如何減小DDoS攻擊的發(fā)生率和破壞力?
毫無(wú)疑問(wèn),近期策劃重大DDoS攻擊的那些人對互聯(lián)網(wǎng)的內部運作原理有著(zhù)深入了解。由于攻擊者對這些專(zhuān)業(yè)知識的掌握了解,以及一些重要互聯(lián)網(wǎng)協(xié)議缺少基本安全保障,導致當談到保護企業(yè)自身安全和防范這種類(lèi)型的攻擊時(shí),許多的企業(yè)處于劣勢。
這就是為什么許多企業(yè)、政策和行業(yè)組織一直致力于制定廣泛的行業(yè)計劃,減小危害巨大的DDoS攻擊的發(fā)生率。在大多數國家,已通過(guò)了宣布DDoS攻擊為非法的法律,比如美國的《計算機欺詐和濫用法案》以及英國的《計算機濫用法案》,但是立法對網(wǎng)絡(luò )犯罪起不了多大的威脅效果。
本文將主要探討如何減小DDoS攻擊的發(fā)生率和破壞力,以及如何結合使用內部和基于云的DDoS緩解控制措施,盡量減小日益復雜的DDoS攻擊對企業(yè)業(yè)務(wù)造成的干擾和破壞。
評估DDoS攻擊的威脅
DDoS攻擊的破壞力很大,足以威脅到整個(gè)國家的關(guān)鍵基礎設施,這個(gè)事實(shí)可以解釋為何諸多政府部門(mén)在開(kāi)始要求:必須制定DDoS緩解方案。比如說(shuō),受聯(lián)邦金融機構檢查委員會(huì )監管的金融機構現在必須監控無(wú)無(wú)遭到DDoS攻擊,要有隨時(shí)就能激活的事件響應方案,并確保在攻擊持續期間有足夠的人手,包括求助事先簽好的第三方服務(wù),如果有的話(huà)。還鼓勵金融機構將攻擊方面的詳情上報金融服務(wù)信息共享和分析中心以及執法部門(mén),幫助其他機構識別和緩解新的威脅及手法。
針對DDoS攻擊等網(wǎng)絡(luò )威脅的全球合作在加強。由于僵尸網(wǎng)絡(luò )是一大威脅及常見(jiàn)的DDoS武器,聯(lián)邦調查局(FBI)和國土安全部與另外100多個(gè)國家共享了他們認為被感染了DDoS惡意軟件的成千上萬(wàn)臺計算機的IP地址。白宮網(wǎng)絡(luò )安全辦公室、商務(wù)部、國土安全部以及行業(yè)僵尸網(wǎng)絡(luò )組織也在緊密地合作,共同對付和打擊僵尸網(wǎng)絡(luò )。打掉僵尸網(wǎng)絡(luò )無(wú)疑有助于改善安全形勢,但這是一項永遠不會(huì )結束的任務(wù)。西安網(wǎng)站建設推薦閱讀>>> 常見(jiàn)的DDoS黑客攻擊技術(shù)方法,
實(shí)施DDoS緩解控制措施,對DDoS攻擊說(shuō)不!
針對分布式拒絕服務(wù)的緩解方案不可忽視,因為這種攻擊的頻率和復雜性給更多的企業(yè)組織構成了威脅。如今的DDoS攻擊結合了大強度的蠻力攻擊和應用程序層攻擊,盡量造成最大程度的破壞,并躲避檢測機制。有些DDoS攻擊利用了成千上萬(wàn)中招的系統或Web服務(wù),會(huì )給企業(yè)在成本和聲譽(yù)方面極其重大的破壞,拒絕服務(wù)日益成為高級針對性攻擊的一部分。好消息是,你可以使用好多工具,盡量減小這種類(lèi)型的攻擊給客戶(hù)和收入造成的影響。
想緩解DDoS,首先就要確保你已定義了事件響應流程,并且明確了責任,這就需要多個(gè)小組通力合作。DDoS防范規劃需要安全團隊與網(wǎng)絡(luò )操作人員、服務(wù)器管理員和桌面支持人員以及法律顧問(wèn)和公關(guān)經(jīng)理攜起手來(lái)。
一旦DDoS事件響應方案落實(shí)到位,你就可以關(guān)注四大方面的DDoS緩解控制措施,盡量減小DDoS攻擊給業(yè)務(wù)造成的干擾和破壞。在此按重要性順序排列:
•互聯(lián)網(wǎng)服務(wù)提供商(ISP)。大多數ISP都有“潔凈的網(wǎng)絡(luò )管道”(Clean Pipe)或DDoS緩解服務(wù),收費通常要比標準的帶寬成本高一些?;贗SP的服務(wù)對許多中小企業(yè)來(lái)說(shuō)很管用,也符合預算方面的要求。別忘了一點(diǎn):云服務(wù)提供商和主機托管商也是ISP。
•DDoS緩解即服務(wù)提供商。如果你有多家ISP,第三方DDoS緩解即服務(wù)提供商也許是一種更明智的選擇,不過(guò)基于云的服務(wù)通常成本更高。如果改變DNS或BGP路由,讓攻擊流量通過(guò)DDoS SaaS提供商來(lái)發(fā)送,你就能過(guò)濾掉攻擊流量,無(wú)論哪家ISP來(lái)為你處理。
•專(zhuān)用的DDoS緩解設備。你可以在互聯(lián)網(wǎng)接入點(diǎn)部署DDoS緩解設備,以此保護服務(wù)器和網(wǎng)絡(luò )。不過(guò),蠻力攻擊可能仍會(huì )耗盡你的所有帶寬――即使服務(wù)器沒(méi)有崩潰,客戶(hù)們仍無(wú)法正常訪(fǎng)問(wèn)。西安網(wǎng)站建設推薦閱讀>>> 西安做網(wǎng)站-如何有效的防止網(wǎng)站被攻擊,
•基礎設施部件:比如負載均衡系統、路由器、交換機和防火墻。依賴(lài)貴企業(yè)的操作基礎設施來(lái)緩解DDoS攻擊是注定失敗的策略,只能對付最軟弱無(wú)力的攻擊。然而,這些部件在協(xié)同緩解DDoS方面卻能夠發(fā)揮作用。
大多數企業(yè)需要外部服務(wù)和內部DDoS緩解能力結合起來(lái)。對你員工的技能水平作一個(gè)切合實(shí)際的評估――要是你手下有IT安全人員能檢測并分析威脅,先從內部DDoS緩解開(kāi)始入手,然后逐漸完善策略,加入外部服務(wù)。要是你沒(méi)有足夠的人手或者所需的技能組合,不妨從外部服務(wù)開(kāi)始入手,考慮將來(lái)添加托管CPE(用戶(hù)端設備)緩解能力。
無(wú)論你最后選擇了哪種架構,每年都要至少測試兩次DDoS緩解控制措施。如果你借助外部服務(wù)提供商,就要核對路由和DNS方面的變化,確保流量會(huì )傳送到外部服務(wù),不會(huì )有重大干擾――另外還要確保能順利切回到直接路由。網(wǎng)絡(luò )配置和DNS路由在正常操作期間常常變動(dòng)――你要在實(shí)際的DDoS攻擊之前弄清楚這一點(diǎn)。
防止DDoS攻擊
想防止DDoS攻擊,長(cháng)期的解決辦法就是加強攻擊者用來(lái)發(fā)動(dòng)攻擊的互聯(lián)網(wǎng)協(xié)議,并且要求升級系統,以便得益于最佳實(shí)踐。比如說(shuō),許多DDoS攻擊之所以能得逞,就是因為攻擊者通常借助上當受騙的源IP地址來(lái)生成流量。IETF Best Common Practices文檔BCP 38建議:網(wǎng)絡(luò )操作人員應對從下游客戶(hù)進(jìn)入其網(wǎng)絡(luò )的數據包進(jìn)行過(guò)濾,丟棄源地址不在其地址范圍內的任何數據包。這樣可以讓黑客無(wú)法發(fā)送聲稱(chēng)來(lái)自另一個(gè)網(wǎng)絡(luò )的數據包(即欺詐攻擊)。不過(guò),按BCP 38的要求來(lái)做需要一筆支出,卻沒(méi)有立竿見(jiàn)影的效果,因而盡管有益于更廣泛的社區,卻沒(méi)有全面實(shí)施起來(lái)。西安做網(wǎng)站推薦閱讀>>> 如何防止黑客攻擊網(wǎng)站,
網(wǎng)絡(luò )管理員們可以確保自己遵守其他最佳實(shí)踐,從而加強互聯(lián)網(wǎng)的總體安全。比如說(shuō),他們應該熟悉國土安全部頒布的DDoS快速指南(DDoS Quick Guide),還應該落實(shí)開(kāi)放解析器項目(Open Resolver Project)等項目給予的建議。開(kāi)放解析器可以回復針對域外主機的遞歸查詢(xún),因而用于DNS放大DDoS攻擊中。該項目已列出了2800萬(wàn)個(gè)構成重大威脅的解析器,并提供了詳細指導,教人們如何配置DNS服務(wù)器,以減小DNS放大攻擊的威脅。
與往常一樣,若能確保已安裝了軟件的最新版本,系統不大容易受到黑客的攻擊,黑客經(jīng)常企圖利用其資源作為DDoS攻擊的一部分。
雖然金融機構等大企業(yè)是某些攻擊者眼里的明顯目標,但它們至少有財力和資源來(lái)采用最新的安全技術(shù)和最佳實(shí)踐。不過(guò),資源有限的小企業(yè)仍然面臨可能很強大的對手。這也是谷歌啟動(dòng)護盾項目(Project Shield)的原因之一:
好讓那些運行新聞、人權或選舉方面網(wǎng)站的組織機構可以通過(guò)谷歌龐大的DDoS緩解基礎設施來(lái)發(fā)布其內容。這種類(lèi)型的計劃主要旨在確保潛在的受害者有足夠的資源來(lái)抵御攻擊,從而消除DDoS攻擊的影響。
全面共享DDoS緩解資源、實(shí)施行業(yè)最佳實(shí)踐可能很費時(shí)間和資源,而且可能無(wú)法立即帶來(lái)回報,但是互聯(lián)網(wǎng)是個(gè)整體性的社區項目,打擊DDoS攻擊是大家共同的責任。除非人人都出一份力,否則再多的計劃也無(wú)法讓我們擺脫該死的DDoS攻擊。
--51CTO
相關(guān)文章:
-
西安網(wǎng)站建設_西安做網(wǎng)站_西安網(wǎng)站制作——西安網(wǎng)絡(luò )公司...
-
從企業(yè)建站角度講,最便捷、最適合企業(yè)的建站系統莫過(guò)于自助建站系統,市場(chǎng)上可供選擇的自助建站平臺也是一搜一大把。這些自助建站平臺采用傻瓜式建站風(fēng)格,容易上手,操作簡(jiǎn)單方便...
-
現在想做一個(gè)網(wǎng)站成本很低了,買(mǎi)個(gè)域名,買(mǎi)個(gè)幾十塊空間,弄個(gè)網(wǎng)站建設程序就可以開(kāi)始你的玩耍了,如果你還想找成本更低的,可以看下面的分享。 如何創(chuàng )建網(wǎng)站一直都是很多朋友想要知...
-
商城網(wǎng)站建設如何將吸引力提升 在信息如此豐富多樣的今天,商城網(wǎng)站建設如何才能夠在眾多的同類(lèi)當中脫穎而出,獲得大眾的吸引和青睞呢?這其實(shí)是相關(guān)網(wǎng)站建設人員一直在思考的一個(gè)問(wèn)...
-
現在越來(lái)越多的企業(yè)重視網(wǎng)站的運營(yíng)推廣,那怎樣推廣效果更好呢?西安蟠龍網(wǎng)絡(luò )小編認為沒(méi)用永恒不變得,而且要根據企業(yè)的具體情況選擇合適的推廣方式才是最好的,如果你又運營(yíng)推廣的...
-
隨著(zhù)互聯(lián)網(wǎng)的發(fā)展,人們每時(shí)每刻已經(jīng)離不開(kāi)網(wǎng)絡(luò ),而網(wǎng)站是網(wǎng)絡(luò )的基本組成部分,可以這么說(shuō),網(wǎng)絡(luò )是由各種各樣的網(wǎng)站組成的,當下,網(wǎng)站是每個(gè)企業(yè)的標配,很多個(gè)人都有自己的網(wǎng)站,...
-
網(wǎng)站現在是一個(gè)企業(yè)的標配,很多沒(méi)有網(wǎng)站的企業(yè)不清楚網(wǎng)站對企業(yè)有什么作用,那么今天西安蟠龍小編總結一下網(wǎng)站對企業(yè)都有哪些好處,希望看完之后您對網(wǎng)站有更深一層的認識。 一、低...
-
現在網(wǎng)站對一個(gè)企業(yè)越來(lái)越重要了,網(wǎng)站不僅是一個(gè)公司必備的名片,而且有利于提升企業(yè)的品牌形象,低成本擴大公司銷(xiāo)售的一個(gè)重要渠道,可以將公司的業(yè)務(wù)和產(chǎn)品推向全國,那么公司想...
-
在互聯(lián)網(wǎng)發(fā)展至今天,網(wǎng)站對于一個(gè)企業(yè)越來(lái)越重要,網(wǎng)站不僅能有效的提升企業(yè)品牌知名度,企業(yè)形象,也是一個(gè)企業(yè)的有力的銷(xiāo)售渠道,網(wǎng)絡(luò )營(yíng)銷(xiāo)推廣做好了可以做全國的業(yè)務(wù),那一個(gè)企...
-
隨著(zhù)互聯(lián)網(wǎng)發(fā)展的迅猛,網(wǎng)站建設市場(chǎng)競爭越來(lái)越大,魚(yú)龍混雜,出現智能建站、模板建站、定制建站等服務(wù),很多朋友搞不清楚他們的區別,以及定制型網(wǎng)站有什么優(yōu)勢,今天西安蟠龍小編...