DDoS防护

云起智控物联科技(武汉)有限公司
2022-10-03

防御DDOS是一个系统工程,DDOS攻击是分布、协奏更为广泛的大规模攻击阵势,当然其破坏能力也是前所不及的。这也使得DDOS的防范工作变得更加困难。想仅仅依靠某种系统或高防防流量攻击服务器防住DDOS是不现实的,可以肯定的是,完全杜绝DDOS是不可能的,但通过适当的措施抵御99.9%的DDOS攻击是可以做到的,基于攻击和防御都有成本开销的缘故,若通过适当的办法增强了抵御DDOS的能力,也就意味着加大了攻击者的攻击成本,那么绝大多数攻击者将无法继续下去而放弃,也就相当于成功的抵御了DDOS攻击。近年来随着网络的不断普及,流量攻击在互联网上的大肆泛滥,DDOS攻击的危害性不断升级,面对各种潜在不可预知的攻击,越来越多的企业显的不知所措和力不从心。单一的高防防流量攻击服务器就像一个大功率的防火墙一样能解决的问题是有限的,而集群式的高防防流量攻击技术,也不是一般企业所能掌握和使用的。怎么样可以确保在遭受DDOS攻击的条件下,服务器系统能够正常运行呢或是减轻DDOS攻击的危害性?

对于企业来讲,这个系统工程往往要投入大量的网络设备、购买大的网络带宽,而且还需要把网站做相应的修改,还要配备相关人员去维护,这个工程过完成后,能不能够抵挡住外部攻击可能还是未知数。防御DDOS攻击应综合考虑到基于BGP的流量清洗技术的多层面、多角度、多结构的多元立体系安全防护体系的构建和从主动防御、安全应急、安全管理、物理安全、数据容灾几大体系入手,从而整合“高防服务器”“高防智能DNS”“高防服务器集群”“集群式防火墙架构”“网络监控系统”“高防智能路由体系”从而实现智能的、完善的、快速响应机制的“一线式”安全防护架构。DDOS防御不是靠广告来 的,请不要发广告。

9a5402c68ed3633b8c0eb86c99c408aa.jpeg

阿里云DDoS防护服务是以阿里云覆盖全球的DDoS防护网络为基础,结合阿里巴巴自研的DDoS攻击检测和智能防护体系,向您提供可管理的DDoS防护服务,自动快速的缓解网络攻击对业务造成的延迟增加,访问受限,业务中断等影响,从而减少业务损失,降低潜在DDoS攻击风险。

优势

全球DDoS防护网络,轻松应对流量型攻击

作为阿里巴巴并提炼为标准服务开放给全球的用户,每天平均防护云上DDoS攻击2500次,成功防护1Tbps攻击,抵御最大规模资源耗尽攻击峰值超500万QPS。阿里巴巴平台自用DDoS防护体系,阿里云DDoS防护在全球建设DDoS清洗中心,防护网络总带宽超过10Tbps,服务通过保障天猫,淘宝,蚂蚁等全球化业务,积累了丰富的DDoS防护经验。

阿里云AI防护引擎,自动对抗资源耗尽型攻击

基于大数据计算和机器学习能力建设AI智能DDoS防护系统,阿里云DDoS防护服务针对复杂的资源耗尽型DDoS攻击(CC攻击)实现自动化防护,根据攻击的实际情况快速自动地适配并调整防护策略,降低安全运维成本,让安全运营人员轻松面对复杂DDoS攻击,保障业务平稳运行。

功能

DDoS高防

通过DNS解析方式牵引流量到阿里云全球DDoS防护网络,清洗流量型和资源耗尽型DDoS攻击,隐藏被保护的源站服务器。

Tbps级防护能力在全球建设超过20个DDoS清洗中心,构建了总带宽超过15Tbps,覆盖包括电信、联通、移动,以及中小运营商如长宽、铁通、广电等26家运营商的BGP防护网络,整体网络延迟小于20ms全协议防护支持从网络层/传输层(L3/4)到应用层(L7)DDoS攻击的防护源站保护通过反向代理接入防护服务,隐藏真实源站服务器地址,将清洗后的干净业务流量回送到阿里云产品或线下机房源站减负通过接入DDoS高防网络,防护DDoS攻击的同时复用连接,降低后端源站连接负载,提高源站服务效率

DDoS原生防护

基于阿里云原生防护网络,不改变源站服务器IP地址,透明防护流量型DDoS攻击

透明部署通过原生BGP网络防护DDoS攻击,无需改变业务架构,不增加网络延迟,一键添加防护账号级多IP共享防护支持同账号下云资源共享DDoS防护能力,帮助企业快速提升账号整体网络安全防护等级天猫淘宝同款沉淀多年保障阿里巴巴集团业务的DDoS防护经验,经历重保天猫双十一等重大活动实战考验IPv6支持帮助企业快速搭建IPv6 DDoS安全防护能力

游戏盾

通过集成阿里云安全轻量级SDK,解决APP类业务的DDoS/CC攻击问题

网络加速基于阿里云BGP网络的全球加速能力,配合SDK智能网络调度,实现全球网络优化攻击溯源基于客户端环境信息的聚类调度算法,秒级响应,精准定位攻击者相关信息并主动隔离自定义协议防御基于端的协议二次封装,兼容所有基于TCP的游戏协议,能够将协议进行加密传输,解决游戏协议安全性问题移动端业务安全SDK提供客户端运行环境风险识别能力(设备指纹、运行环境监测、流量行为标签等),能够为移动端业务的风险控制提供基础数据支持

应用场景-全球防护

根据攻击来源就近调度阿里云全球DDoS防护节点利用Anycast和GSLB技术,调度阿里云分布全球的DDoS防护节点,在发起攻击源头进行过滤,将防护能力最大化。

能够解决本地机房DDoS防护带宽瓶颈本地机房带宽无法无限扩容去抵御从全球各地发起的DDoS攻击,有效利用全球DDoS防护网络,提升整体防护能力和效果。DDoS攻击导致的跨境网络拥塞DDoS攻击通常会导致部分地区的跨境网络拥塞,从而影响正常跨境访问,各区域就近进行DDoS防护,缓解跨境网络链路负载。

17b8c6c0bf61337747fac42b54b278cf.jpeg

三种形式

SYN/ACK Flood攻击

这种攻击方法是经典最有效的DDOS方法,可通杀各种系统的网络服务,主要是通过向受害主机发送大量伪造源IP和源端口的SYN或ACK 包,导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务,由于源都是伪造的故追踪起来比较困难,缺点是实施起来有一定难度,需要高带宽的僵尸主机支 持。少量的这种攻击会导致主机服务器无法访问,但却可以Ping的通,在服务器上用Netstat -na命令会观察到存在大量的SYN_RECEIVED状态,大量的这种攻击会导致Ping失败、TCP/IP栈失效,并会出现系统凝固现象,即不响应键 盘和鼠标。普通防火墙大多无法抵御此种攻击。

TCP全连接攻击

这种攻击是为了绕过常规防火墙的检查而设计的,一般情况下,常规防火墙 大多具备过滤TearDrop、Land等DOS攻击的能 力,但对于正常的TCP连接是放过的,殊不知很多网络服务程序(如:IIS、Apache等Web服务器)能接受的TCP连接数是有限的,一旦有大量的 TCP连接,即便是正常的,也会导致网站访问非常缓慢甚至无法访问,TCP全连接攻击就是通过许多僵尸主机不断地与受害服务器建立大量的TCP连接,直到 服务器的内存等资源被耗尽而被拖跨,从而造成拒绝服务,这种攻击的特点是可绕过一般防火墙的防护而达到攻击目的,缺点是需要找很多僵尸主机,并且由于僵尸 主机的IP是暴露的,因此容易被追踪。

刷Script脚本攻击

这种攻击主要是针对存在ASP、JSP、PHP、CGI等脚本程序,并 调用MSSQLServer、 MySQLServer、Oracle等数据库的网站系统而设计的,特征是和服务器建立正常的TCP连接,并不断的向脚本程序提交查询、列表等大量耗费数 据库资源的调用,典型的以小博大的攻击方法。一般来说,提交一个GET或POST指令对客户端的耗费和带宽的占用是几乎可以忽略的,而服务器为处理此请求 却可能要从上万条记录中去查出某个记录,这种处理过程对资源的耗费是很大的,常见的数据库服务器很少能支持数百个查询指令同时执行,而这对于客户端来说却 是轻而易举的,因此攻击者只需通过Proxy代理向主机服务器大量递交查询指令,只需数分钟就会把服务器资源消耗掉而导致拒绝服务,常见的现象就是网站慢 如蜗牛、ASP程序失效、PHP连接数据库失败、数据库主程序占用CPU偏高。这种攻击的特点是可以完全绕过普通的防火墙防护,轻松找一些Proxy代理 就可实施攻击,缺点是对付只有静态页面的网站效果会大打折扣,并且有些Proxy会暴露攻击者的IP地址。

方法简述

异常流量的清洗过滤:

通过DDOS硬件防火墙对异常流量的清洗过滤,通过数据包的规则过滤、数据流指纹检测过滤、及数据包内容定制过滤等顶尖技术能准确判断外来访问流量是否正常,进一步将异常流量禁止过滤。单台负载每秒可防御800-927万个syn攻击包。

分布式集群防御:

这是网络安全界防御大规模DDOS攻击的最有效办法。分布式集群防御的特点是在每个节点服务器配置多个IP地址,并且每个节点能承受不低于10G的DDOS攻击,如一个节点受攻击无法提供服务,系统将会根据优先级设置自动切换另一个节点,并将攻击者的数据包全部返回发送点,使攻击源成为瘫痪状态,从更为深度的安全防护角度去影响企业的安全执行决策。

高防智能DNS解析:

高智能DNS解析系统与DDOS防御系统的完美结合,为企业提供对抗新兴安全威胁的超级检测功能。它颠覆了传统一个域名对应一个镜像的做法,智能根据用户的上网路线将DNS解析请求解析到用户所属网络的服务器。同时智能DNS解析系统还有宕机检测功能,随时可将瘫痪的服务器IP智能更换成正常服务器IP,为企业的网络保持一个永不宕机的服务状态。





分享