高防cdn
扫码添加高防cdn微信客服
免费试用,满意再付款!

juniu网络高防cdn

QQ客服:1263815588

防御ddos攻击的几大有效方法?

作者:juniu网络   来源:互联网    发布时间:2022-07-18


  伊拉克战争、俄乌战争都是从网络战开始的,互联网作为隐形的战场,ddos也就是分布式拒尽服务流量攻击。它使用与普通的拒尽服务流量攻击同样的方法,但是发起流量攻击的源是许多。通常流量攻击者使用下载的工具渗透无保护的服务器,当获得该服务器的适当的访问权限后,流量攻击者在服务器中安装软件的服务或进程(以下简侈怔理)。这些代理保持睡眠状态,直到从它们的主控端得到指令,对指定的目标发起拒尽服务流量攻击。

  到目前为止,开展ddos流量攻击的防护还是比较困难的。首先,这种流量攻击的特点是它利用了tcp/ip协议的漏洞,除非你不用tcp/ip,才有可能彻底防护住ddos流量攻击。不过这不等于大家就没有办法阻挡ddos流量攻击,大家可以尽力来减少ddos的流量攻击。以下就是一些防护方法:

  1)确保服务器的系统文件是最新的版本,并及时更新系统补丁。

  要定期扫描现有的网络主节点,清查可能存在的安全漏洞,对新出现的漏洞及时开展清理。骨干节点的信息处理机因为具备较高的带宽,是黑客利用的最佳位置,因此对这些服务器本身加强服务器安全是非常重要的。而且连接到网络主节点的都是服务器级别的信息处理机,所以定期扫描漏洞就变得更加重要了。

  2)关闭不必要的服务。

  过滤不必要的服务和端口.可以使用inexpress、express、forwarding等工具来过滤不必要的服务和端口,即在路由器上过滤假ip。比如cisco公司的 cef(cisco express forwarding)可以针对屏蔽包source ip和routing table做比较,并加以过滤。只开放服务端口成为目前越来越多服务器的流行做法,例如www服务器那么只开放80而将其他所有端口关闭或在防火墙上做阻止策略。

  3)限制同时打开的syn半连接数目,缩短syn半连接的time out 时间,限制syn/icmp流量

  客户应在路由器上配置syn/icmp的最大流量来限制syn/icmp屏蔽包所能占有的最高频宽,这样,当出现大量的超过所限定的syn/icmp流量时,说明不是正常的网络访问,而是有黑客黑客侵进。早期根据限制syn/icmp流量是最好的防范dos的方法,虽然目前该方法对于ddos效果不太明显了, 不过仍然能够起到一定的功能。

  4)正确设定防火墙

  禁止对服务器的非开放服务的访问

  限制特定ip地址的访问

  过滤所有rfc1918 ip地址rfc1918 ip地址是内部网的ip地址,像10.0.0.0、192.168.0.0和172.16.0.0,它们不是某个网段的固定的ip地址,而是internet内部保留的区域性ip地址,应该把它们过滤掉。此方法并不是过滤内部员工的访问,而是将流量攻击时伪造的大量虚假内部ip过滤,这样也可以减轻ddos的流量攻击。

  启用防火墙的防ddos的属性

  严格限制对外开放的服务器的向外访问

  执行端口映射程序祸端口扫描程序,要认真检查特权端口和非特权端口。

  在骨干节点配置防火墙

  防火墙本身能防护ddos流量攻击和其他一些流量攻击。在发现受到流量攻击的时候,可以将流量攻击导向一些牺牲服务器,这样可以保护真正的服务器不被流量攻击。当然导向的这些牺牲服务器可以选择不重要的,或者是linux以及unix等漏洞少和天生防范流量攻击优秀的系统。

  5)认真检查网络设备和服务器/服务器系统的日志。只要日志出现漏洞或是时间变更,那这台服务器就可能遭到了流量攻击。

  6)限制在防火墙外与网络文件共享。这样会给黑客截取系统文件的机会,服务器的信息暴露给黑客,无疑是给了对方黑客侵进的机会。

  7)充分利用网络设备保护网络资源

  所谓网络设备是指路由器、防火墙等负荷均衡设备,它们可将网络很好地地保护起来。当网络被流量攻击时最先死掉的是路由器,但其他服务器没有死。死掉的路由器经重 启后会恢复正常,而且启动起来还很快,没有什么损失。若其他服务器死掉,其中的信息会丢失,而且重启服务器又是一个漫长的过程。特别是一个公司使用了负荷 均衡设备,这样当一台路由器被流量攻击死机时,另一台将马上工作。从而最大程度的削减了ddos的流量攻击。

  路由器

  以cisco路由器为例

  cisco express forwarding(cef)

  使用 unicast reverse-path

  访问控制列表(acl)过滤

  设定syn信息包流量速率

  升级版本过低的iso

  为路由器建立log server

  8) 用足够的服务器承受黑客流量攻击

  这是一种较为理想的应对策略。如果客户有着足够的容量和足够的资源给黑客流量攻击,在它不断访问客户、夺取客户资源之时,自己的能量也在逐渐耗失,或许未等客户被攻死,黑客已无力支招儿了。不过此方法需要投进的资金比较多,平时大多数设备处于空闲状态,和目前中小公司网络实际执行情况不相符。