ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

如何通过三个阶段阻止DDoS 攻击

如何通过三个阶段阻止DDoS 攻击 如何通过三个阶段阻止DDoS 攻击分布式拒绝服务 (DDoS) 攻击是一种网络攻击其中恶意行为者用大量数据淹没目标系统或网络从而压倒预期目标使合法用户无法使用。当遭受 DDoS 攻击时系统会陷入瘫痪并且经常完全没有响应。防御者必须迅速采取行动阻止攻击这可能需要外部援助甚至暂时关闭资源使用日志、警报和其他资源确定 DDoS 攻击的类型最后通过更改安全架构并投资工具来防止未来的攻击从而从攻击中恢复过来。第一阶段遏制一旦遭受DDoS 攻击资源运行就会变得迟缓甚至保护资源的更改也难以执行。虽然如果不识别攻击就无法完全阻止攻击但如果系统因恶意流量泛滥而无法访问则无法识别攻击。必须停止攻击即使是暂时的以恢复内部资源例如 CPU 容量和内存。将日志发送到其他资源独立存储、SIEM 解决方案等的组织可能能够同时阻止攻击并确定 DDoS 攻击的类型。初始DDoS响应策略简单的 DDoS 攻击通常可以通过熟练的内部资源进行阻止。但是请记住即使是基本的 DDoS 攻击也可能需要借助主机互联网服务提供商 (ISP) 的帮助在上游进行阻止否则被阻止的 DDoS 攻击流量仍可能威胁连接带宽和 ISP 基础设施。您可以选择的初始 DDoS 响应选项包括致电您的服务提供商如互联网和网络托管、联系网络安全专家、更改您的网络以阻止攻击并加强 DDoS 防护、关闭您的服务以在重新上线之前进行更改和/或实施新技术以获得更好的保护。联系您的服务提供商在某些情况下只需联系您的互联网或网络托管提供商并通知他们有关情况就可以阻止 DDoS 攻击。他们可能已经知道并正在努力阻止流量。服务提供商可以确认攻击的存在并实施一些更改以阻止恶意流量进入您的网络。其中一些包括**增加带宽**增加带宽可以帮助您抵御 DDoS 攻击或完全缓解攻击但可能不具成本效益。**更改 IP 地址/范围**更改您的 IP 地址和 DNS 信息可以暂时阻止攻击直到攻击者瞄准新的 IP 地址。此外需要更改多个内部系统以反映新的 IP 地址。虽然联系服务提供商很有帮助但这可能还不够。典型的互联网机器人 DDoS 攻击规模可达100 到 500 Gbps一些更大规模的攻击每秒可达到1 亿次以上请求。如果没有专业帮助即使是最大的企业也难以阻止这种规模的攻击。聘请网络安全专家利用熟练的专业人员和高端工具和服务的组合是防御 DDoS 攻击以及保护自己免受未来攻击的最有效方法之一。这些方法包括**网络安全专家**应联系安全顾问、托管检测和响应(MDR) 专家和其他专业人员以帮助阻止攻击、改进针对未来攻击的系统并推荐其他事件响应工具和服务。**云服务**基于云的DDoS 防护服务通常提供阻止 DDoS 攻击的最全面的选项因此组织通常会将其部分或全部基础设施迁移到 AWS、Microsoft Azure 或 Google Cloud 等云提供商。请务必更新您的访问控制列表以允许服务与受保护系统之间的连接并阻止其他连接这样就不会有任何东西绕过 DDoS 服务。但是也请记住即使是云提供商也无法阻止源自组织网络内的 DDoS 攻击。虽然拥有专业工具和服务值得投资但它仍然是一项昂贵的投资超过任何内部解决方案可能不是公司愿意承担的费用。此外在您受到攻击时寻找合格的专业人员可能会很困难且压力很大。此外安全专家通常会记录僵尸网络和攻击媒介以便他们能够迅速采取行动甚至在攻击发起之前就阻止攻击。过滤目标 IP 地址和位置查看日志文件通常会揭示有关您的网络的宝贵信息包括产生大部分 DDoS 流量的 IP 地址和位置。然后您可以使用这些信息在您的网络上启用快速且廉价的防御措施。一些选项包括IP 过滤IP 过滤将允许您阻止特定的 IP 地址。**地理封锁**地理封锁允许您阻止来自某个地理位置的连接。这些可以为团队提供急需的时间来开发和部署其他策略但很少是永久性的解决方案因为攻击者可以欺骗他们的 IP 地址或利用未封锁地区的僵尸网络导致安全打地鼠游戏防御者不断试图跟上攻击者。此外来自被阻断区域的任何合法流量都将无法访问您的资源这可能会导致该地区的财务损失和声誉受损。最后通常建议在 ISP 级别也应用这些过滤器以避免被阻断的流量所消耗。启用或加强 DDoS 保护选项组织应检查其现有资源服务器软件、路由器固件等以查找可能尚未激活的 DDoS 保护选项。检查您的网络设备是否有以下安全选项**路由器上的 DDoS 保护**启用此功能可通过监控进入网络的流量数据包数量来帮助保护您的网络免受 DDoS 攻击。**速率限制**速率限制是一种安全功能它限制了特定时间范围内可以发出的请求数量。由于这些功能已内置于多个网络设备中因此在攻击发生之前在网络上设置和运行这些功能应该相对容易且成本低廉。它们在攻击期间可能无效您可能直到攻击之后才能部署这些功能。关闭服务有时关闭受到攻击的系统是最佳选择。在恢复在线状态之前可以隔离服务或资源并加强其防御能力防止进一步受到攻击。以下是一些示例**停止特定请求**如果您注意到自己正受到特定网络请求即 SYN 洪泛的轰炸则可以对传入的连接请求进行速率限制。**阻止下载**如果特定服务试图下载非常大的文件则防御措施可能是暂时禁用下载而不影响网站的其余部分。这是一种快速、廉价且有效的阻止 DDoS 攻击的方法。但停机时间也可能对组织造成破坏和成本高昂。尤其是在系统完全关闭的情况下。实施新技术此步骤需要最深入的规划和配置理想情况下应尽早实施而不是在攻击发生后实施因为在攻击发生后决策可能会仓促做出考虑事项可能会被忽视。需要考虑的一些工具包括**防火墙**防火墙是一种监控网络流量并实施安全策略以阻止可疑网络活动或恶意攻击的工具。**安全网关**此工具类似于防火墙但主要用于阻止可疑的网络流量。DDoS 防护设备DDoS 防护设备是一种专用于分析网络流量以检测和阻止 DDoS 攻击的设备。这些工具的缺点是部署起来成本高昂且耗时并且需要大量资源进行维护。此外它们无法防御外部攻击并且可能无法快速扩展以防御更大规模的攻击。任何受到攻击的组织都应探索所有选择并根据其当前情况实施他们认为最有可能成功的措施。非技术性 DDoS 响应即使事件响应团队可能正在努力应对 DDoS 攻击组织仍必须与其他利益相关者打交道。攻击发生后请遵循以下非技术响应**通知高管和利益相关者**需要根据组织的事件响应计划通知所有高管和利益相关者并不断更新。**建立内部沟通**告知员工可用的内部资源或完成其职责的替代方法。**协调公共关系**根据事件响应计划联系客户了解系统状态。**联系您的保险提供商**必须通知网络安全保险公司、监管机构证券交易委员会等和执法部门。管理层应将非技术援助纳入事件响应团队以协调、管理和执行与利益相关者的书面、口头和电话沟通。高管甚至可能希望在团队中嵌入某人该人有权批准费用或协调从 DDoS 攻击中恢复所需的快速采购授权。内部攻击与外部攻击上述初始 DDoS 技术适用于所有攻击。但是根据 DDoS 攻击的类型和受影响的架构某些技术会比其他技术更有用。您需要了解保护内部网络和外部资源如视频游戏系统免受 DDoS 攻击之间的区别。阻止内部和外部路由器、服务器和网站 DDoS 攻击暴露在互联网上的实用程序、应用程序和网站资产通常会成为 DDoS 攻击者的目标因为它们最容易受到影响。托管或支持这些资源的服务器通常会遭受 CPU、内存和带宽过载。这些攻击与针对服务器和路由器的内部 DDoS 攻击截然不同后者针对的是内部网络协议和资源。不过一旦攻击开始保护这些不同资源的步骤将非常相似。1. 阻止初始攻击检查日志文件并开始阻止与攻击内部或外部相关的 IP 地址使用地理围栏来阻止特定区域或者对于内部攻击甚至关闭产生流量的受损本地设备。然而有些情况不允许 DDoS 攻击者关闭设备。例如如果攻击者将医院的呼吸机变成僵尸网络医院就无法简单地关闭呼吸机否则会严重影响患者的健康。此外许多攻击者一旦意识到攻击已被阻止就会改变策略和攻击源。尽管阻止可能只是暂时有效但它有助于争取时间实施更有效的保护措施。2. 避开攻击如果阻止无效请尝试更改服务器 IP 地址、路由器 IP 地址或网站 URL以将服务器移出 DDoS 攻击路径。与阻止攻击一样这可能只是暂时的缓解但它可以为实施需要更多时间才能执行的其他策略赢得时间。3.停止服务如果阻止或避开攻击不起作用组织可能需要停止受到攻击的服务例如 PDF 下载、购物车、内部路由器等。部分或全部停止网站、应用程序或内部网络将造成严重破坏因此不应轻视这一步骤。只有在步骤 1 和 2 无法提供足够的时间来执行下面的其他步骤时才应执行此步骤。4. 启用额外保护当部分事件响应团队试图阻止现有攻击时其他成员应致力于通过以下方式启用针对 DDoS 攻击的其他保护措施致电 ISPISP 可以帮助为受到攻击的网站、应用程序和公开暴露的设备防火墙、服务器、路由器等设置外部 DDoS 防护服务。**评估防火墙保护**安装WAF 服务或调整当前的 WAF 设置和策略可以增强您的网络防御以阻止攻击或者您可以通过下一代防火墙 (NGFW) 重新路由您的内部流量。**调整速率限制**在网络设备上配置速率限制可以改变现有防火墙、服务器和其他相关资源的请求阈值以限制进入网络的流量。**添加工具**添加或升级网络和网站的保护、网络安全产品、网络入侵检测系统 (IDS) 和入侵防御系统 (IPS)以及FWaaS等云防火墙解决方案可以保护您免受未来的攻击。**获取帮助**聘请事件响应或托管 IT 安全服务(MSSP) 供应商可以帮助定位并删除驱动 DDoS 攻击的恶意软件。但请注意额外的保护措施可能会影响现有的架构或性能。例如负载均衡器可能会被 DDoS 工具绕过或者 DDoS 保护设备的数据包检查可能会导致流量延迟。还请记住取证或安全调查将成为恢复过程的一部分特别是对于可能引发网络安全保险索赔的任何攻击。需要找到并删除攻击者引入的初始感染、接入点、恶意软件和系统更改以防止未来的 DDoS 攻击或其他类型的攻击勒索软件、数据盗窃等。阻止外部路由器或视频游戏系统 DDoS 攻击小型企业、游戏服务器和主播通常将路由器直接连接到互联网攻击者可以找到他们的 IP 地址来攻击他们。由于没有 IT 专业人员支持环境对这些暴露系统的攻击可能会导致互联网访问完全中断。阻止这些攻击的一些方法是更改您的 IP 地址、在您的设备中启用防御功能以及添加额外的安全层。1.重置IP地址避免 DDoS 攻击的最快方法是重置 IP 地址。有几种方法可以实现此目的**最快捷的方法 — 拔掉电源**拔掉路由器、游戏系统有时还要拔掉调制解调器。路由器 IP 地址重置最短只需 5 分钟即可分配新 IP 地址最长则需要 24 小时具体取决于 ISP。**最佳方法——联系 ISP**联系互联网服务提供商 (ISP)一些 ISP 限制 IP 地址的更改需要直接联系但 ISP 也可以实施额外的安全措施或提供额外的服务来阻止 DDoS 攻击。**管理控制台 IP 重置**通过 Web 浏览器以管理员身份登录路由器控制台并更改 IP 地址请查看路由器手册以获取说明。**命令提示符 IP 地址重置**使用命令行提示符如 ipconfigWindows、MacOS或 ipLinux释放和更新 IP 地址MacOS 用户还可以使用高级系统偏好设置来选择 TCP/IP 和“更新 DHCP 租约”。当然这种技术会导致互联网或网络不可用直到路由器重新启动攻击者仍然可以搜索新的IP地址来攻击路由器。2. 激活 DDoS 防御选项您还可以探索所用装备的防御选项。一些防御选项包括**路由器保护**检查路由器管理控制台和手册了解可以启用或加强的其他 DDoS 保护选项。这些可以快速激活但可能会影响性能。**升级设备**较旧的路由器或消费级路由器可能缺乏防御现代 DDoS 攻击和其他常见网络威胁的功能。考虑升级到具有更多安全功能或容量的设备。**启用隐私模式**某些游戏机在菜单中提供隐私和在线安全选项可用于最大限度地减少公开信息。例如Xbox 具有“私人模式”功能可在“更多选项”“Xbox 设置”“隐私和在线安全”下找到。3. 添加保护层为了阻止未来针对路由器的攻击请考虑添加额外的保护层**添加设备**在路由器和互联网之间添加网络保护设备如防火墙、安全网关和 DDoS 保护。**升级或添加专业级设备**考虑购买提供更多安全性的新型路由器和下一代防火墙。**基于云的保护**添加来自 Cloudflare 或 Sucuri 等供应商的云解决方案例如 FWaaS 或 DDoS 保护服务。**VPN 网络服务**使用虚拟专用网络 (VPN)来隐藏 IP 地址但是由于额外的网络跳数它会增加 ping。游戏玩家和流媒体可以寻找具有低延迟连接和安全 IP 地址的 VPN 服务。最佳选择取决于组织或个人的预算和技术能力以及解决方案需要多快实施。第二阶段分析有些攻击会变得明显因为一切都会停止但通常会有一段时间资源在应对 DDoS 攻击的早期阶段时会“表现得很奇怪”。无论哪种情况除非识别出攻击否则无法完全阻止攻击查看日志以确定 DDoS 攻击的类型并可能追踪攻击的来源。识别 DDoS 攻击的迹象DDoS 攻击的最初迹象是延迟。应用程序运行缓慢、网站加载缓慢、服务器响应请求缓慢等。受到攻击的互联网连接的用户可能会发现自己无法与互联网连接或无法使用本地资源。网络运营中心、防火墙监控工具、云使用工具和其他监控解决方案可能会捕捉到网络或互联网流量的峰值。在攻击进行到一定阶段时资源将变得不可用 — 甚至无法运行诊断工具或访问日志文件和其他报告。团队应尽快做出响应或确保资源优先发送日志以供分析。检查并分析日志、警报和记录理想情况下第一个故障指标将以日志和警报的形式出现这些警报来自监控工具和软件用于检查带宽、应用程序性能、内存或 CPU 问题。警报可以帮助响应团队立即采取行动并在 DDoS 攻击耗尽资源之前阻止它。**提示**记录所有内容。这些来自 DDoS 攻击的记录为多个团队和利益相关者提供了宝贵的信息其中包括**事件响应团队**数字取证和事件响应团队将使用日志来帮助他们分析攻击以便更好地了解发生了什么以及如何防止未来的攻击。**网络安全保险**大多数网络安全保险公司在审查索赔以计算损失时都会要求提供报告的日志副本。如果没有警报组织可能不得不依赖客户或内部投诉而这些投诉可能会因资源拥塞应用程序、服务器等而延迟或者直到整个网络因 DDoS 攻击而瘫痪。攻击特征攻击特征分析有助于区分攻击流量与合法流量并确定攻击类型。例如使用协议禁用基础设施的攻击与针对应用程序中特定功能的应用程序级攻击需要不同的响应。由于 DDoS 攻击类型众多因此很难确定具体是哪一种攻击。不过响应团队会分析日志查找有关攻击和潜在防御措施的信息。DDoS 攻击可能需要进行数字取证调查以确定恶意软件如何进入网络并发起 DDoS。调查人员将收集证据并确保攻击者和恶意软件已从网络中清除。攻击追溯DDoS 攻击追溯旨在识别 DDoS 攻击的来源。例如如果攻击可以追溯到一系列 IP 地址则可以通过 IP 阻止来阻止攻击。但是追踪可能极具挑战性并且可能无法找到实际的攻击者。第三阶段恢复能够快速消除 DDoS 攻击的组织可能只会遭受不便。不那么幸运的组织将需要评估损失根据 DDoS 补救措施做出必要的调整确定采取哪些紧急措施来防止 DDoS 攻击再次发生并考虑其他预防措施。DDoS攻击损害DDoS 攻击造成的损失因组织而异取决于受影响的资源。然而Corero最近的一项调查估计DDoS 攻击每小时可使组织损失数十万美元大型组织可损失高达 100 万美元平均每分钟略高于 6,000 美元。然而这些报告均未考虑其他成本或业务和声誉损失。遭受 DDoS 攻击后组织需要记录其保险成本和损失并制定预算用于购买工具和服务以防止未来的 DDoS 攻击。DDoS 补救措施调整为了阻止攻击组织可能会对架构或软件进行更改而这无意中会导致其他问题。恢复过程的一部分需要检查基础设施以检测和修复那些损坏的组件或链接。例如将网站移至 DDoS 过滤服务提供商之后可能只会移动主域。子域可能需要手动迁移。同样与其他第三方工具的集成可能需要额外的配置。例如发布网站可能会发现他们的 Web 内容管理系统不再正确连接到受 DDoS 提供商保护的发布内容并且可能需要进行更改才能重新连接到它。对于在网络内发起的 DDoS 攻击可能需要对单个计算机系统进行清理以消除恶意软件或攻击者访问设备进行未来攻击的能力。有时这还可能触发数据和系统恢复需求。DDoS 攻击经验教训生成一份经验教训报告解释所发生的一切并清楚地说明如何防范类似的攻击。应立即实施缓解措施但如果不切实际则应尽快规划缓解措施并提出预算建议。补救 DDoS 攻击的成本以及停机造成的任何业务损失将提供一个粗略目标以便与缓解预算进行比较。如果攻击规模或影响巨大请向执法机构或CERT 等行业组织报告事件。报告攻击可以建立主要攻击者的档案并有助于摧毁911 S5和Raptor Train等主要僵尸网络。了解三个阶段事件响应团队经常会同时执行这些阶段。此外当攻击者观察防御者的行为时他们通常会改变策略并要求防御团队在这些阶段及其内部步骤之间进行迭代。当然每个阶段的具体内容都将高度定制并取决于许多因素首先是 DDoS 攻击的类型、 受到攻击的资源路由器、网站、应用程序、服务器等以及已经实施的DDoS 保护或缓解措施。此外IT 架构、防御者的资源以及攻击者的奉献精神也将在如何进行各个阶段和技术方面发挥重要作用。幸运的是ISP 和供应商可以为有需要的人提供专业的DDoS 防护服务。但是他们执行的几项任务与我们介绍的类似不同之处在于他们可能拥有更多的经验和更复杂的工具。OSI 模型和 DDoS 攻击网络上的所有通信都以网络数据包的形式发送。当每台计算机或防火墙收到数据包时设备将检查内容并根据标头中的说明处理数据包。DDoS 攻击会滥用这些数据包并试图利用潜在的弱点来使系统过载。OSI 模型的不同层可用于确定DDoS 攻击的类型#层名称流量类型DDoS 攻击类型1物理层跨越硬件的比特此等级无攻击2数据链路层寻址框架此等级无攻击3网络层待配送包裹UDP反射攻击、Ping of Death等4传输层可靠通信部分ACK 洪水、SYN 洪水等等。5会话层主机间通信的数据Telnet 漏洞应该已经过时了6表示层数据表示和加密SSL 滥用7应用层应用程序使用的数据DNS 查询洪水、HTTP 洪水然而知道哪一层受到攻击对于阻止或阻止攻击几乎没有帮助。从本质上讲所有攻击通常分为两类**基础设施层攻击第 3、4 层**这些 DDoS 攻击会通过大容量或畸形数据包攻击影响防火墙、服务器和路由器。如果这些攻击来自外部ISP 和托管合作伙伴通常可以帮助应对这些攻击。应用层攻击第 6、7 层这些攻击通过超载信息请求来针对网站和应用程序。它们可以通过Web 应用程序防火墙阻止但可能需要添加验证码等附加功能来阻止自动请求。在执行阻止 DDoS 攻击的三个关键阶段后组织将发现自己处于更有利的位置。但是仅靠恢复无法阻止未来的 DDoS 攻击因为它们只能解决最后的攻击。阻止 DDoS 攻击的最佳方法始终是组织采取主动并在受到攻击之前采取防御措施。预防未来 DDoS 攻击的 5 个步骤IT 和安全团队可以部署多种方案来应对 DDoS 攻击这将有助于控制和管理攻击发生时的未来影响。其中包括**加强防御攻击**更新、修补和更改设置以保护资源免受攻击。**部署反 DDoS 架构**配置资源并实施策略保护资源免受潜在攻击并最大限度地减少成功攻击的影响。**使用反 DDoS 工具**启用功能并添加工具来检测和防范或减轻 DDoS 攻击的影响。**设计 DDoS 响应手册**制定安全、运营和管理团队如何应对 DDoS 攻击的计划。**安装 DDoS 监控**安装监控来监视并提醒工作人员注意攻击的迹象。底线现在做好准备否则以后会遭殃随着攻击者的技术和能力不断提高防御者必须保持警惕。阻止 DDoS 攻击不仅会变得更加困难而且攻击者还会继续加快利用机会窗口的速度。组织现在应该为未来的 DDoS 攻击做好准备并利用可用的强大工具和服务来帮助他们。坐在工位上我脑海里不断浮现老张泪流满面的背影和自己倒计时的声音。是的时代像一台冰冷的机器无情地筛掉我们这些“沙子”。但那一刻一道念头劈开了我的迷茫程序员的终点从来不是因为年龄而被淘汰而是因为我们没看清方向、忽略了核心竞争力的提升。真正的终点不在年龄本身而在于不断打磨能扛起重担的本领在程序员这个行业放眼望去网络安全恰恰就是那个“越老越吃香”的行业。它不惧岁月反倒因经验积累而价值倍增资深工程师的洞悉力能应对复杂的黑客攻击行业缺口巨大国家预计2027年缺口将达327万机会遍地。转行也好继续深耕也罢只要肯学肯钻三四十岁的“高龄”反而成了金字招牌轻松拿下一份不菲的收入。如果你是也准备转行学习网络安全黑客或者正在学习这些我购买的资源可以分享给你们互勉①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表