设为首页
加入收藏
联系我们
   
   
文章搜索
精品推荐
分类导航
操作系统 佳软推介
冲浪宝典 办公专区
网页制作 网络安全
应用安全 黑客攻防
QQ空间
热门文章
· 怎样降低网吧运行成本
· 可免费升级一年的卡巴
· 只读更新全程图解教程
· 迅闪v4.5破解版[附教程
· 非主流18禁淫荡图片_非
· 网吧母盘的制作
· [西安]孙清云专门批示
· 详的XP母盘制作
· 网吧推出女性专区(图)
· 非主流梦幻少女的鞋鞋
· 可爱公主_FZL糖果胸针
· 少女可爱零钱包挂件
· 个性非主流挂坠
· 韩式Feizl_可爱发饰
· 经典-唯美花儿银饰
· 甜美可爱的公主鞋
· 玩酷FZL_彩绘酷型帽子
· 可爱少女_珠珠式配饰
推荐赞助商
您当前的位置:西安网吧在线 -> 电脑技巧 -> 黑客攻防 -> 文章内容

针对DDOS攻击部署防御措施 网络安全新举措


作者:佚名  来源:IT专家网  发布时间:2008-4-27 4:25:07  发布人:Cn029.Com

减小字体 增大字体

作者: kaduo,  出处:赛迪网, 责任编辑: 韩博颖, 
2008-04-25 09:22
  只要我们更好的了解DDoS攻击,积极部署防御措施,还是能够在很大程度上缓解和抵御这类安全威胁的。 

  DDoS攻击的主要手段是通过大于管道处理能力的流量淹没管道或通过超过处理能力的任务使系统瘫痪,所以理论上只要攻击者能够获得比目标更强大的“动力”,目标是注定会被攻陷的。对于DDoS攻击来说并没有100%有效的防御手段。但是由于攻击者必须付出比防御者大得多的资源和努力才能拥有这样的“动力”,所以只要我们更好的了解DDoS攻击,积极部署防御措施,还是能够在很大程度上缓解和抵御这类安全威胁的。 

  增强防御力

  对抗DDoS攻击一个很重要的要素就是增强自身的防御能力。使用更大的带宽及提升相关设备的性能是面对DDoS攻击最直接的处理方法。虽然这必定需要耗用一定的资源,但是对于那些将生存寄托于这些在线系统的企业来说,进行这种投入是具备足够理由的。只是在执行这类“硬性增幅”的时候,我们需要把握适度的原则。

  因为我们的资源是有限的,如果增加100%的投入仅能在相关性能及DDoS防御力上获得10%的提升,明显是一种得不偿失的处理方式,毕竟这并不是我们仅有的选择。而且攻击者的资源同样是有限的,在我们增加防御强度的同时,就意味着攻击者必须集合比原来多得多的攻击傀儡机来实施攻击,并且会提高攻击者暴露的风险。不过应该记住的是,真正有效的DDoS防御并不是陷入与攻击者“角力”的恶性循环当中,而是应该综合各种方法,为攻击者设置足够的障碍。 

  目标系统处理

  攻击者的最终目标可能是一台主机,也可能是一台网络设备。除了对其目标的硬件能力进行增强之外,我们同样应该充分发挥系统自身的潜能,通过对目标系统的针对性处理,可以有效地放大现有资源的能量。最基本的任务是做好更新补丁的工作。特别是一些操作系统的通讯协议堆栈存在着问题,很容易成为拒绝服务攻击的利用对象。因为利用漏洞实施拒绝服务攻击相对于纯粹的设施能力比拼要容易的多。如果不能保证消除明显可被拒绝服务攻击利用的漏洞,其它的防御工作将只能成为摆设。

  好在现在各类系统的补丁更新速度还是比较令人满意的,只要根据自身环境的情况注意对相关系统的补丁发布情况进行跟踪就可以了。一些经常被使用的方法还包括限制连接队列的长度以及减少处理延时等。前者可以缓解系统资源的耗尽,虽然不能完全避免“拒绝服务”的发生,但是至少在一定程度上降低了系统崩溃的可能性。而后者能够加强系统的处理能力,通过减少延时,我们可以以更快的速度抛弃队列里等待的连接,而不是任其堆满队列;不过这种方法也不是在所有情况下都有效,因为很多DDoS的攻击机制并不是建立在类似SYN Flood这样以畸形连接淹没队列的方式之上。

  纵深防御

  攻击者和目标通常并非直接相连,两者之间要经过很多网络节点才能进行通信。所以我们可以在受保护系统之前尽可能部署有效的屏障,以缓解系统的压力。设置屏障最主要的工具就是防火墙,先进的防火墙产品能够有效识别和处理数据包的深层内容,这样有助于我们设置更加细致的过滤。

  现在有很多防火墙产品集成了反DDoS功能,进一步提高了对常见DDoS攻击包的识别能力(比如常见的专业级抗DDOS攻击的冰盾防火墙)。这样的产品可以在很大程度上增强DDoS防御能力,并且可以做到不对数据包进行完全检查就可以发现“恶意行为”。这是非常有帮助的能力,因为如果判断DDoS攻击所耗费的处理越少,就越不容易被耗尽处理能力,从而极大的增加攻击者的成本。包括很多路由器产品在内的网络设备都具备一些_blank">防火墙功能,我们应该尽可能充分的利用。

  特别是路由器本身负责对数据流进行导向,应尽可能将其置于“前哨”位置。这样既可以起到御敌于千里之外的作用,又可以灵活地将攻击包导向到其它无害的位置甚至化攻击于虚无。当然,攻击者对这些防御层也会有或浅或深的体认,不会一味地以目标系统作为惟一的打击点,他们很可能会在受到这些设施的阻挠之后转而组织针对这些设施的攻击,这就需要我们动态的对防御设施进行调整,随机应变。

  除了以上这些基础的方法和工具之外,还有一些更高级的技巧可以利用,例如我们可以进行冗余设计,以在系统瘫痪于攻击发生时有可以随时启用的应急机制;也可以部署一些陷阱部件,既可以用于吸引攻击流量,也可以对攻击者起到一定的迷惑作用。

  • 本文关键字:

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

[1] [2]  下一页

[发表评论] [返回上一页] [打 印] [收 藏] [论坛讨论]
· 春季送惊喜 买致铭780G主板送自行车
· 廉价酷睿整合板 杰微N73VM主板破400
· 总线大超1333MHz 富士康G31主板破500
· 一线难抵降价趋势 技嘉MCP73板再降100
· 945终结者 致铭P31特价399还有大奖送
· HT3.0超传输平台 磐正AK780U低价入市
· 最便宜790X平台 双敏UR790XA-CF仅599
· 杰微炎夏送凉风 购主板做礼享主义者
· 入门高清机型首选 映泰GF8200 M2+到货
· 廉价双卡G31平台 盈通战警版跌破400
· 699元热管超频板 映泰TA780G M2+热卖
· 板载X1250显示核心 富士康690G卖到468
· 全固态6相热管P35 杰微陆虎杀至899元
· 全固态热管790X 超磐手AK790GTR到货
· 抢先体验1080P视觉享受 双敏780G到货
· 支持720P高清视频 入门酷睿板仅售460
· 横扫中端平台市场 杰微热管550暴跌200
· 黑盒超频只要599元 映泰TA770市场热卖
· 学生廉价超频整合板 升技AN-68SV到货
· 游戏玩家的平台 升技顶级590主板到货
· 不再批新网吧“网吧证”成香饽饽
· 学校周边200米内禁开网吧 净化校园
· 临潼网吧外 初中生惨丧命 追踪
· [西安]15岁初中生网吧外被打死 5嫌疑人落
· 网吧外被打1小时15岁初中生惨丧命
· 三次接纳未成年人 吊销网吧许可证
· 电子阅览室变“网吧” 停业整顿
· 网吧实名制上网成为社会风气
· 男子频频网吧内作案获死刑
· 取缔黑网吧100多家 建设农家书屋230间
· 建农民网吧搭致富平台
· 净化文化市场大港区严厉查处黑网吧
· 两年轻人网吧内演"双簧"
· 网吧管理员邀你来当
· 设农民网吧 帮助农民了解市场
· 47家网吧承诺文明自律经营
· 集体涨价失败后 个别网吧再拉涨价大幕
· 巡路公司获高新技术企业认证
· 神秘黑网吧 躲在神柜后
· 今年网吧、典当行将安监控设备