精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

深入淺出DDoS攻擊防御應對篇:DDoS防御方案

安全 黑客攻防
談到DDoS防御,首先就是要知道到底遭受了多大的攻擊。這個問題看似簡單,實際上卻有很多不為人知的細節在里面。

防御基礎

攻擊流量到底多大

談到DDoS防御,首先就是要知道到底遭受了多大的攻擊。這個問題看似簡單,實際上卻有很多不為人知的細節在里面。

以SYN Flood為例,為了提高發送效率在服務端產生更多的SYN等待隊列,攻擊程序在填充包頭時,IP首部和TCP首部都不填充可選的字段,因此IP首部長度恰好是20字節,TCP首部也是20字節,共40字節。

對于以太網來說,最小的包長度數據段必須達到46字節,而攻擊報文只有40字節,因此,網卡在發送時,會做一些處理,在TCP首部的末尾,填充6個0來滿足最小包的長度要求。這個時候,整個數據包的長度為14字節的以太網頭,20字節的IP頭,20字節的TCP頭,再加上因為最小包長度要求而填充的6個字節的0,一共是60字節。

但這還沒有結束。以太網在傳輸數據時,還有CRC檢驗的要求。網卡會在發送數據之前對數據包進行CRC檢驗,將4字節的CRC值附加到包頭的最后面。這個時候,數據包長度已不再是40字節,而是變成64字節了,這就是常說的SYN小包攻擊,數據包結構如下:

|14字節以太網頭部|20字節IP頭部|20字節TCP|6字節填充|4字節檢驗|

|目的MAC|源MAC|協議類型| IP頭 |TCP頭|以太網填充 | CRC檢驗 |

到64字節時,SYN數據包已經填充完成,準備開始傳輸了。攻擊數據包很小,遠遠不夠最大傳輸單元(MTU)的1500字節,因此不會被分片。那么這些數據包就像生產流水線上的罐頭一樣,一個包連著一個包緊密地擠在一起傳輸嗎?事實上不是這樣的。

以太網在傳輸時,還有前導碼(preamble)和幀間距(inter-frame gap)。其中前導碼占8字節(byte),即64比特位。前導碼前面的7字節都是10101010,1和0間隔而成。但第八個字節就變成了10101011,當主機監測到連續的兩個1時,就知道后面開始是數據了。在網絡傳輸時,數據的結構如下:

|8字節前導碼|6字節目的MAC地址|6字節源MAC地址|2字節上層協議類型|20字節IP頭|20字節TCP頭|6字節以太網填充|4字節CRC檢驗|12字節幀間距|

也就是說,一個本來只有40字節的SYN包,在網絡上傳輸時占的帶寬,其實是84字節。

有了上面的基礎,現在可以開始計算攻擊流量和網絡設備的線速問題了。當只填充IP頭和TCP頭的最小SYN包跑在以太網絡上時,100Mbit的網絡,能支持的最大PPS(Packet Per Second)是100×106 / (8 * (64+8+12)) = 148809,1000Mbit的網絡,能支持的最大PPS是1488090。#p#

SYN Flood防御

前文描述過,SYN Flood攻擊大量消耗服務器的CPU、內存資源,并占滿SYN等待隊列。相應的,我們修改內核參數即可有效緩解。主要參數如下:

net.ipv4.tcp_syncookies = 1

net.ipv4.tcp_max_syn_backlog = 8192

net.ipv4.tcp_synack_retries = 2

分別為啟用SYN Cookie、設置SYN最大隊列長度以及設置SYN+ACK最大重試次數。

SYN Cookie的作用是緩解服務器資源壓力。啟用之前,服務器在接到SYN數據包后,立即分配存儲空間,并隨機化一個數字作為SYN號發送SYN+ACK數據包。然后保存連接的狀態信息等待客戶端確認。啟用SYN Cookie之后,服務器不再分配存儲空間,而且通過基于時間種子的隨機數算法設置一個SYN號,替代完全隨機的SYN號。發送完SYN+ACK確認報文之后,清空資源不保存任何狀態信息。直到服務器接到客戶端的最終ACK包,通過Cookie檢驗算法鑒定是否與發出去的SYN+ACK報文序列號匹配,匹配則通過完成握手,失敗則丟棄。當然,前文的高級攻擊中有SYN混合ACK的攻擊方法,則是對此種防御方法的反擊,其中優劣由雙方的硬件配置決定

tcp_max_syn_backlog則是使用服務器的內存資源,換取更大的等待隊列長度,讓攻擊數據包不至于占滿所有連接而導致正常用戶無法完成握手。net.ipv4.tcp_synack_retries是降低服務器SYN+ACK報文重試次數,盡快釋放等待資源。這三種措施與攻擊的三種危害一一對應,完完全全地對癥下藥。但這些措施也是雙刃劍,可能消耗服務器更多的內存資源,甚至影響正常用戶建立TCP連接,需要評估服務器硬件資源和攻擊大小謹慎設置。

除了定制TCP/IP協議棧之外,還有一種常見做法是TCP首包丟棄方案,利用TCP協議的重傳機制識別正常用戶和攻擊報文。當防御設備接到一個IP地址的SYN報文后,簡單比對該IP是否存在于白名單中,存在則轉發到后端。如不存在于白名單中,檢查是否是該IP在一定時間段內的首次SYN報文,不是則檢查是否重傳報文,是重傳則轉發并加入白名單,不是則丟棄并加入黑名單。是首次SYN報文則丟棄并等待一段時間以試圖接受該IP的SYN重傳報文,等待超時則判定為攻擊報文加入黑名單。

首包丟棄方案對用戶體驗會略有影響,因為丟棄首包重傳會增大業務的響應時間,有鑒于此發展出了一種更優的TCP Proxy方案。所有的SYN數據報文由清洗設備接受,按照SYN Cookie方案處理。和設備成功建立了TCP三次握手的IP地址被判定為合法用戶加入白名單,由設備偽裝真實客戶端IP地址再與真實服務器完成三次握手,隨后轉發數據。而指定時間內沒有和設備完成三次握手的IP地址,被判定為惡意IP地址屏蔽一定時間。除了SYN Cookie結合TCP Proxy外,清洗設備還具備多種畸形TCP標志位數據包探測的能力,通過對SYN報文返回非預期應答測試客戶端反應的方式來鑒別正常訪問和惡意行為。

清洗設備的硬件具有特殊的網絡處理器芯片和特別優化的操作系統、TCP/IP協議棧,可以處理非常巨大的流量和SYN隊列。#p#

HTTP Flood防御

HTTP Flood攻擊防御主要通過緩存的方式進行,盡量由設備的緩存直接返回結果來保護后端業務。大型的互聯網企業,會有龐大的CDN節點緩存內容。

當高級攻擊者穿透緩存時,清洗設備會截獲HTTP請求做特殊處理。最簡單的方法就是對源IP的HTTP請求頻率做統計,高于一定頻率的IP地址加入黑名單。這種方法過于簡單,容易帶來誤殺,并且無法屏蔽來自代理服務器的攻擊,因此逐漸廢止,取而代之的是JavaScript跳轉人機識別方案。

HTTP Flood是由程序模擬HTTP請求,一般來說不會解析服務端返回數據,更不會解析JS之類代碼。因此當清洗設備截獲到HTTP請求時,返回一段特殊JavaScript代碼,正常用戶的瀏覽器會處理并正常跳轉不影響使用,而攻擊程序會攻擊到空處。

DNS Flood防御

DNS攻擊防御也有類似HTTP的防御手段,第一方案是緩存。其次是重發,可以是直接丟棄DNS報文導致UDP層面的請求重發,可以是返回特殊響應強制要求客戶端使用TCP協議重發DNS查詢請求。

特殊的,對于授權域DNS的保護,設備會在業務正常時期提取收到的DNS域名列表和ISP DNS IP列表備用,在攻擊時,非此列表的請求一律丟棄,大幅降低性能壓力。對于域名,實行同樣的域名白名單機制,非白名單中的域名解析請求,做丟棄處理。

慢速連接攻擊防御

Slowloris攻擊防御比較簡單,主要方案有兩個。

第一個是統計每個TCP連接的時長并計算單位時間內通過的報文數量即可做精確識別。一個TCP連接中,HTTP報文太少和報文太多都是不正常的,過少可能是慢速連接攻擊,過多可能是使用HTTP 1.1協議進行的HTTP Flood攻擊,在一個TCP連接中發送多個HTTP請求。

第二個是限制HTTP頭部傳輸的最大許可時間。超過指定時間HTTP Header還沒有傳輸完成,直接判定源IP地址為慢速連接攻擊,中斷連接并加入黑名單。#p#

企業級防御

互聯網企業防御DDoS攻擊,主要使用上文的基礎防御手段,重點在于監控、組織以及流程。

監控需要具備多層監控、縱深防御的概念,從骨干網絡、IDC入口網絡的BPS、PPS、協議分布,負載均衡層的VIP新建連接數、并發連接數、BPS、PPS到主機層的CPU狀態、TCP新建連接數狀態、TCP并發連接數狀態,到業務層的業務處理量、業務連通性等多個點部署監控系統。即使一個監控點失效,其他監控點也能夠及時給出報警信息。多個點信息結合,準確判斷被攻擊目標和攻擊手法。

一旦發現異常,立即啟動在虛擬防御組織中的應急流程,防御組織需要囊括到足夠全面的人員,至少包含監控部門、運維部門、網絡部門、安全部門、客服部門、業務部門等,所有人員都需要2-3個備份。流程啟動后,除了人工處理,還應該包含一定的自動處理、半自動處理能力。例如自動化的攻擊分析,確定攻擊類型,自動化、半自動化的防御策略,在安全人員到位之前,最先發現攻擊的部門可以做一些緩解措施。

除了DDoS到來之時的流程等工作之外,更多的工作是在攻擊到來之前。主要包含CDN節點部署、DNS設置、流程演習等。對于企業來說,具備多個CDN節點是DDoS防御容量的關鍵指標。當一個機房承擔不住海量數據時,可以通過DNS輪詢的方式,把流量引導到多個分布節點,使用防御設備分頭處理。因此DNS的TTL值需要設置得足夠小,能夠快速切換,每個CDN節點的各種VIP設置也需要準備充分。

在虛擬化時代,各種用戶的不同業務共處在相同的物理機平臺,遭受DDoS攻擊的可能性越來越高,而且一個用戶被攻擊可能牽扯到大量的其他用戶,危害被顯著放大,因此防御顯得尤為重要。阿里云的虛擬化業務,平均每天遭受約20起DDoS攻擊,最大流量達到接近20Gbit/s,所有這些攻擊都在15分鐘內自動處理完成,讓客戶遠離DDoS的威脅,專心發展業務。

總地來說,對DDoS防御,主要的工作是幕后積累。臺上十分鐘,臺下十年功,沒有充分的資源準備,沒有足夠的應急演練,沒有豐富的處理經驗,DDoS攻擊將是所有人的噩夢。

責任編輯:藍雨淚 來源: 《程序員》雜志
相關推薦

2012-11-30 15:37:10

2013-08-22 09:10:47

2011-03-01 10:52:15

2012-02-14 09:43:08

2012-11-30 14:54:48

2021-12-21 23:21:16

DDOS防御安全

2015-07-23 10:18:45

2018-07-12 07:21:34

2015-05-18 13:51:08

2010-09-27 08:46:53

2010-09-16 20:54:21

2013-04-02 10:27:31

2010-09-13 17:05:19

2018-04-27 15:02:10

2010-09-30 09:06:15

2017-06-08 19:19:10

2011-08-10 09:13:22

2016-09-29 22:54:55

點贊
收藏

51CTO技術棧公眾號

亚洲国产中文字幕久久网| 一区二区三区精品久久久| 国产精品igao视频| fc2ppv在线播放| 中文字幕一区二区三区中文字幕| 亚洲国产毛片aaaaa无费看 | 在线观看免费视频一区| 中出一区二区| 亚洲视频在线免费观看| 91av免费观看| 亚洲日本网址| 亚洲一区二区三区爽爽爽爽爽| 欧美一级片免费观看| 国产伦理吴梦梦伦理| 国产精品女主播一区二区三区| 最新69国产成人精品视频免费| 日韩欧美中文在线视频| 欧美aaa视频| 亚洲一区二区三区精品在线| 亚洲高清视频一区二区| 欧美特黄一级视频| 国产在线精品国自产拍免费| 欧洲美女免费图片一区| 欧美黄色aaa| 国产99久久精品一区二区300| 日韩一二三区视频| 成年网站在线播放| 一区二区乱码| 亚洲综合成人在线视频| 亚洲最新在线| 国产精品免费播放| 91老司机福利 在线| 成人9ⅰ免费影视网站| 一级做a爱片久久毛片| 天堂成人免费av电影一区| 欧美精品videosex极品1| 特黄一区二区三区| 久久爱www成人| 精品一区二区三区电影| 岛国av免费观看| 亚洲国产aⅴ精品一区二区| 欧美日韩亚洲综合一区| 日本激情视频在线| 亚洲校园激情春色| 欧美日韩国产精品一区二区不卡中文| 黄色录像特级片| 黄色网址免费在线观看| 国产精品久久久久久久蜜臀| 日韩激情视频| 韩国福利在线| 国产三级欧美三级| 青青草成人激情在线| 亚洲色图另类小说| 91偷拍与自偷拍精品| 国产在线精品一区二区三区| 欧美一级性视频| 成人午夜又粗又硬又大| 动漫美女被爆操久久久| 亚洲av无码国产精品永久一区 | 精品久久久久久久久久 | 日本不卡123| 国产国语刺激对白av不卡| chinese国产精品| 母乳一区在线观看| 日产精品99久久久久久| 国语对白做受69按摩| 日韩成人精品在线观看| 国产成人精品av在线| 天堂网一区二区| 麻豆免费看一区二区三区| 国产精品一区久久久| 亚洲一区精品在线观看| 国产麻豆成人传媒免费观看| 官网99热精品| 无码精品人妻一区二区| 久久夜色精品国产噜噜av| 欧美日韩国产一二| 麻豆最新免费在线视频| 一区二区三区在线视频观看58| 欧美激情亚洲天堂| 最近在线中文字幕| 欧美日韩一本到| 国产吃瓜黑料一区二区| 欧美精品中文字幕亚洲专区| 亚洲深夜福利在线| 国产一二三四视频| 亚洲视频高清| 国产精品极品美女在线观看免费| 国产又粗又长又黄| 成人国产精品免费观看动漫| 欧美日韩精品综合| 黄色av电影在线观看| 一区二区三区蜜桃网| 国产精品无码一区二区在线| 欧美日韩精品一区二区三区视频| 7777精品伊人久久久大香线蕉| 亚洲成人福利视频| 免费视频国产一区| 久久久成人的性感天堂| 国产一级特黄aaa大片| 久久黄色网页| 97久久天天综合色天天综合色hd| 亚洲av成人无码网天堂| 中文字幕成人av| 国产黄色激情视频| 视频一区在线免费看| 日韩精品一区二区三区视频播放| 亚洲做受高潮无遮挡| 婷婷综合社区| 欧美做受高潮电影o| 一级二级三级视频| 91女厕偷拍女厕偷拍高清| 日本免费在线视频观看| 欧美精品日日操| 欧美α欧美αv大片| 欧美黄色激情视频| 精品9999| 91在线免费观看网站| 欧美成人免费| 亚洲成人av在线电影| 91精品999| 国产亚洲电影| 97视频色精品| 91麻豆一区二区| 久久久高清一区二区三区| 日韩一区二区高清视频| 91精品国产色综合久久不卡粉嫩| 亚洲男人天堂2023| 久久视频免费看| 精品一区二区三区免费播放 | 丰满少妇一区二区三区专区 | www国产免费| 欧洲亚洲精品| 国产视频在线观看一区二区| 国产在线综合网| 狠狠色丁香婷婷综合久久片| 亚洲人体一区| 日本h片久久| 亚洲天堂av在线免费| 国产黄色片免费看| av一区二区不卡| 男人天堂av片| 国产成人精品亚洲线观看| 欧美成人午夜激情| 国产高清视频免费观看| 国产精品传媒入口麻豆| 美女网站色免费| 久久精品高清| 成人精品网站在线观看| 精品国产丝袜高跟鞋| 欧美老肥妇做.爰bbww| 国产一区二区三区视频播放| 久久se精品一区精品二区| 亚洲图片在线观看| 日韩免费大片| 欧美不卡视频一区发布| av中文字幕播放| 亚洲欧美中日韩| 欧美视频亚洲图片| 女人香蕉久久**毛片精品| 亚洲综合国产精品| 大黄网站在线观看| 日韩电影在线观看中文字幕| 中文字幕亚洲精品在线| 久久久久久亚洲综合| 日韩在线综合网| 久久av免费看| 91精品在线观| 日本一本在线免费福利| 精品国产污污免费网站入口| 特一级黄色大片| 久久久国际精品| 欧美精品久久久久久久久25p| 国产精品99一区二区三区| 成人在线视频网| 超碰97国产精品人人cao| 亚洲美女性视频| 亚洲一级视频在线观看| 伊人婷婷欧美激情| 精品黑人一区二区三区观看时间| 免费一级欧美片在线播放| 日韩欧美精品在线不卡 | 视频一区免费在线观看| 亚洲一区二区三区色| 亚洲精品午夜| 国产91免费看片| 黄色网址在线免费播放| 亚洲精品久久久久久久久久久| 日本中文字幕在线观看视频| 一色桃子久久精品亚洲| 美女伦理水蜜桃4| 天堂一区二区在线| 国产成人一区二区三区别| 在线看成人短视频| 91精品国产高清久久久久久91裸体| 1234区中文字幕在线观看| 亚洲天堂开心观看| 亚洲AV无码精品国产| 91久久精品一区二区三| 黄页网站免费观看| 欧美国产在线观看| 99re这里只有| 国产在线精品视频| 日韩手机在线观看视频| 欧美精品日本| 亚洲黄色成人久久久| japanese色系久久精品| 国产欧美精品在线| 一区二区三区四区日本视频| 九九热在线精品视频| 95在线视频| 亚洲精品视频中文字幕| 成人毛片视频免费看| 欧美日韩久久久一区| 欧美三级一区二区三区| 一区二区三区日本| 五月婷婷综合激情网| 91麻豆精品视频| 国产乱国产乱老熟300部视频| 毛片av中文字幕一区二区| 免费观看日韩毛片| 在线不卡欧美| 超级碰在线观看| 久久亚洲成人| 色一情一乱一伦一区二区三区| 欧美变态网站| 韩日午夜在线资源一区二区| 国产精品**亚洲精品| 国产精品免费一区二区三区都可以| 久草免费在线视频| 国色天香2019中文字幕在线观看| 黄色一级大片在线免费看产| 揄拍成人国产精品视频| 日韩大胆视频| 亚洲精品国产拍免费91在线| 欧美 中文字幕| 亚洲成人国产精品| 亚洲av无码片一区二区三区| 7777精品伊人久久久大香线蕉最新版| 中文字幕精品一区二区精| 色综合天天天天做夜夜夜夜做| 日本道在线观看| 欧美日韩色婷婷| 国产精品免费精品一区| 欧美日韩国产专区| 欧美一二三区视频| 天天色天天操综合| 久久草视频在线| 欧美色视频日本版| 国产农村妇女aaaaa视频| 五月激情丁香一区二区三区| 日韩人妻无码一区二区三区99| 精品国产31久久久久久| 国产精品国产三级国产专区52 | 91黄色在线视频| 欧美疯狂性受xxxxx喷水图片| 97在线播放免费观看| 777a∨成人精品桃花网| www日本视频| 亚洲大胆人体av| 日韩福利一区二区| 国产亚洲精品激情久久| av播放在线| 久久久精品欧美| 久草成色在线| 欧美在线激情网| 秋霞国产精品| 国产拍精品一二三| 精品国产鲁一鲁****| 国产福利久久精品| 五月天亚洲一区| 亚洲成人第一| 牛夜精品久久久久久久99黑人| 日本人体一区二区| 宅男噜噜噜66一区二区| 三级在线免费看| 国产一区久久久| 免费在线观看成年人视频| 国产女人18毛片水真多成人如厕 | 欧美性极品少妇| 国产情侣一区二区| 亚洲精品v欧美精品v日韩精品| 久久精品蜜桃| 理论片在线不卡免费观看| 黑人玩欧美人三根一起进| 欧美专区国产专区| 精品一区二区三区中文字幕在线 | 成人写真视频福利网| 国产成人tv| 亚洲一区高清| 影音先锋中文字幕一区| 性刺激的欧美三级视频| 国产99精品视频| 亚洲午夜久久久久久久国产| 亚洲码国产岛国毛片在线| 日韩免费视频一区二区视频在线观看| 欧美在线观看视频在线| 亚洲男人第一天堂| 色噜噜亚洲精品中文字幕| 日韩伦理在线| 亚洲精品欧美日韩专区| 丝袜美腿一区二区三区动态图| 亚洲免费av网| 日韩专区在线视频| 制服丝袜av在线| 亚洲同性gay激情无套| 激情视频网站在线观看| 精品国产a毛片| 二区在线播放| 国产精品美乳一区二区免费| 美日韩黄色大片| 天堂а√在线中文在线 | 国产精品av在线播放| 国产人妖ts一区二区| 欧美精品一区二区性色a+v| 日韩精品亚洲专区| 国产精品伦子伦| 夜夜嗨av一区二区三区中文字幕| 日本黄色中文字幕| 日韩黄在线观看| rebdb初裸写真在线观看| 亚洲aⅴ日韩av电影在线观看| 欧美限制电影| 黄色一级一级片| 99r国产精品| 国产情侣在线视频| 亚洲第一国产精品| 日本在线观看高清完整版| 成人午夜在线影院| 亚洲成人国产| 亚洲精品性视频| 中文字幕不卡在线| 亚洲性猛交富婆| 亚洲欧美精品在线| 丝袜老师在线| 久久精品国产99精品国产亚洲性色| 欧美午夜久久| 人妻体体内射精一区二区| 亚洲天堂成人在线观看| 91麻豆国产视频| 久久午夜a级毛片| 成人亚洲精品| 久久最新免费视频| 国产尤物一区二区在线| 欧美丰满熟妇bbbbbb| 欧美日韩一二三区| 久久精品视频观看| 91在线观看免费网站| 综合天天久久| 色婷婷av一区二区三区在线观看| 五月婷婷激情视频| 日韩成人av在线| 亚洲欧美一区二区三区| 蜜桃麻豆91| 日韩高清在线不卡| 后入内射无码人妻一区| 欧美日韩成人综合| 毛片激情在线观看| 91青青草免费观看| 亚洲精品1区2区| 成人影视免费观看| 在线观看区一区二| 欧美边添边摸边做边爱免费| 97se亚洲综合在线| 宅男噜噜噜66一区二区| 国产人妻大战黑人20p| 欧美日韩一区在线| 日本不卡影院| 久热这里只精品99re8久| 三级久久三级久久久| 国产精品白丝喷水在线观看| 日韩午夜激情av| 天堂中文最新版在线中文| 日韩国产一区久久| 国产精品资源网| 日韩成年人视频| 在线观看久久av| 视频一区中文字幕精品| 亚洲中文字幕无码av永久| 国产亚洲欧美色| 国产黄色美女视频| 欧美做受高潮1| 久久久五月天| 国产精品扒开腿做爽爽爽a片唱戏 亚洲av成人精品一区二区三区 | 色综合亚洲欧洲| 免费在线毛片网站| 精品无人区一区二区三区 | 图片小说视频色综合| 亚洲视频天天射| 色av成人天堂桃色av| 91精选在线| 欧美人与性禽动交精品| 国产精品一区免费视频| 日本中文在线播放| 麻豆一区二区在线观看| 人人网欧美视频| 91插插插影院| 在线视频你懂得一区二区三区| av在线免费网站| 日本福利一区二区三区|