如何全面防范DDoS攻击与服务器应急响应措施
一、拒绝服务攻击的发展历程 从简单的DoS到如今的DDoS,拒绝服务攻击经历了多个发展阶段。那么,究竟什么是DoS和DDoS?简而言之,早期的DoS攻击是由一台计算机对另一台发起攻击。而DDoS(分布式拒绝服务攻击)则基于DoS但更为复杂,是一种分布协作的大规模攻击方式。攻击者操控一批受感染的机器,
一、拒绝服务攻击的发展历程
从简单的DoS到如今的DDoS,拒绝服务攻击经历了多个发展阶段。那么,究竟什么是DoS和DDoS?简而言之,早期的DoS攻击是由一台计算机对另一台发起攻击。而DDoS(分布式拒绝服务攻击)则基于DoS但更为复杂,是一种分布协作的大规模攻击方式。攻击者操控一批受感染的机器,同时向目标发起攻击,这种来势汹汹的攻击令人防不胜防,破坏力也更强大。过去,网络管理员可以通过过滤IP地址来应对DoS,但如今面对DDoS中伪造的大量虚假IP,这一方法基本失效。防范DDoS攻击变得更加困难,那么该如何有效应对呢?下面从两个方面进行探讨。
二、预防为主,保障安全
DDoS攻击是黑客的常用手段,但并非无解。以下列出一些常规防御方法,关键在于日常维护与预防。
(1)定期扫描与漏洞修补
定期扫描现有网络的主节点,查漏补缺,是最基础也最容易被忽视的环节。及时清理新出现的漏洞,尤其要重视骨干节点上的计算机。这些主机带宽高,是黑客的“最佳狩猎地点”,因此加强其安全至关重要。要知道,连接到网络主节点的都是服务器级别的计算机,一旦被攻破,后果不堪设想。
(2)在骨干节点部署防火墙
防火墙本身就能抵御DDoS攻击及其他多种攻击。当发现攻击时,可将攻击流量导向一些“牺牲”主机,例如不太重要的测试服务器,或运行Linux、Unix等漏洞较少、天生防范攻击能力较强的系统。这样,真正的主机便能得到保护。
(3)以充足机器承受攻击
这是一种比较理想化的策略。如果你拥有足够多的机器和带宽资源,使黑客的攻击力显得微不足道,那自然最好。不过,这种方法投入资金较高,且平时大多数设备处于空闲状态,对中小企业来说不太现实。
(4)充分利用网络设备保护资源
网络设备,如路由器、防火墙、负载均衡器,本身就能起到很好的防护作用。当攻击来临时,最先倒下的往往是路由器,但其他服务器可能安然无恙。路由器重启后很快就能恢复,数据损失几乎为零。相比之下,如果服务器宕机,数据可能丢失,重启过程漫长。如果公司还使用了负载均衡设备,一台路由器被攻击,另一台立即顶上,这样能最大程度削弱DDoS的攻击效果。
(5)过滤不必要的服务与端口
可以使用Inexpress、Express、Forwarding等工具过滤不必要的服务和端口,或在路由器上过滤假IP。例如,Cisco的CEF(Cisco Express Forwarding)能够比较数据包的源IP与路由表,并加以过滤。如今很多服务器只开放服务端口,如WWW服务器仅开放80端口,其他端口全部关闭,或在防火墙上配置阻止策略。这能有效减少攻击面。
(6)核查访问者来源
通过反向路由查询,例如Unicast Reverse Path Forwarding,可以检查访问者的IP地址是否真实。若发现伪造,直接屏蔽。这能有效减少假IP的出现,提升网络安全性。许多黑客攻击喜欢使用假IP地址迷惑人,这一方法可让他们无所遁形。
(7)过滤所有RFC1918内部IP地址
RFC1918定义了内部网的IP地址,例如10.0.0.0、192.168.0.0和172.16.0.0,这些地址不应出现在公网上。过滤掉它们可以防止攻击者伪造内部IP发起攻击。注意,这不是要过滤内部员工的正常访问,而是将攻击时伪造的大量虚假内部IP阻挡在外。
(8)限制SYN/ICMP流量带宽
在路由器上配置SYN和ICMP流量的最大带宽限制。当流量异常暴增时,很可能是攻击的前兆。早期,限制SYN/ICMP流量是防范DoS的最佳方法,虽然如今对DDoS效果不那么明显,但聊胜于无,仍能起到一定作用。
三、寻找机会,积极应对攻击
如果正在遭受攻击,能做的防御工作确实有限。因为大流量攻击可能在你尚未反应过来时,网络就已瘫痪。但并非完全束手无策,仍可抓住一些机会进行反击。
(1)识别攻击来源
首先,尝试识别攻击来源。虽然黑客会使用大量假IP,但如果你能分辨出真IP与假IP,然后找到这些IP所在的网段,联系网管关闭它们,就能在第一时间削弱攻击。如果发现这些IP来自外部而非公司内部,可以临时在服务器或路由器上过滤掉它们。
(2)追踪攻击者路由路径
如果攻击来自特定端口,可以临时关闭这些端口以阻止入侵。不过,如果公司只有一个网络出口,且遭受来自外部的DDoS攻击,这一方法效果有限,因为关闭端口意味着所有计算机都无法访问互联网。
(3)在路由器上过滤ICMP流量
还有一种折中方法:在路由器上过滤ICMP。虽然不能完全消除攻击,但能防止攻击规模进一步扩大,降低攻击强度。这算是一种“止损”策略。
总结
目前,网络安全界对DDoS攻击尚无完美的解决方案。主要依靠日常维护、定期扫描以及多种防御手段的组合。简单的软件防御效果有限,即便是硬件安防设施,也只能起到降低攻击级别的作用。DDoS攻击只能被减弱,无法被彻底消除。按照上述方法去防范DDoS,效果将相当显著,能够将攻击带来的损失降至最低。

