防御DDoS的服務(wù),是一種緩解方案,而不是一種治愈方案,它可以緩解DDoS攻擊對網(wǎng)站業(yè)務(wù)的影響,而不是徹底根除DDoS攻擊。DDoS攻擊,是基于DoS的特殊形式的拒絕服務(wù)攻擊,是一種分布式、協(xié)作的大規(guī)模攻擊方式,主要瞄準(zhǔn)一些企業(yè)或政府部門的網(wǎng)站發(fā)起攻擊。
DDoS攻擊的危害在于,它能在短時間內(nèi)對攻擊目標(biāo)發(fā)起大量的訪問請求,試圖耗盡攻擊目標(biāo)的網(wǎng)絡(luò)帶寬或服務(wù)器資源,讓攻擊目標(biāo)的網(wǎng)絡(luò)堵塞、陷入癱瘓或者服務(wù)器無法響應(yīng)正常的訪問請求,并最終造成攻擊目標(biāo)的網(wǎng)站的實質(zhì)性無法訪問。
預(yù)防DDoS攻擊常用方法,下面列出了對付它的一些常規(guī)方法。
(1)定期掃描
要定期掃描現(xiàn)有的網(wǎng)絡(luò)主節(jié)點,清查可能存在的安全漏洞,對新出現(xiàn)的漏洞及時進(jìn)行清理。骨干節(jié)點的計算機(jī)因為具有較高的帶寬,是黑客利用的最佳位置,因此對這些主機(jī)本身加強(qiáng)主機(jī)安全是非常重要的。而且連接到網(wǎng)絡(luò)主節(jié)點的都是服務(wù)器級別的計算機(jī),所以定期掃描漏洞就變得更加重要了。
(2)在骨干節(jié)點配置防火墻
防火墻本身能防御DDoS攻擊和其他一些攻擊。在發(fā)現(xiàn)受到攻擊的時候,可以將攻擊導(dǎo)向一些犧牲主機(jī),這樣可以保護(hù)真正的主機(jī)不被攻擊。當(dāng)然導(dǎo)向的這些犧牲主機(jī)可以選擇不重要的,或者是linux以及unix等漏洞少和天生防范攻擊優(yōu)秀的系統(tǒng)。
( 3 )充分利用網(wǎng)絡(luò)設(shè)備保護(hù)網(wǎng)絡(luò)資源
所謂網(wǎng)絡(luò)設(shè)備是指路由器、防火墻等負(fù)載均衡設(shè)備,它們可將網(wǎng)絡(luò)有效地保護(hù)起來。當(dāng)網(wǎng)絡(luò)被攻擊時最先死掉的是路由器,但其他機(jī)器沒有死。死掉的路由器經(jīng)重啟后會恢復(fù)正常,而且啟動起來還很快,沒有什么損失。若其他服務(wù)器死掉,其中的數(shù)據(jù)會丟失,而且重啟服務(wù)器又是一個漫長的過程。特別是一個公司使用了負(fù)載均衡設(shè)備,這樣當(dāng)一臺路由器被攻擊死機(jī)時,另一臺將馬上工作。從而最大程度的防御DDoS的攻擊。
( 4 )過濾不必要的服務(wù)和端口
過濾不必要的服務(wù)和端口,即在路由器上過濾假IP……只開放服務(wù)端口成為很多服務(wù)器的流行做法,例如WWW服務(wù)器那么只開放80而將其他所有端口關(guān)閉或在防火墻上做阻止策略。
( 5 )檢查訪問者的來源
檢查攻擊來源,通常黑客會通過很多假IP地址發(fā)起攻擊,此時,用戶若能夠分辨出哪些是真IP哪些是假IP地址,然后了解這些IP來自哪些網(wǎng)段,再找網(wǎng)網(wǎng)管理員將這些機(jī)器關(guān)閉,從而在第一時間消除攻擊。如果發(fā)現(xiàn)這些IP地址是來自外面的而不是公司內(nèi)部的IP的話,可以采取臨時過濾的方法,將這些IP地址在服務(wù)器或路由器上過濾掉,有助于提高防御DDoS的效果。
找出攻擊者所經(jīng)過的路由,把攻擊屏蔽掉。若黑客從某些端口發(fā)動攻擊,用戶可把這些端口屏蔽掉,以阻止入侵。不過此方法對于公司網(wǎng)絡(luò)出口只有一個,而又遭受到來自外部的DDoS攻擊時不太奏效,畢竟將出口端口封閉后所有計算機(jī)都無法訪問internet了。
防御DDoS攻擊的方案,可以根據(jù)自身需求進(jìn)行部署,以保障網(wǎng)站安全。不僅僅是在應(yīng)對DDoS攻擊,而且是對于所有網(wǎng)絡(luò)的攻擊,都應(yīng)該是采取盡可能周密的防御措施,同時加強(qiáng)對系統(tǒng)的檢測,建立迅速有效的應(yīng)對策略。使受到攻擊后能快速的排除并解決攻擊。