0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

DDOS攻击产业链和防护方法

汽车玩家 来源:oschina 作者:oschina 2020-05-03 14:42 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

一、行业现象

1.1 为什么要攻击?

常见的,一个是同行恶意竞争,一个是敲诈勒索。

无论是传统行业的线下门店,还是互联网行业的门户网站、APP产品,都存在着竞争关系,争相获得更多客源,究其目的,无非是为了赚钱。

1.2 被攻击有什么症状?

传统行业线下门店来讲,你开了一家饭店,正正经经做生意,生意也还不错。这两天经常有一大堆人进饭店,但是不点菜就占着位置不消费,或者动不动有乞丐在门口守着,有人在饭菜里面吃到虫子等等,这就是传统行业的恶意竞争。

互联网行业同理,你的门户网站或者APP产品一直正常运行,也没有做推广导流大量用户,但是系统突然无法访问,或者卡的要死,技术检查说是服务器流量暴增,导致服务器崩溃,阿里云ECS被拉入黑洞,无法访问。

用户无法正常使用你的产品,自然会觉得你的系统不稳定,导致用户流失。

1.3 恶意竞争的对手一般是不会攻击,那他是怎么做到的?

“发单者”,发起恶意竞争的对手,或者是敲诈勒索的主,即“老板”;

“攻击者”,收到发单者的订单,通过专业技术手段对目标进行攻击操作,即“项目经理”;

“肉鸡供应商”,即给攻击者提供资源的供应商,资源即“捣乱者”;

DDOS攻击产业链和防护方法

另,本图只是简单介绍攻击产业链,还有其他角色此处就不做详细介绍,后续我们再出专题讨论。

1.4 哪些行业更有可能被攻击?

游戏(棋牌、网游私服)类

某颜色类网站类

金融类

虚拟货币类

简单分析下上述类行业,他们至少有一个非常关键的共同点:有钱!

二、常见攻击方式

2.1 DDoS攻击

DDoS攻击是利用网络上被攻陷的电脑作为“肉鸡”,通过一定方式组合形成数量庞大的“僵尸网络”,采用一对多的方式进行控制,向目标系统同时提出服务请求,超出服务器的承载量,导致服务器崩溃的攻击技术。

简单的说,就是你的饭馆最多承载100个客人在店里面消费,当被人家恶意攻击时,突然有很多人往店里挤,不光是从大门进,还有后门,爬窗,各式各样的,导致店里没办法控制,并且人满为患,真正的消费者无法进入饭店消费,最后歇菜。

一般DDoS攻击有 NTP Flood、ICMP Flood、UDP Flood、SYN Flood、DNS Query Flood 等,由于专业描述过于复杂,此处不做详细介绍。

2.2 cc攻击

cc攻击主要分代理cc和肉鸡cc,其目的都是通过控制大量的请求,访问受害主机的合法网页或接口,导致服务端应用层(如java的tomcat)无法正常响应,服务器CPU长时间处于100%状态,网络带宽被占满,数据库被拖死等情况。

简单的说,当你的饭馆被恶意cc攻击时,突然来了很多客人,他们虽然不爬窗不抄后门,但是仍然把你的大门给挤满堵死,真正的客人无法进入,人又多,饭馆的服务员忙不过来,最后歇菜。

这种攻击技术性含量高,见不到真实源IP,见不到特别大的异常流量,但服务器就是无法进行正常连接。所以cc攻击成本也相对高一些,如果不是真的有什么深仇大恨,一般不会持续多久。

三、DDoS攻击防护

3.1 理解DDoS攻击原理

首先我们要知道,最基础的网站部署是怎么实现的,用户通过浏览器访问域名,域名再转发到你的源服务器。

DDOS攻击产业链和防护方法

然后我们要了解DDoS攻击原理,他们攻击的,是你的源服务器,也就是你的饭馆门店。因为一般域名都是显示指向服务器的ip,也就是你的门店定位是暴露给客户的,所以攻击者是可以直接找到门店进行攻击。

3.2 前置路由服务器,保护源服务器

所以要防护DDoS攻击第一步,是要保护好我们的源服务器,不让对方知道我们的源服务器地址,即加一个前置路由服务器,一般我们是使用NGINX、Apache等软路由,部署如下图。

DDOS攻击产业链和防护方法

3.3 路由服务器被打死怎么办

上述架构图中,只是保证了源服务器不被影响,但是前置路由服务器被打死,用户依然访问不了,所以有的朋友已经想到了,我们再换一个路由服务器,部署如下图。

DDOS攻击产业链和防护方法

但这种方式,必须要人工将域名转发配置重新改成新的路由服务器,并且域名转发最慢可能要10分钟,所以存在部分用户短时间内无法正常访问的弊端。

3.4 高富帅的完美做法

前面讲到的多路由服务器的方式,存在明显的体验差的弊端,那么有没有更好的方式呢?当然有,就是费点钱。比如阿里云,就有他们自己的高防服务,20000元包月,打底30G流量,超出的流量按量付费。 举个例子,这个月,你被攻击了5次,每次平均流量时100G,那么也就是说,你要额外再出 70G * 5 * 平均小时 的额外流量费用。(我一个搞游戏的朋友被同行恶意攻击,一个晚上的功夫,就是1万多的超额费用。。。),部署架构图如下。

DDOS攻击产业链和防护方法4

DDOS攻击产业链和防护方法

3.5 想要有阿里云高防IP的服务又想节省成本

阿里云高防IP的做法,其实就是自己做了一套清洗规则,我们百度阿里云高防可以看到,很多竞价排名在前面的都是一些机房,他们的做法跟阿里云的做法原理也是差不多的,并且价格要比阿里云便宜不少,那么靠谱吗?

竞价排名嘛,羊毛出在羊身上,所以对于他们的同行来说,价格肯定也是偏高的,稳不稳定得看口碑了。我们之前做互联网金融的时候,被别人敲诈勒索,最后也是找到一个比较靠谱的机房做的防护,他们24小时在线查处问题,后面也一直处于比较清静的状态。

四、cc攻击防护

4.1 理解cc攻击原理

cc攻击不同于普通的DDoS攻击,玩的是合法的网络请求,也就是说他就是通过域名网页请求过去的,也是因为他本身就不需要绕过门面直接攻击源服务器,那么即使加上普通的前置路由服务器,也是没用的。

既然不需要隐式保护源服务器,那要怎么处理呢?

一般cc攻击都是有策略的,通过识别出当时攻击的策略,防护修改对应的应对策略即可。(当然,没点专业技术能力的,这个应对策略也是做不到的)

4.2 如何找到专业的cc攻击策略防护

同样,也是使用类阿里云的高防IP,当服务器被攻击时,会提示你的服务器当前在被什么策略的cc攻击,对应的人为在高防管理后台修改防护策略即可应对。

另一个就是前面说的机房,他们也是同样的方式,只是因为接入了机房,被攻击的对象就是他们的服务器,所以就让他们机房自己修改策略应对就好了,你只需要观察你的客户是否可以正常访问即可。

五、防护方式用户体验与成本对照表

DDOS攻击产业链和防护方法

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • DDoS
    +关注

    关注

    3

    文章

    179

    浏览量

    24018
  • 服务器
    +关注

    关注

    13

    文章

    10105

    浏览量

    90957
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽
    发表于 11-17 16:17

    芯导科技助力功率半导体产业链自主可控加速

    在地缘政治的影响下,供应自主可控已成为长期议题,推动国产半导体替代、保障产业链供应安全稳定,已成为国内产业界的共识与迫切需求。
    的头像 发表于 10-23 14:53 620次阅读

    进迭时空荣膺中移物联网产业链核企业”

    9月18日,以“聚势强智启AI+”为主题的2025年中移物联网产业链大会在重庆尼依格罗酒店隆重召开。大会汇聚中国移动集团科创部、中移物联网有限公司等单位领导,以及高通、海思、海康威视等产业链上下游
    的头像 发表于 09-19 12:07 5295次阅读
    进迭时空荣膺中移物联网<b class='flag-5'>产业链</b> “<b class='flag-5'>链</b>核企业”

    芯盛智能亮相2025移动信息现代产业链大会

    2025年8月28日,以“移湘聚,强共赢”为主题的2025移动信息现代产业链大会在湖南长沙隆重召开。本次大会汇聚了产业链核心企业、高
    的头像 发表于 08-30 11:42 1060次阅读

    合创智行亮相2025移动信息现代产业链大会

    2025年8月28日,以 “移湘聚,强共赢” 为主题的2025移动信息现代产业链大会在湖南长沙召开。大会聚焦信息技术与实体经济深度融合,推动
    的头像 发表于 08-30 09:10 1184次阅读

    2025第五届中国BLDC电机产业链优秀企业年度评选

    2025第五届中国BLDC电机产业链优秀企业年度评选 智创潮涌,卓越登峰 时间:2025年7月-10月24日 地点:中国深圳 活动介绍 高效电机凭借高效能、高可靠性、低噪音等优势,在工业自动化、家电
    的头像 发表于 08-06 10:06 6376次阅读

    2025电机产业链交流会圆满收官,技术分享与供需对接双驱动

    2025年3月27日,由Big-Bit商务网主办,《半导体器件应用》杂志承办的2025中国电机智造与创新应用暨电机产业链交流会(春季)于深圳登喜路国际大酒店圆满落下帷幕。 本届电机产业链交流会以
    的头像 发表于 07-18 14:49 902次阅读
    2025电机<b class='flag-5'>产业链</b>交流会圆满收官,技术分享与供需对接双驱动

    华正新材AI产业链技术论坛精彩回顾

    为追踪行业发展趋势,促进产业链技术创新,近日,由华正新材主办的“AI背景下从芯片到设备、PCB/CCL与原物料的产业链技术全景解析”主题论坛在杭州青山湖成功举办。本次论坛聚焦AI算力爆发时代下“材料
    的头像 发表于 06-25 16:15 891次阅读

    TCP攻击是什么?有什么防护方式?

    DDoS高防产品、CC防御产品,但是对于TCP攻击防护不是特别的理想。那么, TCP攻击是什么?有什么防护方式? TCP
    的头像 发表于 06-12 17:33 756次阅读

    我国为什么要发展半导体全产业链

    我国发展半导体产业的核心目的,可综合政策导向、产业需求及国际竞争态势,从以下四个维度进行结构化分析:一、突破关键技术瓶颈,实现产业链自主可控1.应对外部技术封锁美国对华实施光刻机等核心设备出口管制
    的头像 发表于 06-09 13:27 1093次阅读
    我国为什么要发展半导体全<b class='flag-5'>产业链</b>

    2025年4月工业机器人相关产业链新品发布情况

    随着今年第一季度过去,大部分机器人产业链企业对2025年的应用形势有了初步判断,在4月份,不少机器人产业链企业开始发力,接连推出重磅新品。
    的头像 发表于 05-13 14:00 1252次阅读
    2025年4月工业机器人相关<b class='flag-5'>产业链</b>新品发布情况

    华为联合发布2024年全球DDoS攻击态势分析报告

    在智能化转型的浪潮中,企业对网络的依赖程度与日俱增。与此同时,DDoS攻击以其迅猛的增长态势、复杂的攻击手法,成为2024年突出的网络安全威胁。
    的头像 发表于 04-10 09:59 790次阅读

    华纳云如何为电商大促场景扛住Tb级攻击不宕机?

    容量的SCDN服务:确保SCDN服务具有足够的带宽容量来吸收和处理大规模的DDoS攻击,从而保护源站不受影响。 启用高级安全防护功能:如DDoS攻击
    的头像 发表于 03-25 15:14 597次阅读

    DeepSeek 遭受 DDoS 攻击敲响警钟,企业如何筑起网络安全防线?

    2025年1月3日起,知名AI企业DeepSeek连续遭受多轮大规模DDoS(分布式拒绝服务)攻击攻击手段不断升级,导致其线上服务严重受损。1月28日,DeepSeek官网发布公告,宣布暂时
    的头像 发表于 02-07 14:39 620次阅读
    DeepSeek 遭受 <b class='flag-5'>DDoS</b> <b class='flag-5'>攻击</b>敲响警钟,企业如何筑起网络安全防线?

    维智科技入选2025年泰伯智库数字孪生城市产业链图谱

    近日,泰伯智库发布《数字孪生城市产业链图谱(2025)》,从基础设施层、技术平台层到集成应用层三大层面切入,勾画最新版数字孪生城市产业格局。
    的头像 发表于 01-17 11:28 1004次阅读