热门标签 | HotTags
当前位置:  开发笔记 > 开发工具 > 正文

让我们远离攻击---关於DDoS攻击事件的探讨

文章标题:让我们远离攻击---关於DDoS攻击事件的探讨。Linux是中国IT实验室的一个技术频道。包含桌面应用,Linux系统管理,内核研究,嵌入式系统和开源等一些基本分类

  一、前言:
  在 89 年 2 月 9 日,美国几个着名的商业网站(例如 Yahoo、eBay、CNN、Amazon、buy.com)等等,遭受骇客以「分散式阻断攻击」(Distributed Denial of Service Attacks),与以往攻击事件不同的是,本次攻击事件并没有网站遭到入侵,资料也没有遭到窜改或是破坏。其方法是利用程式在瞬间产生大量的网路封包,以瘫痪对方之网路及主机,使得正常的使用者无法获得主机及时的服务。这种 DDoS 攻击方式就像是同某家公司的电话总机同一时间被同一个人(或是同一批人)不停的拨进电话,占据有限的电话线路,导致其他正常使用者没办法接通的道理是一样的。
  
  这种大规模的、有组织、有系统的攻击方式受到各国政府的高度重视,因为一来现在许多公司高度倚赖电子商务以及网路服务,二来这些攻击来自世界各地的假造 IP 位址,造成追查幕後真正凶手的难度极高。如果今日不研究出有效的防止或追查措施,则日後此类事件将层出不穷。
  
  二、攻击工具
  本次攻击事件主要使用 Trinoo 以及 TFN/TFN2K 等两种类型,关於这些工具的简介,请参阅 TW-CERT 的网址(http://www.cert.org.tw/)。对於这些攻击工具本身固然要解,然而这些工具的发展尚处於萌芽阶段,重要的并不是这些工具攻击的手法,而是其「分散式攻击的作法」。此外,这些工具经过有心人的修改已经出现了 Windows 上的版本,如果日後这些工具以病毒的方式传播,则日後再发生分散式攻击事件的话,其威力将难以想像。
  
  三、防治办法(一):防止假造位址(IP Sooofing)
  在一般的网路攻击事件中,骇客通常会假造封包的来源位址(source IP),以增加追查的难度,然而要防止假造的 source IP 却需要各地区网的配合,尤其是具有高速网路连结的单位(例如学校、政府机关或民间网路公司),或是区网内使用者杂的单位(例如 ISP)。
  
  如果各地区网的管理人员能够从 Router 上滤掉不应该出现在该区网的source IP,则可以防止区网内的人员送出假造 source IP 的封包。当然这些捣蛋鬼还是可以送出伪造成区网内的其他 source IP 的封包,但毕竟围小得多,他们也会心有顾忌。
  
  此外,如果区网 Router 禁止送出非区网内的 source IP,则此区网也比较不会成为骇客入侵当作跳板的机会,这样也相对的增进区网的安全性。
  
  当然在 Router 上设限会影响 Router 的效能,所以如果要在每一个子区网内都做这些设定可能要看硬体是否能负荷,但是至少在各区网的总出口Router 上应该要做这些设定。防止假造 source IP 是所有网域网管的责任,并不是一己之力可轻易达成的。
  
  以下简介一些基本的想法:
  
  1. Router 应该只允许「source IP 」属於区网的 IP 出去
  
  这样可以防止区网内使用者送出(大围)source IP 的封包。
  
  2. Router 应该只允许「source IP」「不属於」区网 IP 进入
  
  因为如果封包的 source IP 是区网内 IP 的话,怎麽可能是从外部网路发出的,这样可以防止外来的封包假装是区网内的 IP 企图穿透防火墙。
  
  3. Router 应该丢弃不应该出现在公开网路上的 source IP
  
  例如 127.0.0.0/8、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16这几个常见的 IP 位址都属於区域性的私有 IP,不可能(也不应该)透过 Router 在公开网路上跑来跑去。此外,也应该要阻挡「目的 IP」是 *.*.*.0 以及 *.*.*.255 的封包,因为这些 Network Address IP 跟 Broadcast Address IP 都是只会出现在子网域内部,而没必要让外来人士存取这些 IP,这样可以避免 Smurf Attack 之类的攻击。
  4. 使用 Router 的特殊功能
  
  有些 Router 本身有内建类似的功能,例如 Cisco Router 的 CEF( Cisco Express Forwarding),可以针对封包 source IP 跟Routing Table 做比较并加以过滤。
  
  四、防治办法(二):监控异常流量或安装 IDS
  在防攻击方面,区网内部可以安装具有网路入侵侦测功能的软体(Intrusion Detection System)并定期更新其资料档,如此可侦测已知的 DDoS 攻击程式是否已入侵区网中的机器,或是是否有其他的攻击正在进行。
  
  另外,由於目前的 DDoS 是以 SYN/ICMP flooding 的方式攻击,如果能利用 Router 上的流量限制功能(例如 Cisco 的 Committed Access Rate)来限制 SYN/ICMP 封包所能占有的最高频宽,则可以减轻遭受类似攻击的影响程度。不过在对任何协定做流量限制之前,最好能先评估一般的正常流量为何,以避免限制的太严格,反而影响正常运作。
  
  此外,地区网管也要时常监控网路流量,注意是否有异常流量的发生,若无法解决可询问相关厂商或是寻求 CERT 协助。
  
  五、结语
  (节录自本中心主任陈年兴博士对於 DDoS 攻击事件的综合评析)在此ㄧ事件中,我们要呼所有网际网路上主机系统的管理者,都要非常正视网路安全事件的重要性。千万不可认为自己所管的主机上并没有存放重要资料,就认为无所谓, 殊不知本身虽无重要资讯外流的危险或损失,但是却可能造成有心者攻击其他网路上重要服务主机的ㄧ个跳板。而这种情形对网际网路上整体安全性来说,是一个非常大的威胁。网际网路创造了ㄧ个地球村(Global Community),此ㄧ事件提醒大家,为了整体网路的安全,地球村的每一位公民都应当要善尽维护网路安全的ㄧ份心力与责任。
  
推荐阅读
  • windows便签快捷键_用了windows十几年,没想到竟然这么好用!隐藏的功能你知道吗?
    本文介绍了使用windows操作系统时的一些隐藏功能,包括便签快捷键、截图功能等。同时探讨了windows和macOS操作系统之间的优劣比较,以及人们对于这两个系统的不同看法。 ... [详细]
  • 本文介绍了adg架构设置在企业数据治理中的应用。随着信息技术的发展,企业IT系统的快速发展使得数据成为企业业务增长的新动力,但同时也带来了数据冗余、数据难发现、效率低下、资源消耗等问题。本文讨论了企业面临的几类尖锐问题,并提出了解决方案,包括确保库表结构与系统测试版本一致、避免数据冗余、快速定位问题等。此外,本文还探讨了adg架构在大版本升级、上云服务和微服务治理方面的应用。通过本文的介绍,读者可以了解到adg架构设置的重要性及其在企业数据治理中的应用。 ... [详细]
  • 本文详细介绍了云服务器API接口的概念和作用,以及如何使用API接口管理云上资源和开发应用程序。通过创建实例API、调整实例配置API、关闭实例API和退还实例API等功能,可以实现云服务器的创建、配置修改和销毁等操作。对于想要学习云服务器API接口的人来说,本文提供了详细的入门指南和使用方法。如果想进一步了解相关知识或阅读更多相关文章,请关注编程笔记行业资讯频道。 ... [详细]
  • 生成对抗式网络GAN及其衍生CGAN、DCGAN、WGAN、LSGAN、BEGAN介绍
    一、GAN原理介绍学习GAN的第一篇论文当然由是IanGoodfellow于2014年发表的GenerativeAdversarialNetworks(论文下载链接arxiv:[h ... [详细]
  • 信息安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实 ... [详细]
  • 无线认证设置故障排除方法及注意事项
    本文介绍了解决无线认证设置故障的方法和注意事项,包括检查无线路由器工作状态、关闭手机休眠状态下的网络设置、重启路由器、更改认证类型、恢复出厂设置和手机网络设置等。通过这些方法,可以解决无线认证设置可能出现的问题,确保无线网络正常连接和上网。同时,还提供了一些注意事项,以便用户在进行无线认证设置时能够正确操作。 ... [详细]
  • t-io 2.0.0发布-法网天眼第一版的回顾和更新说明
    本文回顾了t-io 1.x版本的工程结构和性能数据,并介绍了t-io在码云上的成绩和用户反馈。同时,还提到了@openSeLi同学发布的t-io 30W长连接并发压力测试报告。最后,详细介绍了t-io 2.0.0版本的更新内容,包括更简洁的使用方式和内置的httpsession功能。 ... [详细]
  • 本文详细介绍了相机防抖的设置方法和使用技巧,包括索尼防抖设置、VR和Stabilizer档位的选择、机身菜单设置等。同时解释了相机防抖的原理,包括电子防抖和光学防抖的区别,以及它们对画质细节的影响。此外,还提到了一些运动相机的防抖方法,如大疆的Osmo Action的Rock Steady技术。通过本文,你将更好地理解相机防抖的重要性和使用技巧,提高拍摄体验。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 本文详细介绍了华为4GLTE路由器B310的外置天线安装和设置方法。通过连接电源和网线,输入路由器的IP并登陆设置页面,选择手动设置和手动因特网设置,输入ISP提供商的用户名和密码,并设置MTU值。同时,还介绍了无线加密的设置方法。最后,将外网线连在路由器的WAN口即可使用。 ... [详细]
  • 本文讨论了前端工程化的准备工作,主要包括性能优化、安全防护和监控等方面需要注意的事项。通过系统的答案,帮助前端开发者更好地进行工程化的准备工作,提升网站的性能、安全性和监控能力。 ... [详细]
  • Java String与StringBuffer的区别及其应用场景
    本文主要介绍了Java中String和StringBuffer的区别,String是不可变的,而StringBuffer是可变的。StringBuffer在进行字符串处理时不生成新的对象,内存使用上要优于String类。因此,在需要频繁对字符串进行修改的情况下,使用StringBuffer更加适合。同时,文章还介绍了String和StringBuffer的应用场景。 ... [详细]
  • MyBatis错题分析解析及注意事项
    本文对MyBatis的错题进行了分析和解析,同时介绍了使用MyBatis时需要注意的一些事项,如resultMap的使用、SqlSession和SqlSessionFactory的获取方式、动态SQL中的else元素和when元素的使用、resource属性和url属性的配置方式、typeAliases的使用方法等。同时还指出了在属性名与查询字段名不一致时需要使用resultMap进行结果映射,而不能使用resultType。 ... [详细]
  • 本文介绍了Web学习历程记录中关于Tomcat的基本概念和配置。首先解释了Web静态Web资源和动态Web资源的概念,以及C/S架构和B/S架构的区别。然后介绍了常见的Web服务器,包括Weblogic、WebSphere和Tomcat。接着详细讲解了Tomcat的虚拟主机、web应用和虚拟路径映射的概念和配置过程。最后简要介绍了http协议的作用。本文内容详实,适合初学者了解Tomcat的基础知识。 ... [详细]
  • 如何修改路由器密码?路由器登录密码和无线密码的修改方法
    本文介绍了修改路由器密码的两种方法:一是修改路由器登录口令,需要进入路由器后台进行操作;二是修改无线连接密码,通过进入路由器后台的无线设置和无线安全设置进行修改。详细步骤包括复位处理、登录路由器后台、选择系统工具、填入用户名和用户密码、保存修改等。 ... [详细]
author-avatar
骚扰list_238
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有