阿里云環(huán)境如何應對DDoS攻擊
DDoS是英文Distributed Denial of Service的縮寫,意即“分布式拒絕服務”,那么什么又是拒絕服務(Denial of Service)呢?

可以這么理解,凡是能導致合法用戶不能夠訪問正常網絡服務的行為都算是拒絕服務攻擊。也就是說拒絕服務攻擊的目的非常明確,就是要阻止合法用戶對正常網絡資源的訪問,從而達成攻擊者不可告人的目的。
分布式拒絕服務攻擊一旦被實施,攻擊網絡包就會從很多DOS攻擊源(俗稱肉雞)猶如洪水般涌向受害主機,從而把合法用戶的網絡包淹沒,導致合法用戶無法正常訪問服務器的網絡資源,因此,拒絕服務攻擊又被稱之為“洪水式攻擊”,常見的DDOS攻擊手段有SYN Flood、ACK Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Script Flood、Proxy Flood等。
目前而言,黑客甚至對攻擊進行明碼標價,打1G的流量到一個網站一小時,只需50塊錢。10G攻擊相當于一小時幾百塊這樣,DDoS的成本如此之低,而且攻擊了也沒人管。
//
常見的DDoS攻擊有哪些?
//
常見的DDoS攻擊包括以下幾類:
1、網絡層攻擊
比較典型的攻擊類型是UDP反射攻擊,例如NTP Flood攻擊。這類攻擊主要利用大流量擁塞被攻擊者的網絡帶寬,導致被攻擊者的業(yè)務無法正常響應客戶訪問。
2、傳輸層攻擊
比較典型的攻擊類型包括SYN Flood攻擊、連接數攻擊等。這類攻擊通過占用服務器的連接池資源從而達到拒絕服務的目的。
3、會話層攻擊
比較典型的攻擊類型是SSL連接攻擊。這類攻擊占用服務器的SSL會話資源從而達到拒絕服務的目的。
4、應用層攻擊
比較典型的攻擊類型包括DNS flood攻擊、HTTP flood攻擊(即CC攻擊)、游戲假人攻擊等。這類攻擊占用服務器的應用處理資源,極大地消耗服務器計算資源,從而達到拒絕服務的目的。
//
阿里云DDoS攻擊緩解最佳實踐
//
建議阿里云用戶從以下幾個方面著手緩解DDoS攻擊的威脅:
1、縮小暴露面,隔離資源和不相關的業(yè)務,降低被攻擊的風險。
1.1配置安全組
盡量避免將非業(yè)務必須的服務端口暴露在公網上,從而避免與業(yè)務無關的請求和訪問。通過配置安全組可以有效防止系統被掃描或者意外暴露。
1.2使用專有網絡VPC(Virtual Private Cloud )
通過專有網絡VPC實現網絡內部邏輯隔離,防止來自內網肉雞的攻擊。
2、優(yōu)化業(yè)務架構,利用公共云的特性設計彈性伸縮和災備切換的系統。
2.1科學評估業(yè)務架構性能
在業(yè)務部署前期或運營期間,技術團隊應該對業(yè)務架構進行壓力測試,以評估現有架構的業(yè)務吞吐處理能力,為DDoS防御提供詳細的技術參數指導信息。
2.2彈性和冗余架構
通過負載均衡或異地多中心架構避免業(yè)務架構中出現單點故障。如果您的業(yè)務在阿里云上,可以靈活地使用負載均衡服務SLB(Server Load Balancer)實現多臺服務器的多點并發(fā)處理業(yè)務訪問,將用戶訪問流量均衡分配到各個服務器上,降低單臺服務器的壓力,提升業(yè)務吞吐處理能力,這樣可以有效緩解一定流量范圍內的連接層DDoS攻擊。
2.3部署彈性伸縮
彈性伸縮(Auto Scaling)是根據用戶的業(yè)務需求和策略,經濟地自動調整彈性計算資源的管理服務。通過部署彈性伸縮,系統可以有效的緩解會話層和應用層攻擊,在遭受攻擊時自動增加服務器,提升處理性能,避免業(yè)務遭受嚴重影響。
2.4優(yōu)化DNS解析
通過智能解析的方式優(yōu)化DNS解析,可以有效避免DNS流量攻擊產生的風險。同時,建議您將業(yè)務托管至多家DNS服務商,并可以從以下方面考慮優(yōu)化DNS解析。
2.5屏蔽未經請求發(fā)送的DNS響應信息
◎丟棄快速重傳數據包
◎啟用TTL
◎丟棄未知來源的DNS查詢請求和響應數據
◎丟棄未經請求或突發(fā)的DNS請求
◎啟動DNS客戶端驗證
◎對響應信息進行緩存處理
◎使用ACL的權限
◎利用ACL,BCP38及IP信譽功能
2.6提供余量帶寬
通過服務器性能測試,評估正常業(yè)務環(huán)境下所能承受的帶寬和請求數。在購買帶寬時確保有一定的余量帶寬,可以避免遭受攻擊時帶寬大于正常使用量而影響正常用戶的情況。
3、服務器安全加固,提升服務器自身的連接數等性能。
對服務器上的操作系統、軟件服務進行安全加固,減少可被攻擊的點,增大攻擊方的攻擊成本:
◎確保服務器的系統文件是最新的版本,并及時更新系統補丁。
◎對所有服務器主機進行檢查,清楚訪問者的來源。
◎過濾不必要的服務和端口。例如,對于WWW服務器,只開放80端口,將其他所有端口關閉,或在防火墻上設置阻止策略。
◎限制同時打開的SYN半連接數目,縮短SYN半連接的timeout時間,限制SYN/ICMP流量。
◎仔細檢查網絡設備和服務器系統的日志。一旦出現漏洞或是時間變更,則說明服務器可能遭到了攻擊。
◎限制在防火墻外進行網絡文件共享。降低黑客截取系統文件的機會,若黑客以特洛伊木馬替換它,文件傳輸功能將會陷入癱瘓。
◎充分利用網絡設備保護網絡資源。在配置路由器時應考慮針對流控、包過濾、半連接超時、垃圾包丟棄、來源偽造的數據包丟棄、SYN閥值、禁用ICMP和UDP廣播的策略配置。
◎通過iptable之類的軟件防火墻限制疑似惡意IP的TCP新建連接,限制疑似惡意IP的連接、傳輸速率。
4、做好業(yè)務監(jiān)控和應急響應。
4.1關注基礎DDoS防護監(jiān)控
當您的業(yè)務遭受DDoS攻擊時,基礎DDoS默認會通過短信和郵件方式發(fā)出告警信息,針對大流量攻擊基礎DDoS防護也支持電話報警,建議您在接受到告警的第一時間進行應急處理。
4.2云監(jiān)控
云監(jiān)控服務可用于收集、獲取阿里云資源的監(jiān)控指標或用戶自定義的監(jiān)控指標,探測服務的可用性,并支持針對指標設置警報
標簽
熱門文章更多>
- 深圳阿里云代理商:ECS部署SSL證書與到期提醒配置全攻略
- 上海阿里云代理商:阿里云服務器SSL證書備份方案
- 北京阿里云代理商:RDS讀寫分離配置指南
- 重慶阿里云代理商:用好 OSS 生命周期 降低長期存儲花費
- 上海阿里云代理商:DMS 多庫同步搭建 異構數據庫集成實操
- 上海阿里云代理商:阿里云SLB健康檢查異常排查:端口、網絡、應用狀態(tài)一步到位
- 重慶阿里云代理商:阿里云Redis延遲突然升高?慢查詢大Key連接數排查指南
- 廣州阿里云代理商:阿里云ACK Pod Pending?三步排查與節(jié)點擴容實戰(zhàn)
- 深圳阿里云代理商:阿里云ECS降本增效方法:實例、帶寬、云盤省錢全攻略
- 上海阿里云代理商:阿里云函數計算冷啟動優(yōu)化
- 廣州阿里云代理商:阿里云ECS防CC攻擊安全加固配置教程
- 深圳阿里云代理商:阿里云Linux接口慢全鏈路排查指南
- 上海阿里云代理商:阿里云ECS CPU滿載診斷修復全指南
- 重慶阿里云代理商:阿里云ECS規(guī)格選型與彈性伸縮降本實戰(zhàn)指南
- 深圳阿里云代理商:阿里云STAROps自動巡檢告警配置指南
- 深圳阿里云代理商:云服務器AI運維權限管控策略,如何規(guī)避誤操作風險?
- 上海阿里云代理商:后端開發(fā)者私有AI大模型云端部署完整流程指南
- 北京阿里云代理商:AI日志分析工具,快速定位服務器異常宕機實戰(zhàn)指南
- 重慶阿里云代理商:AI腳本自動化完成云服務器批量運維配置實戰(zhàn)指南
- 廣州阿里云代理商:大模型推理部署,服務器內存調優(yōu)實操全攻略

