目前,有效缓解DDoS攻击的解决方案可分为 3 大类:
架构优化
服务器加固
商用的DDoS防护服务
架构优化
在预算有限的情况下,建议您优先从自身架构的优化和服务器加固上下功夫,减缓DDoS攻击造成的影响。
部署DNS智能解析通过智能解析的方式优化DNS解析,有效避免DNS流量攻击产生的风险。同时,建议您托管多家DNS服务商。
屏蔽未经请求发送的DNS响应信息
典型的DNS交换信息是由请求信息组成的。DNS解析器会将用户的请求信息发送至DNS服务器中,在DNS服务器对查询请求进行处理之后,服务器会将响应信息返回给DNS解析器。
但值得注意的是,响应信息是不会主动发送的。服务器在没有接收到查询请求之前,就已经生成了对应的响应信息,这些回应就应被丢弃。
丢弃快速重传数据包
即便是在数据包丢失的情况下,任何合法的DNS客户端都不会在较短的时间间隔内向同- -DNS服务器发送相同的DNS查询请求。如果从相同IP地址发送至同一目标地址的相同查询请求发送频率过高,这些请求数据包可被丢弃。
启用TTL
如果DNS服务器已经将响应信息成功发送了,应该禁 止服务器在较短的时间间隔内对相同的查询请求信息进行响应。
对于一个合法的DNS客户端,如果已经接收到了响应信息,就不会再次发送相同的查询请求。
每一个响应信息都应进行缓存处理直到TTL过期。当DNS服务器遭遇大查询请求时,可以屏蔽掉不需要的数据包。
丢弃未知来源的DNS查询请求和响应数据
通常情况下,攻击者会利用脚本对目标进行分布式拒绝服务攻击( DDoS攻击) , 而且这些脚本通常是有漏洞的。因此,在服务器中部署简单的匿名检测机制,在某种程度上可以限制传入服务器的数据包数量。
丢弃未经请求或突发的DNS请求
这类请求信息很可能是由伪造的代理服务器所发送的,或是由于客户端配置错误或者是攻击流量。无论是哪一种情况,都应该直接丢弃这类数据包。
非泛洪攻击(non-flood) 时段,可以创建一个白名单 ,添加允许服务器处理的合法请求信息。
白名单可以屏蔽掉非法的查询请求信息以及此前从未见过的数据包。
这种方法能够有效地保护服务器不受泛洪攻击的威胁,也能保证合法的域名服务器只对合法的DNS查询请求进行处理和响应。
启动DNS客户端验证
伪造是DNS攻击中常用的一种技术。如果设备可以启动客户端验证信任状,便可以用于从伪造泛洪数据中筛选出非泛洪数据包。
对响应信息进行缓存处理如果某- -查询请求对应的响应信息已经存在于服务器的DNS缓存之中,缓存可以直接对请求进行处理。这样可以有效地防止服务器因过载而发生宕机。
使用ACL的权限
很多请求中包含了服务器不具有或不支持的信息,可以进行简单的阻断设置。例如,外部IP地址请求区域转换或碎片化数据包,直接将这类请求数据包丢弃。
利用ACL , BCP38及IP信营功能
托管DNS服务器的任何企业都有用户轨迹的限制,当攻击数据包被伪造,伪造请求来自世界各地的源地址。设置-个简单的过滤器可阻断不需 要的地理位置的IP地址请求或只允许在地理位置白名单内的IP请求。
同时,也存在某些伪造的数据包可能来自与内部网络地址的情况,可以利用BCP38通过硬件过滤清除异常来源地址的请求。
部署负载均衡通过部署负载均衡( SLB )服务器有效减缓CC攻击的影响。通过在SLB后端负载多台服务器的方式,对DDoS攻击中的CC攻击进行防护。
部署负载均衡方案后,不仅具有CC攻击防护的作用,也能将访问用户均衡分配到各个服务器上,减少单台服务器的负担,加快访问速度。
使用专有网络通过网络内部逻辑隔离,防止来自内网肉鸡的攻击。
提供余量带宽通过服务器性能测试,评估正常业务环境下能承受的带宽和请求数,确保流量通道
不止是日常的量,有-定的带宽余量可以有利于处理大规模攻击。
服务器加固
在服务器上进行安全加固,减少可被攻击的点,增大攻击方的攻击成本:
确保服务器的系统文件是最新的版本,并及时更新系统补丁。
对所有服务器主机进行检查,清楚访问者的来源。
过滤不必要的服务和端口。例如, >主机加固为任何系统提供各种保护手段,实现多层次、立体式防护。在系统加固中,通常会对各个层,包括物理层、用户层、 *** 作系统层、应用层、主机层和其他层进行安全防护‘
1删除未使用的应用程序
每天会有许多后台进程和服务在企业服务器端上运行。由于不清楚一些应用程序对 *** 作系统本身是否有用,想要删除这些应用程序会很棘手。借助一些扫描工具可以随时检查是否有应用程序是完全没有价值的,从而删除这些应用程序。
2定期修补系统
应用程序供应商和 *** 作系统供应商普遍会在几周内发布一次补丁,每当更新可用时,更新系统就是一个良好的做法。所有这些更新都包含漏洞补丁,如果跳过更新,系统就有可能会受到威胁。新系统应安装在隔离环境中,以受到很好的保护,免受安全攻击。当在不受信任的环境中(如互联网)启动服务器时,服务器会处于很不安全的状态,只有在经过完全修补和测试后才能发布。此外,还要保持定期的安全扫描。
3控制网络服务
要始终检查通过网络可以访问哪些服务以及哪些用户正在访问这些服务,这会对用户、对应用程序和服务的常规使用有一个更清晰的了解。建立及时警报机制,以应对一旦任何用户多次尝试访问受限服务的安全问题。
做好服务器安全加固工作。
为系统升级安全补丁;查杀木马病毒;
关闭删除所有可疑的系统帐号,尤其是那些具有高权限的系统账户!并重新为所有的服务器和网站账号配置权限;
设置各种管理密码(比如管理员账户密码,以及数据库管理密码),并把密码设置的复杂些;
安装防火墙对攻击进行防御,比如说安全狗,它有两款安全软件服务器安全狗和网站安全狗;
对服务器进行备份,对所有网站的数据和程序进行备份 *** 作,防止黑客恶意删除网站数据造成经济损失;
关闭不必要的端口和服务。
吉林省恒远建筑加固有限公司是2013-11-29在吉林省长春市宽城区注册成立的有限责任公司(自然人投资或控股),注册地址位于宽城区亚泰北大街1598-8号钻石新都B区B1[幢]601号房。
吉林省恒远建筑加固有限公司的统一社会信用代码/注册号是912201030818103037,企业法人张佳琳,目前企业处于开业状态。
吉林省恒远建筑加固有限公司的经营范围是:结构加固补强及技术咨询;建材、装饰装潢材料销售。在吉林省,相近经营范围的公司总注册资本为79160万元,主要资本集中在1000-5000万和100-1000万规模的企业中,共209家。本省范围内,当前企业的注册资本属于良好。
通过百度企业信用查看吉林省恒远建筑加固有限公司更多信息和资讯。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)