阿里云web防火墻代理商價(jià)格:阿里云web防火墻配置防護(hù)CC 攻擊的方法
阿里云web防火墻配置防護(hù)CC 攻擊的方法
CC攻擊是網(wǎng)絡(luò)上很常見(jiàn)的一種大規(guī)模攻擊方案。流量超大,攻擊很猛,一般的網(wǎng)站根本無(wú)法抵御。
什么是 CC 攻擊
CC(Challenge Collapsar)該攻擊與我們常見(jiàn)的 DDOS(網(wǎng)絡(luò)層分布式拒絕服務(wù)攻擊)不同之處在于,CC 攻擊只會(huì)導(dǎo)致 WEB服務(wù)或者只是 WEB 服務(wù)中的某一接口或單一頁(yè)面無(wú)法服務(wù),相比網(wǎng)絡(luò)層的拒絕服務(wù)攻擊,其優(yōu)勢(shì)在于能夠使用相對(duì)較少的資源對(duì)更為精確的目標(biāo)進(jìn)行攻擊。
攻擊方式
主要的攻擊方式分為快速和慢速兩種:
快速 CC 攻擊是指快速請(qǐng)求服務(wù)器處理消耗較大的頁(yè)面或者接口,這種方式是通過(guò)大量占用服務(wù)器的 CPU、IO 等資源,致使服務(wù)器無(wú)法正常響應(yīng)其它用戶的請(qǐng)求。
慢速 CC 攻擊是指是通過(guò)與服務(wù)器建立連接后,以最慢的速度發(fā)送請(qǐng)求/讀取響應(yīng),通過(guò)占用服務(wù)器的進(jìn)程、線程、網(wǎng)絡(luò)套接字等資源,達(dá)到導(dǎo)致服務(wù)器無(wú)法繼續(xù)服務(wù)的目的,這種攻擊一般針對(duì) Apache、httpd 這類 thread-base 架構(gòu)的服務(wù)器。
防護(hù)手段
點(diǎn)我領(lǐng)取阿里云2000元代金券,(阿里云優(yōu)惠券的作用:購(gòu)買阿里云產(chǎn)品,最后支付結(jié)算的時(shí)候,阿里云優(yōu)惠券可抵扣一部分費(fèi)用。
針對(duì)兩種不同類型的攻擊防護(hù)方式分別是:
快速攻擊: 限制單一源IP的請(qǐng)求速率、限制并發(fā)連接數(shù)
慢速攻擊: 限制單一請(qǐng)求的超時(shí)時(shí)間
Nginx 和 Apache 都有相應(yīng)的模塊來(lái)解決這類問(wèn)題,只要配置得當(dāng)能夠抵擋住大多數(shù)的 CC 攻擊,以下我們以 Nginx 為例看看具體的配置。
限制單一源 IP 的請(qǐng)求速率,平均每秒不超過(guò) 1 個(gè)請(qǐng)求,并且突發(fā)不超過(guò) 5 個(gè)請(qǐng)求:
http {
limit_req_zone $binary_remote_addr zone=one:10m rate=1r/s;
...
server {
...
location /limit_req/ {
limit_req zone=one burst=5;
}</code></pre>
}
限制并發(fā)連接數(shù),單一源 IP 最大并發(fā)數(shù)是 100,總的連接數(shù)不超過(guò) 1000:
http {
limit_conn_zone $binary_remote_addr zone=one:10m;
limit_conn_zone $server_name zone=perserver:10m;
...
server {
...
limit_conn one 100;
limit_conn perserver 1000;
...</code></pre>
}
限制單個(gè)請(qǐng)求的超時(shí)時(shí)間:
http {
...
server {
...
client_header_timeout 60s; //等待客戶端發(fā)送請(qǐng)求頭的超時(shí)時(shí)間,將這個(gè)值改小可以應(yīng)對(duì)慢速發(fā)送請(qǐng)求頭的CC攻擊;
client_body_timeout 60s; //讀取客戶端發(fā)送請(qǐng)求體的超時(shí)時(shí)間,將這個(gè)值改小可以應(yīng)對(duì)慢速發(fā)送請(qǐng)求體的CC攻擊;
keepalive_timeout 75s; //與客戶端的連接超時(shí)時(shí)間,如果連接大量被占用,可以將其改小一些,釋放被占用的連接,減輕服務(wù)器壓力;
...</code></pre>
}
阿里云的Web應(yīng)用防火墻對(duì)網(wǎng)站或者APP的業(yè)務(wù)流量進(jìn)行惡意特征識(shí)別及防護(hù),將正常、安全的流量回源到服務(wù)器。避免網(wǎng)站服務(wù)器被惡意入侵,保障業(yè)務(wù)的核心數(shù)據(jù)安全,解決因惡意攻擊導(dǎo)致的服務(wù)器性能異常問(wèn)題。
更多參閱阿里云web防火墻配置文檔
點(diǎn)我領(lǐng)取阿里云2000元代金券,(阿里云優(yōu)惠券的作用:購(gòu)買阿里云產(chǎn)品,最后支付結(jié)算的時(shí)候,阿里云優(yōu)惠券可抵扣一部分費(fèi)用。
CC防護(hù)攻擊緊急模式
當(dāng)網(wǎng)站遇到CC攻擊的時(shí)候,我們一般想到的是第一時(shí)間的恢復(fù)網(wǎng)站的業(yè)務(wù),但這個(gè)時(shí)候我們可以直接在web應(yīng)用防火墻上開(kāi)啟CC防護(hù)攻擊緊急模式。開(kāi)啟之后,能夠有效的對(duì)客戶端校驗(yàn)。
image
這個(gè)模式有一個(gè)注意的點(diǎn)就是他這個(gè)模式只能對(duì)Web應(yīng)用、網(wǎng)站應(yīng)用及H5頁(yè)面有效。對(duì)于API以及Native的App會(huì)造成大量的誤殺,所以這兩個(gè)應(yīng)用場(chǎng)景下是不支持攻擊緊急模式的。這種情況,我們建議的方案是使用CC自定義防護(hù)進(jìn)行防御。
CC自定義防護(hù)
那么隨著自定義的一個(gè)防御怎么來(lái)配置呢?有兩個(gè)步驟,一是先要從攻擊的日志中分析找到攻擊的特征。然后使用工具或者對(duì)應(yīng)的功能對(duì)我們發(fā)現(xiàn)的特征進(jìn)行封禁,從而達(dá)到保護(hù)的目的。
特征分析
我們先來(lái)看一下CC攻擊有哪些特征,一般情況下面最主要最明顯的特征是某個(gè)URL的請(qǐng)求異常的集中。另外一方面,他請(qǐng)求的源IP異常的集中。第三點(diǎn),他請(qǐng)求的Refer或者user-agent異常的集中。有了這幾個(gè)概念之后,我們就可以根據(jù)這幾個(gè)概念去分析日志,獲取對(duì)應(yīng)的特征。
我們可以以下面這個(gè)網(wǎng)站為例,可以看一下對(duì)應(yīng)的時(shí)間段。
image
從這個(gè)日志的一個(gè)趨勢(shì)來(lái)看,其實(shí)是被打得挺厲害的,峰值時(shí)間最高的時(shí)候有13萬(wàn)的QPS。那我們?cè)趺磥?lái)對(duì)這種攻擊進(jìn)行分析呢?我們采用了SLS的日志服務(wù),快捷的自動(dòng)化地進(jìn)行分析分析的過(guò)程。
request URL分析
image
我們通過(guò)對(duì)request URL進(jìn)行分析,可以看到他99%的請(qǐng)求全都請(qǐng)求了//index.php的路徑。這個(gè)請(qǐng)求占這么大的量絕對(duì)是有問(wèn)題的,正常情況下面對(duì)比相同時(shí)間段,其實(shí)不會(huì)有這么大的量出現(xiàn)。那么我們要做的事情就是把惡意的請(qǐng)求給他分辨出來(lái),然后把它攔截表對(duì)他進(jìn)行自定義的CC防護(hù)。
規(guī)則配置
image
配置規(guī)則的時(shí)候,對(duì)這個(gè)URL進(jìn)行完全匹配,然后配置我們檢測(cè)的周期是十秒或者五秒,然后對(duì)他進(jìn)行的檢測(cè)的次數(shù),在這個(gè)時(shí)間范圍內(nèi)他訪問(wèn)的次數(shù)十次或5次。然后對(duì)應(yīng)的主端動(dòng)作是可以是封禁,也可以是人機(jī)識(shí)別。最后是他封禁的時(shí)間,可以封禁他三十分鐘甚至更長(zhǎng)。我的配置是采用封禁的策略,在十秒內(nèi)訪問(wèn)五次就直接對(duì)他進(jìn)行封禁的一個(gè)動(dòng)作,從而達(dá)到對(duì)網(wǎng)站業(yè)務(wù)的一個(gè)防護(hù)。
這里可以看到還有一個(gè)是人機(jī)識(shí)別的阻斷類型,人機(jī)識(shí)別它是對(duì)客戶端的請(qǐng)求進(jìn)行一個(gè)腳印的一個(gè)過(guò)程,它會(huì)返回給客戶端一串特殊的代碼,可以理解為JS的代碼,讓客戶端去執(zhí)行。
點(diǎn)我領(lǐng)取阿里云2000元代金券,(阿里云優(yōu)惠券的作用:購(gòu)買阿里云產(chǎn)品,最后支付結(jié)算的時(shí)候,阿里云優(yōu)惠券可抵扣一部分費(fèi)用。
如果能夠正常的執(zhí)行成功,那么說(shuō)明這個(gè)客戶端是一個(gè)真實(shí)的客戶端。校驗(yàn)成功過(guò)后,我們對(duì)他進(jìn)行加白,讓他能夠正常訪問(wèn)。如果不能執(zhí)行,那么這個(gè)客戶端我們不認(rèn)為他是一個(gè)正常的客戶端,會(huì)把他拉黑一段時(shí)間。這個(gè)時(shí)間就是我們配置上配的那個(gè)時(shí)間。
需要注意,在WAF前面如果有高防或者CDN的場(chǎng)景下,我們不建議使用封禁的策略,建議使用人機(jī)識(shí)別的策略。
經(jīng)過(guò)這段配置,其實(shí)我們的網(wǎng)站業(yè)務(wù)能夠得到一定的緩解,如果不能緩解的話,可以根據(jù)我們上面配置的一個(gè)策略進(jìn)行調(diào)整。由松到緊配置僅一點(diǎn)達(dá)到緩解業(yè)務(wù)的一個(gè)效果。
IP分析
得到一定緩解之后,我們繼續(xù)分析一只去分析更加精確的攻擊特征加以保護(hù),提高我們防護(hù)的效果。
先看一下源IP分布沒(méi)有什么特征,沒(méi)有在幾個(gè)段里面,然后去查市里面。其實(shí)各個(gè)市都有,也沒(méi)有市和省的維度,那這兩個(gè)不能作為一個(gè)明顯的一個(gè)特征去做防護(hù)。
refer或者user-agent分析
那么第三個(gè)去通過(guò)refer或者user-agent去看,通過(guò)refer去看的時(shí)候,這邊就不說(shuō)了,因?yàn)闆](méi)有特別明顯的特征,但是再去看user-agent的時(shí)候,發(fā)現(xiàn)99%的請(qǐng)求都是來(lái)自于microsoft和Firefox瀏覽器的請(qǐng)求。
這個(gè)訪問(wèn)比例與我們請(qǐng)求的request,index.php的請(qǐng)求比例是非常接近的,然后我們拿著這個(gè)user-agent去對(duì)比前一天相同時(shí)間段的請(qǐng)求,是否有這個(gè)user-agent。
前一天的相同時(shí)間段下沒(méi)有出現(xiàn)過(guò)類似這樣的一個(gè)UA。那么我們認(rèn)為當(dāng)前時(shí)間段出現(xiàn)這個(gè)UA的請(qǐng)求是異常的,是惡意的。那么我們針對(duì)這個(gè)UA進(jìn)行防護(hù)的時(shí)候,我們使用WAF的精準(zhǔn)防護(hù),控制精準(zhǔn)的對(duì)這個(gè)UA進(jìn)行配置阻斷。
WAF的精準(zhǔn)防護(hù)配置
image
配置方式是為了更加準(zhǔn)確而使用兩個(gè)條件,一個(gè)是user-agent,讓它包含F(xiàn)irefox,另外一個(gè)是URL包含上述所說(shuō)的index.php,同時(shí)滿足這兩個(gè)條件的,那我們同時(shí)對(duì)他進(jìn)行阻斷的操作。
通過(guò)這種方式能夠有效的將所有惡意的請(qǐng)求排除在外。真正回到原站的請(qǐng)求都是我們判斷是可信的一個(gè)請(qǐng)求,從而達(dá)到防護(hù)的效果。
更多參閱阿里云web防火墻配置文檔
點(diǎn)我領(lǐng)取阿里云2000元代金券,(阿里云優(yōu)惠券的作用:購(gòu)買阿里云產(chǎn)品,最后支付結(jié)算的時(shí)候,阿里云優(yōu)惠券可抵扣一部分費(fèi)用。
標(biāo)簽
熱門文章更多>
- 深圳阿里云代理商:ECS部署SSL證書與到期提醒配置全攻略
- 上海阿里云代理商:阿里云服務(wù)器SSL證書備份方案
- 北京阿里云代理商:RDS讀寫分離配置指南
- 重慶阿里云代理商:用好 OSS 生命周期 降低長(zhǎng)期存儲(chǔ)花費(fèi)
- 上海阿里云代理商:DMS 多庫(kù)同步搭建 異構(gòu)數(shù)據(jù)庫(kù)集成實(shí)操
- 上海阿里云代理商:阿里云SLB健康檢查異常排查:端口、網(wǎng)絡(luò)、應(yīng)用狀態(tài)一步到位
- 重慶阿里云代理商:阿里云Redis延遲突然升高?慢查詢大Key連接數(shù)排查指南
- 廣州阿里云代理商:阿里云ACK Pod Pending?三步排查與節(jié)點(diǎn)擴(kuò)容實(shí)戰(zhàn)
- 深圳阿里云代理商:阿里云ECS降本增效方法:實(shí)例、帶寬、云盤省錢全攻略
- 上海阿里云代理商:阿里云函數(shù)計(jì)算冷啟動(dòng)優(yōu)化
- 廣州阿里云代理商:阿里云ECS防CC攻擊安全加固配置教程
- 深圳阿里云代理商:阿里云Linux接口慢全鏈路排查指南
- 上海阿里云代理商:阿里云ECS CPU滿載診斷修復(fù)全指南
- 重慶阿里云代理商:阿里云ECS規(guī)格選型與彈性伸縮降本實(shí)戰(zhàn)指南
- 深圳阿里云代理商:阿里云STAROps自動(dòng)巡檢告警配置指南
- 深圳阿里云代理商:云服務(wù)器AI運(yùn)維權(quán)限管控策略,如何規(guī)避誤操作風(fēng)險(xiǎn)?
- 上海阿里云代理商:后端開(kāi)發(fā)者私有AI大模型云端部署完整流程指南
- 北京阿里云代理商:AI日志分析工具,快速定位服務(wù)器異常宕機(jī)實(shí)戰(zhàn)指南
- 重慶阿里云代理商:AI腳本自動(dòng)化完成云服務(wù)器批量運(yùn)維配置實(shí)戰(zhàn)指南
- 廣州阿里云代理商:大模型推理部署,服務(wù)器內(nèi)存調(diào)優(yōu)實(shí)操全攻略

