揭秘:恐怖的网络攻击DDoS有多可怕!
2019-08-15 11:10 浏览: 次
恐怖的网络攻击DDoS
先来说说近年来发生的规模较大的 DDoS 攻击
2013年3月欧洲反垃圾邮件Spamhaus遭遇300G攻击;
2013年8月 中国互联网络信息中心CNNIC(China Internet Network Information Center)遭遇有史以来最大的DDoS部分.cn域名解析收到影响,导致访问缓慢或中断;
2014年2月美国知名知名科技公司Cloudflare遭遇400G的DDoS攻击,大约78.5万网站受到影响,其中包括维基百科;
2014年12月部署在阿里云上一家知名游戏公司遭遇截止当年最大的DDoS攻击,攻击超过14小时,峰值流量达到453.8G;
2015年12月英国广播公司BBC遭遇几个小时的DDoS攻击,峰值流量达到602G,在当年可以进前5的排名了;
2016年5月,不法黑客针对全球范围内的多家银行网站发动了一系列的 DDoS攻击。导致约旦、韩国以及摩纳哥等央行网络系统陷入了半小时的瘫痪状态,无法进行正常工作。
2016年10月 美国最主要的DNS服务商Dyn遭遇大规模的DDoS攻击,此次攻击约超过一千万IP源,导致美国东海岸大面积断网;
2016年11月,俄罗斯五家主流银行遭遇长达两天的DDoS攻击。来自 30个国家 2.4万台计算机构成的僵尸网络持续不断发动强大的 DDOS攻击。
2018年3月, Github遭受了迄今为止记录的最大的 DDoS攻击。攻击者通过公共互联网发送小字节的基于 UDP的数据包请求到配置错误的 memcached服务器,作为回应, memcached服务器通过向 Github发送大量不成比例的响应,形成巨大规模的DDoS攻击。
DDoS攻击究竟是什么
举个例子会更加形象点。我开了一家有五十个座位的重庆火锅店,由于用料上等,童叟无欺。平时门庭若市,生意特别红火,而对面二狗家的火锅店却无人问津。二狗为了对付我,想了一个办法,叫了五十个人来我的火锅店坐着却不点菜,让别的客人无法吃饭。上面这个例子讲的就是典型的 DDoS 攻击,全称是 DistributedDenialofService,翻译成中文就是分布式拒绝服务。一般来说是指攻击者利用“肉鸡”对目标网站在较短的时间内发起大量请求,大规模消耗目标网站的主机资源,让它无法正常服务。在线游戏、互联网金融等领域是 DDoS 攻击的高发行业。
DDoS的危害
网站无法访问、消耗大量带宽、内存,处理方法无非就那么几种:
1.拿出你的money,买带宽;
2.封ip,宁可错“杀”一千,不可放过一个;
3.找出来谁干的,弄丫的(提醒:不要违法哦)
如果网站比较小的站长基本就是没办法,DDoS一般都是来势汹汹,基本不给你反应的时间,大量的流量突然涌进你的网站,根本无法预知。
DDoS攻击有哪些
1.ICMP Flood
ICMP(Internet控制报文协议)用于在 IP主机、路由器之间传递控制消息,控制消息是指网络通不通、主机是否可达、路由是否可用等网络本身的消息,虽然并不传输用户数据,但是对于用户数据的传递起着重要的作用。通过对目标系统发送海量数据包,就可以令目标主机瘫痪,如果大量发送就成了洪水攻击。
2.UDP Flood
UDP协议是一种无连接的服务,在 UDPFlood 中,攻击者通常发送大量伪造源 IP地址的小 UDP包冲击 DNS服务器或 Radius认证服务器、流媒体视频服务器。100kbps的 UDPFlood经常将线路上的骨干设备例如防火墙打瘫,造成整个网段的瘫痪。
上述传统的流量型攻击方式技术含量较低,伤人一千自损八百,攻击效果通常依赖受控主机本身的网络性能,而且容易被查到攻击源头,单独使用的情况已不常见。于是,具有四两拔千斤效果的反射型放大攻击就出现了。
4.NTP Flood
NTP是标准的基于 UDP协议传输的网络时间同步协议,由于 UDP协议的无连接性,方便伪造源地址。攻击者使用特殊的数据包,也就是 IP地址指向作为反射器的服务器,源 IP地址被伪造成攻击目标的 IP,反射器接收到数据包时就被骗了,会将响应数据发送给被攻击目标,耗尽目标网络的带宽资源。一般的 NTP服务器都有很大的带宽,攻击者可能只需要 1Mbps的上传带宽欺骗 NTP服务器,就可给目标服务器带来几百上千 Mbps的攻击流量。
因此,“问-答”方式的协议都可以被反射型攻击利用,将质询数据包的地址伪造为攻击目标地址,应答的数据包就会都被发送至目标,一旦协议具有递归效果,流量就被显著放大了,堪称一种“借刀杀人”的流量型攻击。
5.SYN Flood
这是一种利用 TCP协议缺陷,发送大量伪造的 TCP连接请求,从而使得被攻击方资源耗尽( CPU满负荷或内存不足)的攻击方式。建立 TCP连接,需要三次握手——客户端发送 SYN报文,服务端收到请求并返回报文表示接受,客户端也返回确认,完成连接。
SYNFlood 就是用户向服务器发送报文后突然死机或掉线,那么服务器在发出应答报文后就无法收到客户端的确认报文(第三次握手无法完成),这时服务器端一般会重试并等待一段时间后再丢弃这个未完成的连接。一个用户出现异常导致服务器的一个线程等待一会儿并不是大问题,但恶意攻击者大量模拟这种情况,服务器端为了维护数以万计的半连接而消耗非常多的资源,结果往往是无暇理睬客户的正常请求,甚至崩溃。从正常客户的角度看来,网站失去了响应,无法访问。
6.CC 攻击
CC攻击是目前应用层攻击的主要手段之一,借助代理服务器生成指向目标系统的合法请求,实现伪装和 DDoS。我们都有这样的体验,访问一个静态页面,即使人多也不需要太长时间,但如果在高峰期访问论坛、贴吧等,那就很慢了,因为服务器系统需要到数据库中判断访问者否有读帖、发言等权限。访问的人越多,论坛的页面越多,数据库压力就越大,被访问的频率也越高,占用的系统资源也就相当可观。
CC攻击就充分利用了这个特点,模拟多个正常用户不停地访问如论坛这些需要大量数据操作的页面,造成服务器资源的浪费, CPU长时间处于 100%,永远都有处理不完的请求,网络拥塞,正常访问被中止。这种攻击技术性含量高,见不到真实源 IP,见不到特别大的异常流量,但服务器就是无法进行正常连接。
之所以选择代理服务器是因为代理可以有效地隐藏自己的身份,也可以绕开防火墙,因为基本上所有的防火墙都会检测并发的 TCP/IP连接数目,超过一定数目一定频率就会被认为是 Connection-Flood。当然也可以使用肉鸡来发动 CC攻击,攻击者使用 CC攻击软件控制大量肉鸡发动攻击,肉鸡可以模拟正常用户访问网站的请求伪造成合法数据包,相比前者来说更难防御。
CC攻击是针对 Web服务在第七层协议发起的攻击,在越上层协议上发动 DDoS攻击越难以防御,上层协议与业务关联愈加紧密,防御系统面临的情况也会更复杂。比如 CC攻击中最重要的方式之一 HTTPFlood,不仅会直接导致被攻击的 Web前端响应缓慢,对承载的业务造成致命的影响,还可能会引起连锁反应,间接攻击到后端的Java等业务层逻辑以及更后端的数据库服务。
由于 CC攻击成本低、威力大, 80%的 DDoS攻击都是 CC攻击。带宽资源严重被消耗,网站瘫痪;CPU、内存利用率飙升,主机瘫痪;瞬间快速打击,无法快速响应。
7.DNS Query Flood
DNS作为互联网的核心服务之一,自然也是 DDoS攻击的一大主要目标。DNSQueryFlood采用的方法是操纵大量傀儡机器,向目标服务器发送大量的域名解析请求。服务器在接收到域名解析请求时,首先会在服务器上查找是否有对应的缓存,若查找不到且该域名无法直接解析时,便向其上层 DNS服务器递归查询域名信息。
通常,攻击者请求解析的域名是随机生成或者是网络上根本不存在的域名,由于在本地无法查到对应的结果,服务器必须使用递归查询向上层域名服务器提交解析请求,引起连锁反应。解析过程给服务器带来很大的负载,每秒钟域名解析请求超过一定的数量就会造成 DNS服务器解析域名超时。
根据微软的统计数据,一台 DNS服务器所能承受的动态域名查询的上限是每秒钟 9000个请求。而一台 P3的 PC机上可以轻易地构造出每秒钟几万个域名解析请求,足以使一台硬件配置极高的 DNS服务器瘫痪,由此可见 DNS服务器的脆弱性。
8.混合攻击
在实际情况中,攻击者只求达到打垮对方的目的,发展到现在,高级攻击者已经不倾向使用单一的攻击手段作战了,而是根据目标系统的具体环境灵动组合,发动多种攻击手段,既具备了海量的流量,又利用了协议、系统的缺陷,尽其所能地展开攻势。
对于被攻击目标来说,需要面对不同协议、不同资源的分布式的攻击,分析、响应和处理的成本就会大大增加。
如何应对DDoS攻击
1.高防服务器
还是拿重庆火锅店举例,高防服务器就是我给重庆火锅店增加了两名保安,这两名保安可以让保护店铺不受流氓骚扰,并且还会定期在店铺周围巡逻防止流氓骚扰。高防服务器主要是指能独立硬防御 50Gbps 以上的服务器,能够帮助网站拒绝服务攻击,定期扫描网络主节点等,这东西是不错,就是贵~
2.黑名单
面对火锅店里面的流氓,我一怒之下将他们拍照入档,并禁止他们踏入店铺,但是有的时候遇到长得像的人也会禁止他进入店铺。这个就是设置黑名单,此方法秉承的就是“错杀一千,也不放一百”的原则,会封锁正常流量,影响到正常业务。
3.DDoS 清洗
DDos 清洗,就是我发现客人进店几分钟以后,但是一直不点餐,我就把他踢出店里。
DDoS 清洗会对用户请求数据进行实时监控,及时发现 DDoS攻击等异常流量,在不影响正常业务开展的情况下清洗掉这些异常流量。
4.CDN加速
CDN加速,我们可以这么理解:为了减少流氓骚扰,我干脆将火锅店开到了线上,承接外卖服务,这样流氓找不到店在哪里,也耍不来流氓了。在现实中, CDN 服务将网站访问流量分配到了各个节点中,这样一方面隐藏网站的真实 IP,另一方面即使遭遇 DDoS 攻击,也可以将流量分散到各个节点中,防止源站崩溃。
5.ddos 高防IP
高防IP是在互联网服务器遭受大流量的DDoS攻击后导致服务不可用的情况下,推出的付费增值服务,用户可以通过配置高防IP,将攻击流量引流到高防IP,确保源站的稳定可靠。
高防IP是指由高防机房提供的IP段,主要是用于防御互联网中DDoS攻击。在互联网世界里,IP相当于服务器的门牌号,无论是访问还是管理服务器,都是通过IP来进行。同理,如果一个网络攻击者想对目标进行DDoS攻击,都需要知道目标的IP地址,并使用大量的无效流量数据对该IP的服务器提交请求,导致服务器的资源被大量占用,无法对正确的请求作出响应。同时,这些大量的无效数据还会占用该IP所在服务器的带宽资源,造成信息的堵塞。这时可通过配置高防IP,将攻击流量引流到高防IP,确保源站的稳定正常运行。
【免责声明】:部分内容、图片来源于互联网,如有侵权请联系删除,QQ:228866015