a亚洲精品_精品国产91乱码一区二区三区_亚洲精品在线免费观看视频_欧美日韩亚洲国产综合_久久久久久久久久久成人_在线区

首頁 > 學院 > 操作系統 > 正文

傾囊相授DDoS防護十二式

2024-06-28 16:01:14
字體:
來源:轉載
供稿:網友

DDoS攻擊對于在線業務如同噩夢。從BBC到Twitter,再到川普的網站,去年的網絡攻擊不絕于耳。 現在高科技產品千變萬化,物聯網設備備受矚目,DDoS攻擊已經是過去幾年的數倍,未來也不容樂觀。當下,企業要在高度發達的互聯網世界中謹慎工作,中盈優創旗下安全品牌云端衛士有一些方式可以進行DDoS防護。

制定應急響應計劃

不要等攻擊發生后才想起來制定方案。創建一個系統來預防響應潛在的DDoS攻擊。雖然無法實現完全處理掉DDoS攻擊,但是可以很大程度上減緩風險。有效的行動方案由一下一些內容組成:

應急響應計劃

不管網站因為什么宕掉發送告警

防止任何惡意活動,及時清除日志

聯系ISP了解免費和付費DDoS防護計劃

確定系統DNS TTL (time-to-live)

文檔化IT基礎架構并采用資產清單創建網絡拓撲圖

購買DDoS防護產品減少攻擊損失

……

監測流量水平

DDoS攻擊會讓服務器遭受前所未有的流量,遠遠超過預期和想象。實際上,對于任何進行攻擊的黑客而言理想的時間可能就是類似圣誕節這樣,本來就會有大流量的節日。混雜真實流量,將服務器壓垮,最終導致服務器崩潰。因此注意到DDoS攻擊最佳的途徑就是找出網站上的反常流量。如果通常是十分鐘500個訪客,要是一分鐘就有4000個肯定就是不正常的,需要出發告警。設置合適的基線有助于企業遠離DDoS攻擊。

關注連接設備

物聯網是現在的熱門話題。從可穿戴設備到零售、醫療等等,物聯網影響著每一個領域,但是這種迅速增長的技術也被攻擊者納入囊中。黑客會找到自己的方式用這些連接設備破壞服務。關注這些連接設備有助于度過DDoS劫難。健壯的DDoS防護需要定期更改設備密碼,不使用時切斷設備。

確保具備額外帶寬

更多的帶寬比一些看似合理的需求更有意義,因為這些帶寬提供了額外的時間來識別和處理攻擊。服務器也能因此應對前所未有的流量劇增,而且在某種程度上降低攻擊的強度。

如果你擁有200%或600%的帶寬,停止DDoS攻擊當然是不一定的,但是能夠提供重要的減緩攻擊的時間資源。

明顯攻擊源頭丟包

DDoS攻擊有可能對業務造成極大破壞,需要不惜任何代價停止這些錯誤來源的流量。注意訪問列表邊界,防止惡意活動。此外命令路由器丟掉明顯的ip攻擊源頭的數據包。可以限制路由器速率加多一層保護。攻擊的規模越來越大,這個策略只能拖延時間和延遲威脅的增加。

購買專屬服務器

購買一個專用的主機服務器將提供更多的帶寬、控制安全和無數的資源。專用服務器作為第一層防線,可以成功運行企業網站與成千上萬的合法的客戶。無疑專用服務器成本較高,但帶來的好處明顯大于由于缺乏DDoS保護所造成的損失。我們的DDoS防護專屬服務器提供了多達80 Gbps的防護能力,同時提供其他的選擇。

鎖定偽造IP地址

防止偽造IP地址導致的DDoS攻擊需要關注一些內容:

創建訪問控制列表(ACL)用一個特定的源IP拒絕所有入站流量。

關注使用反向路徑轉發(RPF)或IP驗證。它的工作原理類似于一個反垃圾郵件解決方案。

過濾出站和入站流量提高DDoS保護。

改變交換機和路由器的配置,從而自動拒絕外部網絡的數據包。

加密路由器上的不同會話,允許受信任的主機外部網絡。

及時升級打補丁

類似WordPRess這樣德凱園平臺要盡快審計,減少攻擊風險。潛在的安全漏洞需要升級解決。因此,在網絡中盡快部署更新升級。更新和升級拖延的時間越久,系統就越脆弱。這一點也被企業經常忽視,主要在于他們認為更新頻率和更新應用程序無關緊要。

主動監測半開放連接

常規三次握手

客戶端發送SYN(同步)包到服務器請求連接,

服務器返回SYN-ACK(synchronize-acknowledge)包到客戶端,

客戶回復ACK(承認)表示接收到包和通信開始。

半開連接中,數據包來源于惡意客戶端。客戶端使用偽造IP地址向服務器發送多個請求址。這樣的連接沒有關閉,仍然打開使它容易受到攻擊。

半開連接檢測:

添加一個空的keepalive消息到應用程序協議框架

添加一個NULL keepalive消息到實際應用協議框架

使用一個顯式的計時器

修改TCP keepalive設置

采用代理防護

代理防護提供了一個額外DDoS保護層,讓你的網站安全遠離復雜網絡威脅。遠程DDoS代理保護隱藏客戶真實IP,通過自身的緩解網絡發送代理流量。整個過程沒有網站訪問者意識到這一點。此外遠程代理防護增加HTTP應用程序的安全性和性能。

設置RST Cookie

RST Cookie是強大的DDoS防御,因為服務器發送錯誤的ACK+SYN到客戶端,然后客戶端將數據包轉發告訴服務器這個潛在錯誤。因此可以防止業務發生潛在攻擊。

遠程黑洞過濾UDP流量

通過遠程黑洞過濾UDP流量可以有效地阻止不良流量進入受保護的網絡。這些遠程黑洞通過區域流量轉發,然后丟掉。基于IP地址和目的地檢測并丟掉流量。設置的三個步驟:

準備一個空的路由

準備一個線路圖

在管理路由器上生成一個受害者路徑

如果覺得這些過于復雜,歡迎隨時聯系云端衛士量身定制適合您的防護解決方案。

傾囊相授DDoS防護十二式


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 日日操天天射 | 国产美女在线播放 | 日韩精品一区二区三区中文在线 | 日韩在线中文字幕 | 国产成人在线播放 | 日本爱爱网站 | 久久兔费看a级 | 国产精品久久久一区二区 | 日韩av免费在线观看 | 欧美日一区二区 | 亚洲一区二区三区四区五区中文 | 欧美大粗吊男男1069 | 日韩在线精品 | 国产乱轮在线视频 | 亚洲色图p | 久久国产美女 | 在线a视频 | 91久久精品一区二区二区 | 97久久精品人人做人人爽50路 | 91精品国产欧美一区二区成人 | 无毒黄网 | 亚洲午夜精品在线观看 | 亚洲一区二区三区四区五区午夜 | 四虎影视在线观看 | 91久久爽久久爽爽久久片 | wwwsihu| 国产一级毛片国语一级 | 精品久久久久久久久久久久久 | 亚洲欧美激情精品一区二区 | 黄色片视频网站 | 特黄特黄a级毛片免费专区 亚洲国产成人在线视频 | 天天干人人 | 国产高清在线观看 | www视频在线观看 | 国产精品一区二区三区av | 日韩av成人 | 国产精品991| 国产精品日韩欧美一区二区三区 | 久久久青草婷婷精品综合日韩 | 久在线视频 | 一区不卡 |