DDOS防护为何困难重重?了解DDOS攻击其实很重要

ddos(分布式拒绝服务)攻击由来已久,但如此简单粗暴的攻击手法为何时至今日依然有效,并成为困扰各大网站稳定运营的“头号敌人”呢?实际上,这与ddos攻击不断变化演进不无关系。面对此种态势,企业又该如何开展积极有效地防御部署呢?高人指出,现在只有多层级的ddos防护才是王道。

ddos攻击是一种利用大量攻击流量淹没目标网络,令受害网站无法处理正常访问请求的一种高破坏力、高攻击效率的网络攻击手法。由于其成本低廉、高效,因此被网络犯罪分子们所青睐,成为他们攻击、勒索商业网站的重要武器。现阶段的ddos攻击呈现出三大趋势:

首先是攻击的M型(两极化)趋势。当前的ddos攻击不仅有以超大攻击流量为主的泛洪攻击,还有能够进行精准打击的状态耗尽攻击、应用层攻击。不论哪种攻击方式,都能够发挥强大杀伤力,对企业网站造成严重伤害。

其次是新形态ddos攻击规模不断攀升。早年间黑客动用数十Mbps、甚至1Gbps攻击流量,便可达到效果,但随着目前用户防御实力升级,攻击者也顺势加码,自从2013年首次出现300G规模攻击流量后,2014年出现了400Gbps,2015年则达到500Gbps,未来再破记录的几率也不低。

再有就是攻击速度的变化。除了传统的一段时间内集中发起的ddos攻击外,利用缓慢甚至是微量的恶意访问流量却能够拖垮企业应用服务器的攻击行为也开始在全球盛行起来。而且利用单一事件混搭多种攻击型态的ddos攻击,如先发动状态耗尽攻击,随后再进行流量攻击也开始流行,并给网站带来猝不不及防的威胁性。

那么面对上述ddos攻击趋势,目前主流的ddos防护机制无法胜任么?在当下,防ddos攻击的主流厂商大致可分为三个派系。

一类为基于防火墙、入侵检测系统、Web应用防护系统、负载均衡设备加上ddos防护方案的厂商,一类是当地运营商或流量清洗中心,还有一类是CDN厂商。

不过对于上述各派的ddos防护方案来说,或多或少都存在一些软肋“罩门”。比如,第一类厂商推出的传统安全设备,原本不是为了ddos防护所设计的。因此,这些有状态表(Stateful)的设备, 很容易在发挥出ddos防护机能之前就被攻击者利用状态耗尽攻击而自身难保了。而一些非专业ddos保护设备则容易造成误判。

对于运营商或ISP流量清洗中心来说,虽然可以提供有限的流量清洗能力, 但面对暴力流量攻击发生时, 往往仍然无法进行有效清洗,或者说洗不干净,而且无法主动侦测L7等攻击行为以及不能掌控预算花费,在ddos防御的纵深度上有一定欠缺。

而对于CDN厂商来说则往往欠缺防御广度,例如其不能阻挡非网页型态的攻击行为;针对实际IP进行攻击也无法拦截;动态网页型的客户则无法阻挡状态耗尽攻击;受限金融法規规范,对金融交易所需加解密无法支持等等。

既然现阶段的ddos防护方案都存在这样或那样的不尽人意,究竟该如何应对ddos攻击呢?金大刚表示,一个完善可靠的ddos防护,必须采用多层级的全方位阻断策略。而这样的防护体系需要具备下面的六大特征:

第一,驻地端防护设备必须24小时全天候主动侦测各类型ddos攻击,包括流量攻击、状态耗尽攻击与应用层攻击。

第二,驻地端防护设备只要侦测到攻击流量后,即可实现阻挡。

第三,利用Arbor Pravail可用性保护系统(APS)设备,可以自动阻挡攻击者的试探性流量,并推迟其后续攻击频率,积极防御。

第四,为了避免出现上述防火墙等设备存在的弊端,用户应该选择无状态表架构(Stateless Architecture)的防护设备。

第五,利用云平台、大数据分析,积累并迅速察觉攻击特征码,建立指纹知识库(Signature Database),以协助企业及时侦测并阻挡恶意流量攻击。

第六,将APS设备与Arbor Cloud云端清洗中心相结合,开展联动防护。

显而易见,通过上面的全方位阻断策略,企业不仅可以构建出一套高效的多层级ddos防护体系,还能在日益难缠的ddos攻击中也能立于不败之地。

    本文转自:https://www.zhuanqq.com/News/Industry/392.html

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,294评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,493评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,790评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,595评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,718评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,906评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,053评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,797评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,250评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,570评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,711评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,388评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,018评论 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,796评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,023评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,461评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,595评论 2 350

推荐阅读更多精彩内容