这样可以保护真正的主机不被攻击。当然导向的这些牺牲主机可以选择不重要的,或者是linux以及unix等漏洞少和天生防范攻击优秀的系统。

3、用足够的机器承受黑客攻击

这是一种较为理想的应对策略。如果用户拥有足够的容量和足够的资源给黑客攻击,在它不断访问用户、夺取用户资源之时,自己的能量也在逐渐耗失,或许未等用户被攻死,黑客已无力支招儿了。不过此方法需要投入的资金比较多,平时大多数设备处于空闲状态,和目前中小企业网络实际运行情况不相符。

4、充分利用网络设备保护网络资源

所谓网络设备是指路由器、防火墙等负载均衡设备,它们可将网络有效地保护起来。当网络被攻击时最先死掉的是路由器,但其他机器没有死。死掉的路由器经重启后会恢复正常,而且启动起来还很快,没有什么损失。若其他服务器死掉,其中的数据会丢失,而且重启服务器又是一个漫长的过程。特别是一个公司使用了负载均衡设备,这样当一台路由器被攻击死机时,另一台将马上工作。从而最大程度的削减了DdoS的攻击。

5、过滤不必要的服务和端口

过滤不必要的服务和端口,即在路由器上过滤假IP只开放服务端口成为目前很多服务器的流行做法,例如>

6、检查访问者的来源

使用UnicastReversePathForwarding等通过反向路由器查询的方法检查访问者的IP地址是否是真,如果是假的,它将予以屏蔽。许多黑客攻击常采用假IP地址方式迷惑用户,很难查出它来自何处。因此,利用UnicastReversePathForwarding可减少假IP地址的出现,有助于提高网络安全性。

7、过滤所有RFC1918IP地址

RFC1918IP地址是内部网的IP地址,像10000、19216800和1721600,它们不是某个网段的固定的IP地址,而是Internet内部保留的区域性IP地址,应该把它们过滤掉。此方法并不是过滤内部员工的访问,而是将攻击时伪造的大量虚假内部IP过滤,这样也可以减轻DdoS的攻击。

8、限制SYN/ICMP流量

用户应在路由器上配置SYN/ICMP的最大流量来限制SYN/ICMP封包所能占有的最高频宽,这样,当出现大量的超过所限定的SYN/ICMP流量时,说明不是正常的网络访问,而是有黑客入侵。早期通过限制SYN/ICMP流量是最好的防范DOS的方法,虽然目前该方法对于DdoS效果不太明显了,不过仍然能够起到一定的作用。

目前小鸟云服务器托管节点有江苏BGP、香港BGP、北京BGP、辽宁高防这四个地方,而且还是自建光纤网络,独有的核心骨干网络
带宽独享最高1000M,独立IP最大可增加到256个,关键是价格
1U托管国内是298元/月;香港是650元/月

说到游戏服务器,它与我们常说的专用服务器可是不一样的。你需要知道,强大的游戏体验需要强大的游戏服务器。互联网游戏服务器与常规服务器机器不同,游戏服务器配备了高质量的图形处理器,为玩家提供丰富的媒体和高质量的图形。

现在,我们就来看看游戏服务器与常规服务器之间有什么比较明显的区别。

游戏服务器需要什么配置,与常规服务器有何不同?

高性能GPU

当一款新游戏发布时,图像质量通常是一个热点话题,帧的丰富度、是否逼真等等也是一个关注点。

帧数是游戏流畅程度的指标。

就如动画,如果一个动画三页就完成了,那么,动画的内容就只有3帧,那么连贯性也就只有3页的水平。同样的动画,用30页来表现,那么,动画的内容就会丰富很多,连贯性和流畅性也会提高很多。同样的时间里,显示的帧数越多,流畅度就越高。

这种高质量的渲染可以通过在游戏服务器中安装强大的GPU来实现,而常规专用服务器不需要为网站和数据库安装丰富的图形处理器。

强大的CPU

游戏通常给处理器带来沉重的负担,与仅需要最小处理能力来托管网站的普通专用服务器不同,游戏服务器需要额外的火力以向玩家提供行业级游戏性能。

超线程技术方面表现最佳

多核CPU也是如此,AMDRadeon、Nvidia显卡和XEON处理器在游戏方面备受推崇。在专用服务器的情况下,英特尔处理器被认为是更主流的。

机房线路

选择租用服务器时,机房线路的好坏可以直接影响服务器速度和稳定性。因为国内一直有南电信、北联通的格局,所以在选择服务器的时候首先要考虑哪些地区的用户来访问。随着互联网的快速发展,移动端用户的日益增多,机房移动线路也逐步登上舞台,为移动端用户提供高效稳定的互联网服务。磐石云国内机房提供的有多条线路,电信/联通/移动/双线/多线BGP线路等,对全国各地区网络覆盖范围广,不同运营商或者不同地区用户访问速度都比较快。

更高的带宽要求

游戏服务器比传统专用服务器消耗更多带宽。

游戏机器不断地向数百个用户同时上传丰富的媒体和图形。你必须有足够的带宽来招待更多的用户。《毁灭战士3》、《MOHA》、《光环》和《反恐精英》是一些流行的分布式游戏模型,它们需要更快的网络和带宽。提供未测量带宽的提供商对于这种需要大量带宽的游戏来说可真是个福音。

服务器防御性能

热门的网络游戏,很容易受到黑客或者是竞争对手的攻击,现在市场上最多的就是ddos、cc等流量型攻击,一般用户会选择租用高防服务器来抵御流量攻击时。所以在租用高服务器的时候需要考核服务器防御能力。租用高防服务器的防御多少,要视攻击情况而定。

租游戏服务器多少钱?租游戏服务器并没有一个固定的价格,游戏在线人数同样决定着服务器的硬件配置和带宽,服务器的价格有几百、几千到几万元不等,有的游戏可能还需要防火墙来防御攻击。总之,租用服务器是根据自己的情况来判定最适合的。

游戏服务器租用在配置上一般会比普通的服务器配置更高一些,游戏服务器对数据的处理和对稳定性的要求更高。现在网络上的病毒、木马等病毒繁多,如果你的服务器没有做好充足的措施的,很容易被攻击。这就需要租用的服务器带宽大一些,带宽越大价格就会越高,那么一款好的游戏服务器到底多少钱呢?

很多人在租用服务器的过程中,都会听说过高防服务器这个词,但是具体的功能或许很多人也没有详细地了解过,其实它主要是针对DDoS/CC流量型攻击而出现的服务器,通过防火墙,数据监测牵引系统等技术来对流量型攻击进行有效的削弱。那么高防除了能够针对网络攻击以外,在网站运营中又起到了什么作用呢?

由于站长们对于网站服务器安防需求的增加,不仅是国内服务器租用商们纷纷推出了高防服务器服务,香港和海外idc服务商更是一样。独立高防服务器主要是为网站服务器提供安全保护。其主要工作就是定期扫描网络主节点,查找可能存在的安全漏洞,进行被攻击告警,同时有效抵抗攻击流量的侵犯。


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/zz/12648679.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-05-27
下一篇 2023-05-27

发表评论

登录后才能评论

评论列表(0条)

保存