>服务器>服务器>防Ddos-DDoS原理+ 免费发布服务器信息
广告
热门浏览

防Ddos-DDoS原理+

更新时间:2017-03-22 16:33:23 信息编号:111931522
防Ddos-DDoS原理+
1≥ 1台
  • 1.00 元

  • 锐速

  • 其它

  • 阿里云DDoS高防IP,游戏高防,多IP抗攻击,云服务器租用

分享

详情介绍

防Ddos-DDoS原理+

商品别名
阿里云DDoS高防IP,游戏高防,多IP抗攻击,云服务器租用
面向地区
品牌
锐速
用途
其它
型号
其它
标配硬盘转速
7200转
磁盘阵列
Raid5
OEM
可OEM
分辨率
其它
  相比常规的渗透测试攻击来说,DDoS比前者更具危害性,为什么这么说呢?因为发动一次大规模的DDoS只需要拥有一定数量的僵尸网络即可,而完成一个渗透测试是需要长期及一定的技术水平才可以。而实施后者(DDoS)的门槛相对前者来说低了许多,而造成的危害后果却不亚于前者,可以说DDoS是目前强大、难防御的攻击之一。本文由阿里巴巴的编写,大家认识及了解这种攻击的防御办法。

  敌情篇 ——DDoS原理

  1. DDoS基础

  DDoS(Distributed Denial of service,分布式拒绝服务)攻击的主要目的是让目标无法提供正常服务,甚至从互联网上消失,是目前强大、难防御的攻击之一。

  按照发起的方式,DDoS可以简单分为三类:类以力取胜,海量数据包从互联网的各个角落蜂拥而来,堵塞IDC入口,让各种强大的硬件防御系统、快速的应急流程而无用武之地,这种类型的攻击典型代表是ICMP Flood和UDP Flood,现在已不常见;第二类以巧取胜,灵动难以察觉,每隔几分钟发一个包甚至只需要一个包,就可以让豪华配置的服务器不再响应。这类攻击主要是利用协议或者软件的漏洞发起,如Slowloris攻击,Hash冲突攻击等,需要特定环境机缘巧合下才能出现;第三类是上述两种的混合,轻灵浑厚兼而有之,既利用了协议、系统的缺陷,又具备了海量的流量,如SYN Flood攻击,DNS Query Flood攻击,是当前的主流攻击方式。

  下文将一一描述这些常见、具代表性攻击方式,并介绍他们的防御方案。

  1.1 SYN Flood

  SYN Flood是互联网上经典的DDoS方式之一,早出现于1999年左右,雅虎是当时的受害者。SYN Flood攻击利用了TCP三次握手的缺陷,能够以较小代价使目标服务器无法响应,且难以追查。

  标准的TCP三次握手过程如下:

  客户端发送一个包含SYN标志的TCP报文,SYN即同步(Synchronize),同步报文会指明客户端使用的端口以及TCP连接的初始序号;

  服务器在收到客户端的SYN报文后,将返回一个SYN ACK(即确认Acknowledgement)的报文,表示客户端的请求被接受,同时TCP初始序号自动加一。

  客户端也返回一个确认报文ACK给服务器端,同样TCP序列号被加一。

  经过这三步,TCP连接就建立完成。TCP协议为了实现可靠传输,在三次握手的过程中设置了一些异常处理机制。第三步中如果服务器没收到客户端的终ACK确认报文,会一直处于SYN_RECV状态,将客户端IP加入等待列表,并重发第二步的SYN ACK报文。重发一般进行3-5次,大约间隔30秒左右轮询一次等待列表重试所有客户端。另一方面,服务器在自己发出了SYN ACK报文后,会预分配资源为即将建立的TCP连接储存信息做准备,这个资源在等待重试期间一直保留。更为重要的是,服务器资源有限,可以维护的SYN_RECV状态超过极限后就不再接受新的SYN报文,也就是拒绝新的TCP连接建立。

  SYN Flood正是利用了上文中TCP协议的设定,达到攻击的目的。攻击者伪装大量的IP地址给服务器发送SYN报文,由于伪造的IP地址几乎不可能存在,也就几乎没有设备会给服务器返回任何应答了。因此,服务器将会维持一个庞大的等待列表,不停的重试发送SYN ACK报文,同时占用着大量的资源无法释放。更关键的是,被攻击服务器的SYN_RECV队列被恶意的数据包占满,不再接受新的SYN请求,合法用户无法完成三次握手建立起TCP连接。也就是说,这个服务器被SYN Flood拒绝服务了。

  对SYN Flood有兴趣的可以看看这里,这是笔者2006年写的代码,后来做过几次修改,修改bug,并降低了攻击性,纯做测试使用。

  1.2 DNS Query Flood

  作为互联网基础核心的服务,DNS自然也是DDoS的重要目标之一。打垮DNS服务能够间接的打垮了一个公司的全部业务,或者打垮一个地区的网络服务。前些时候风头正盛的黑客组织anonymous也曾经宣布要攻击互联网的13台根DNS服务器,不过终没有得手。

  UDP攻击是容易发起海量流量的攻击手段,而且源IP随机伪造难以追查。但是过滤比较容易,因为大多数IP并不提供UDP服务,直接丢弃UDP流量即可。所以现在纯粹的UDP流量攻击比较少见了,取而代之的是UDP协议承载的DNS Query Flood攻击。简单地说,越上层协议上发动的DDoS越难以防御,因为协议越上层,与业务关联越大,防御系统面临的情况越复杂。

  DNS Query Flood就是攻击者操纵大量傀儡机器,对目标发起海量的域名查询请求。为了防止基于ACL的过滤,提高数据包的随机性。常用的做法是UDP层随机伪造源IP地址,随机伪造源端口等参数。在DNS协议层,随机伪造查询ID以及待解析域名。随机伪造待解析域名除了防止过滤外,还可以降低命中DNS缓存的可能性,尽可能多的消耗DNS服务器的CPU资源。

  游戏高防,服务器,云主机,抗攻击秒解!先解决,后付款,有实力就是这么任性,弹小窗咨询价格!

  美国香港国内高防CDN节点加速多IP抗攻击防ddos云服务器租用!DNS识别库,平均只需5秒各地生效。抗攻击、无限解析记录。免费支持74种解析线路,分省解析全面免费。

  Geotrust 证书,symantec 证书,Globalsign证书,签发时间: 20分钟左右

  服务器被攻击?阿里云DDoS高防IP 提供CC和WEB漏洞防护!

  以上业务价格详情弹小窗【2062364351】,支持先解决后付款!!!价格详情请点击:

锐速 9年

  • 深圳网站建设,企业营销型网站,深圳营销型网站建设,营销型网站设计
  • 广东深圳市龙华新区东环一路皇嘉中心513

———— 认证资质 ————

没有个人认证
没有企业认证
天眼查已核实
手机认证已通过
没有微信认证

最近来访记录

  • 北京朝阳网友用iPhone手机一个月前在百度APP访问了本页
  • 辽宁铁岭网友一个月前在360搜索“阿里云高防IP价格”访问了本页

相关推荐产品

留言板

  • 阿里云DDoS高防IP游戏高防多IP抗攻击云服务器租用
  • 价格商品详情商品参数其它
  • 提交留言即代表同意更多商家联系我
锐速为你提供的“防Ddos-DDoS原理+”详细介绍,包括阿里云DDoS高防IP价格、型号、图片、厂家等信息。如有需要,请拨打电话:18107219488。不是你想要的产品?点击发布采购需求,让供应商主动联系你。
“防Ddos-DDoS原理+”信息由发布人自行提供,其真实性、合法性由发布人负责。交易汇款需谨慎,请注意调查核实。
留言询价
×