巧妙的化解DDoS分散式阻斷服務攻擊_網路衝浪

來源:互聯網
上載者:User

  對於線上企業特別是電信電訊廠商資料中心網路來說,分散式阻斷服務攻擊(DDoS)的出現無疑是一場災難,對於它的有效防護一直是網路應用中的一個難題。

  一直以來DDoS是人們非常頭疼的一個問題 ,它是一種很難用傳統辦法去防護的攻擊手段,除了伺服器外,頻寬也是它的攻擊目標。和交通堵塞一樣,DDoS已經成為一種網路公害。

  傳統防護:有心無力

  防止DDoS攻擊,比較常用的有黑洞法、設定路由存取控制清單過濾和串聯防火牆安全裝置等幾種

  黑洞法:具體做法是當伺服器遭受攻擊之後,在網路當中設定存取控制,將所有的流量放到黑洞裡面去扔掉。這個做法能夠在攻擊流量過來的時候,將所有攻擊拒之門外,保證對整個骨幹網不造成影響,但它同時也將正常流量擋在了門外,造成伺服器無法向外部提供服務,中斷了與使用者的聯絡。

  設定路由存取控制清單過濾: 這種方法企業使用者自己不去部署,而是由電信等服務提供者對骨幹網路進行配置,在路由器上進行部署。現在路由器上的部署就是兩種方式,一種是ACL——作存取控制清單,還有一種方式是做資料限制。這兩種方式都可以歸結為ACL,它的最大問題是如果攻擊來自於互連網,將很難去製作面向源地址的訪問列表,因為源地址出處帶有很大的隨意性,無法精確定位,惟一能做的就是就面向目的地址的ACL,把面向這個伺服器的存取控制量列出來,將所有請求串連的資料包統統扔掉,使用者的服務將受到極大影響。另外一個缺陷就是在電信骨幹上設定這樣的存取控制清單將給存取控制量管理帶來極大困難。而且採用這種方法還帶有很大的局限性,它無法識別虛假和針對應用程式層的攻擊。

  串聯的防火牆安全裝置:對付DDoS攻擊,還有一種是採用防火牆串聯的方法,對於流量已達幾十個G的電訊廠商骨幹網路來說,由於防火牆能力和技術水平所限,幾個G的防火牆裝置很容易就會超載導致網路無法正常運行,而且具有DDoS防護功能的防火牆輸送量會更低,即使是防火牆中的“頂尖高手”也是有心無力,無法擔此重任。另外採用這樣的方法無法保護上行的裝置,缺乏擴充性,還有就是無法有效保護面向使用者的資源。

  解決之道在“智能”

  從以上分析不難看,傳統對付DDoS的方法效率不高,而且還存在著一些無法克服和解決的問題。智能化DDoS防護系統是由檢測器和防護器兩部分構成。它具有使用方便,部署簡單,無需改變網路原先構架,實行動態防護等優點,從根本上解決了DDoS的防護問題。

  防護器採用並聯方式串連在骨幹網路當中,對網路結構沒有任何影響。當網路中有不良流量對網路進行攻擊時,檢測器會向防護器發出警示,這樣DDoS防護器就能知道網路中伺服器被攻擊的情況,攻擊的目的以及來自哪些地址。這時防護器立即啟動開始工作,通知路由器,將面向這些地址的流量全部都發送到防護器,暫時接管了網路中的這些資料流量,並對其進行分析和驗證,所有非法惡意流量將在這裡被截獲丟棄,而正常的流量和資料將被繼續傳送到目的地。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.