防ddos攻擊防火墻有用嗎?有哪些技巧?
【內(nèi)容聲明】本文收集整理于互聯(lián)網(wǎng),不確保內(nèi)容真實(shí)性和質(zhì)量度,僅供參考!若有服務(wù)器產(chǎn)品相關(guān)問(wèn)題,請(qǐng)咨詢[YINGSOO]在線客服,獲取專業(yè)解答!
【推薦產(chǎn)品】防DDOS服務(wù)器丨法國(guó)物理服務(wù)器丨加拿大云服務(wù)器丨美國(guó)高防低價(jià)服務(wù)器
【精選文章】海外云主機(jī)服務(wù)提供商是做什么的? 丨國(guó)外高防服務(wù)器租用要注意哪些問(wèn)題?
mysql數(shù)據(jù)庫(kù)服務(wù)器:相信不少站長(zhǎng)或多或少都經(jīng)歷過(guò)DDoS攻擊(DDoS攻擊是通過(guò)大量合法的請(qǐng)求占用大量網(wǎng)絡(luò)資源,以達(dá)到癱瘓網(wǎng)絡(luò)的目的),一旦你的網(wǎng)站被人DDoS攻擊后,網(wǎng)站就會(huì)無(wú)法被訪問(wèn)了,嚴(yán)重時(shí)服務(wù)器都能卡死。
如果網(wǎng)站遇到DDoS攻擊時(shí),該如何解決呢?相信大家都知道,要靠防火墻(防火墻是位于內(nèi)網(wǎng)和外網(wǎng)之間的屏障隔離技術(shù))來(lái)處理一部分攻擊流量。 這是不是就說(shuō)明防火墻可以防御DDoS呢?其實(shí)沒(méi)有這么簡(jiǎn)單。
首先我要說(shuō)的是,不是有所防火墻都可以有效抵御DDoS攻擊。DDoS攻擊和其它攻擊不同,它本身也算是一種合法的網(wǎng)絡(luò)請(qǐng)求!
防火墻種類很多,主要有:軟件防火墻(軟防)、硬件防火墻。這兩類防火墻在對(duì)待DDoS時(shí)的表現(xiàn)也不同。
1、軟件防火墻(軟防)
我們一般用戶都接觸過(guò)軟件防火墻,像Windows上的“防火墻”、Linux上的“iptables”等。它們以軟件的形式時(shí)刻檢查系統(tǒng)上的所有數(shù)據(jù)包,然后決定放行哪些數(shù)據(jù)包或者攔截哪些數(shù)據(jù)包。
軟防在應(yīng)對(duì)小流量DDoS時(shí),可以搞得住。但一旦遇到大流量的DDoS,軟防是抗不住的,可以把系統(tǒng)資源消耗盡,服務(wù)器直接卡死。

從成本上說(shuō),軟防成本很低。
2、硬件防火墻(硬防)
mysql數(shù)據(jù)庫(kù)服務(wù)器,和防軟不同,硬防是把防火墻程序做到硬件芯片中,由單獨(dú)的硬件執(zhí)行防護(hù)功能,減少了CPU的負(fù)擔(dān),性能上比軟防高出很多,當(dāng)然了,成本也比軟防高得多。YINGSOO熱線:400-630-3752
綜上,不管是軟防還是硬防,其原理上都差不多;但是軟防是基于系統(tǒng)的,硬防是基于硬件的。在面對(duì)稍大的DDoS時(shí),軟防基本上是無(wú)能為力的,而硬防也不是能抗得住所有的DDoS,不同配置的硬防能承受的DDoS流量不同。假設(shè)硬防只能抗住1G的流量,而你的網(wǎng)站受到了2G的DDoS流量,硬防也是白搭!
DoS(Denial of Service拒絕服務(wù))和DDoS(Distributed Denial of Service分布式拒絕服務(wù))攻擊是大型網(wǎng)站和網(wǎng)絡(luò)服務(wù)器的安全威脅之一。2000年2月,Yahoo、亞馬遜、CNN被攻擊等事例,曾被刻在重大安全事件的歷史中。SYN Flood由于其攻擊效果好,已經(jīng)成為目前最流行的DoS和DDoS攻擊手段。
1、SYN Flood利用TCP協(xié)議缺陷,發(fā)送了大量偽造的TCP連接請(qǐng)求,使得被攻擊方資源耗盡,無(wú)法及時(shí)回應(yīng)或處理正常的服務(wù)請(qǐng)求。一個(gè)正常的TCP連接需要三次握手,首先客戶端發(fā)送一個(gè)包含SYN標(biāo)志的數(shù)據(jù)包,其后服務(wù)器返回一個(gè)SYN/ACK的應(yīng)答包,表示客戶端的請(qǐng)求被接受,最后客戶端再返回一個(gè)確認(rèn)包 ACK,這樣才完成TCP連接。在服務(wù)器端發(fā)送應(yīng)答包后,如果客戶端不發(fā)出確認(rèn),服務(wù)器會(huì)等待到超時(shí),期間這些半連接狀態(tài)都保存在一個(gè)空間有限的緩存隊(duì)列中;如果大量的SYN包發(fā)到服務(wù)器端后沒(méi)有應(yīng)答,就會(huì)使服務(wù)器端的TCP資源迅速耗盡,導(dǎo)致正常的連接不能進(jìn)入,甚至?xí)?dǎo)致服務(wù)器的系統(tǒng)崩潰。
2、防火墻通常用于保護(hù)內(nèi)部網(wǎng)絡(luò)不受外部網(wǎng)絡(luò)的非授權(quán)訪問(wèn),它位于客戶端和服務(wù)器之間,因此利用防火墻來(lái)阻止DoS攻擊能有效地保護(hù)內(nèi)部的服務(wù)器。針對(duì)SYN Flood,防火墻通常有三種防護(hù)方式:SYN網(wǎng)關(guān)、被動(dòng)式SYN網(wǎng)關(guān)和SYN中繼。
3、 SYN網(wǎng)關(guān) 防火墻收到客戶端的SYN包時(shí),直接轉(zhuǎn)發(fā)給服務(wù)器;防火墻收到服務(wù)器的SYN/ACK包后,一方面將SYN/ACK包轉(zhuǎn)發(fā)給客戶端,另一方面以客戶端的名義給服務(wù)器回送一個(gè)ACK包,完成TCP的三次握手,讓服務(wù)器端由半連接狀態(tài)進(jìn)入連接狀態(tài)。當(dāng)客戶端真正的ACK包到達(dá)時(shí),有數(shù)據(jù)則轉(zhuǎn)發(fā)給服務(wù)器,否則丟棄該包。由于服務(wù)器能承受連接狀態(tài)要比半連接狀態(tài)高得多,所以這種方法能有效地減輕對(duì)服務(wù)器的攻擊。
4、被動(dòng)式SYN網(wǎng)關(guān) 設(shè)置防火墻的SYN請(qǐng)求超時(shí)參數(shù),讓它遠(yuǎn)小于服務(wù)器的超時(shí)期限。防火墻負(fù)責(zé)轉(zhuǎn)發(fā)客戶端發(fā)往服務(wù)器的SYN包,服務(wù)器發(fā)往客戶端的SYN/ACK包、以及客戶端發(fā)往服務(wù)器的ACK包。這樣,如果客戶端在防火墻計(jì)時(shí)器到期時(shí)還沒(méi)發(fā)送ACK包,防火墻則往服務(wù)器發(fā)送RST包,以使服務(wù)器從隊(duì)列中刪去該半連接。由于防火墻的超時(shí)參數(shù)遠(yuǎn)小于服務(wù)器的超時(shí)期限,因此這樣能有效防止SYN Flood攻擊。
5、SYN中繼防火墻在收到客戶端的SYN包后,并不向服務(wù)器轉(zhuǎn)發(fā)而是記錄該狀態(tài)信息然后主動(dòng)給客戶端回送SYN/ACK包,如果收到客戶端的ACK包,表明是正常訪問(wèn),由防火墻向服務(wù)器發(fā)送SYN包并完成三次握手。這樣由防火墻做為代理來(lái)實(shí)現(xiàn)客戶端和服務(wù)器端的連接,可以完全過(guò)濾不可用連接發(fā)往服務(wù)器。
以上5點(diǎn)內(nèi)容是筆者自己親身經(jīng)驗(yàn)所得,希望能夠幫助到大家,了解更多安全維護(hù)知識(shí)請(qǐng)閱讀其它技術(shù)文章!
關(guān)鍵詞:mysql數(shù)據(jù)庫(kù)服務(wù)器,mysql服務(wù)器
YINGSOO擁有完善的售后服務(wù)體系,為客戶提供快捷、專業(yè)、準(zhǔn)確、熱情的技術(shù)支持與服務(wù)。YINGSOO以“追求品質(zhì),精益求精”為理念,切實(shí)提供完善的售后服務(wù)體系,保障客戶的使用安全與穩(wěn)定。全國(guó)統(tǒng)一服務(wù)熱線:400-630-3752
快人一步!!YINGSOO臺(tái)灣主機(jī)租用商延遲低至35ms!
臺(tái)灣主機(jī)租用商,Hinet機(jī)房合作,五星貼心服務(wù),免備案高品質(zhì)臺(tái)灣主機(jī)租用商,延遲低至40ms.YINGSOO新版云控制臺(tái)上線,臺(tái)灣主機(jī)租用商鉅惠來(lái)襲,注冊(cè)送優(yōu)惠碼,年付8.3折!
http://maisonbaluchon.cn/products/cloud-tw.html
香港CN2主機(jī),就選YINGSOO,用了都說(shuō)好
9年香港CN2主機(jī)業(yè)務(wù)運(yùn)營(yíng)經(jīng)驗(yàn),連續(xù)3年香港CN2主機(jī)業(yè)務(wù)名列前茅.香港寬頻,HKT機(jī)房核心合作伙伴,1200家企業(yè)客戶共同選擇,24小時(shí)在線服務(wù)
http://maisonbaluchon.cn/products/cloud-hk.html
版權(quán)聲明:本站文章來(lái)源標(biāo)注為YINGSOO的內(nèi)容版權(quán)均為本站所有,歡迎引用、轉(zhuǎn)載,請(qǐng)保持原文完整并注明來(lái)源及原文鏈接。禁止復(fù)制或仿造本網(wǎng)站,禁止在非maisonbaluchon.cn所屬的服務(wù)器上建立鏡像,否則將依法追究法律責(zé)任。本站部分內(nèi)容來(lái)源于網(wǎng)友推薦、互聯(lián)網(wǎng)收集整理而來(lái),僅供學(xué)習(xí)參考,不代表本站立場(chǎng),如有內(nèi)容涉嫌侵權(quán),請(qǐng)聯(lián)系alex-e#qq.com處理。
關(guān)注官方微信