攻击ddos攻击原理及防护方法论(图)

ddos防护  时间:2021-05-08  阅读:()

实用标准文案

DDoS攻击原理及防护方法论(图)

安全中国www anqn com 更新时间:2009-10-0700:21:33 责任编辑:夏宜

从07年的爱沙尼亚DDoS信息战到今年广西南宁30个网吧遭受到DDoS勒索再到新浪网遭受DDoS攻击无法提供对外服务500多分钟。 DDoS愈演愈烈攻击事件明显增多攻击流量也明显增大形势十分严峻超过1G的攻击流量频频出现CNCERT/CC掌握的数据表明最高时达到了12G这样流量甚至连专业的机房都无法抵挡。更为严峻的是利用DDoS攻击手段敲诈勒索已经形成了一条完整的产业链并且攻击者实施成本极低在网上可以随便搜索到一大堆攻击脚本、工具工具对攻击者的技术要求也越来越低。相反的是专业抗DDoS设备的价格十分昂贵而且对于攻击源的追查难度极大防护成本远远大于攻击成本。本文将对DDoS攻击的原理做一个剖析并提供一些解决方法。

一DDoS攻击

什么是DDoSDDoS是英文Distributed Denial ofService的缩写意即"分布式拒绝服务",DDoS的中文名叫分布式拒绝服务攻击俗称洪水攻击。首先我们来了解一下相关定义。

服务系统提供的用户在对其使用中会受益的功能

拒绝服务任何对服务的干涉如果使其可用性降低或者失去可用性均称为拒绝服务。

拒绝服务攻击是指攻击者通过某种手段有意地造成计算机或网络不能正常运转从而不能向合法用户提供所需要的服务或者使得服务质量降低

分布式拒绝服务攻击处于不同位置的多个攻击者同时向一个或者数个目标发起攻击或者一个或多个攻击者控制了位于不同位置的多台机器并利用这些机器对受害者同时实施攻击由于攻击的发出点是分布在不同地方的这类攻击称为分布式拒绝服务攻击。精彩文档

实用标准文案

如图所示DDoS攻击将造成网络资源浪费、链路带宽堵塞、服务器资源耗尽而业务中断。这种攻击大多数是由黑客非法控制的电脑实施的。黑客非法控制一些电脑之后把这些电脑转变为由地下网络远程控制的“bots” 然后用这些电脑实施DDoS攻击。黑客还以每台为单位低价出租这些用于攻击的电脑真正拥有这些电脑的主人并不知道自己的计算机已经被用来攻击别人。由于有数百万台电脑现在已经被黑客变成了“bots” 因此这种攻击将非常猛烈。被DDoS攻击时的现象

网络中充斥着大量的无用的数据包

制造高流量无用数据造成网络拥塞使受害主机无法正常和外界通讯

利用受害主机提供的服务或传输协议上的缺陷反复高速的发出特定的服务请求使受害主机无法及时处理所有正常请求严重时会造成系统死机。

由于网络层的拒绝服务攻击有的利用了网络协议的漏洞有的则抢占网络或者设备有限的处理能力使得对拒绝服务攻击的防治成为了一个令管理员非常头痛的问题。尤其是目前在大多数的网络环境骨干线路上普遍使用的防火墙、负载均衡等设备在发生DDoS攻击的时候往往成为整个网络的瓶颈造成全网的瘫痪。

二数据包结构

精彩文档

实用标准文案

要了解DDoS的攻击原理就要首先了解一下数据包的结构才能知根知底追本溯源。首先来回顾一下数据包的结构。

21 IP报文结构

22TCP报文结构

一个TCP报头的标识code bits 字段包含6个标志位

SYN标志位用来建立连接让连接双方同步序列号。如果SYN1而AC K=0则表示该数据包为连接请求如果SYN=1而AC K=1则表示接受连接

精彩文档

实用标准文案

FIN表示发送端已经没有数据要求传输了希望释放连接。

RST用来复位一个连接。 RST标志置位的数据包称为复位包。一般情况下如果TCP收到的一个分段明显不是属于该主机上的任何一个连接则向远端发送一个复位包。

URG为紧急数据标志。如果它为1 表示本数据包中包含紧急数据。此时紧急数据指针有效。

AC K为确认标志位。如果为1 表示包中的确认号时有效的。否则包中的确认号无效。

PSH如果置位接收端应尽快把数据传送给应用层,不必等缓冲区满再发送。

23UDP报文结构

24ICMP报文结构

精彩文档

实用标准文案

精彩文档

实用标准文案

三DDoS攻击方式

31 SYN Flood攻击

SYN-Flood攻击是当前网络上最为常见的DDoS攻击也是最为经典的拒绝服务攻击它利用了TCP协议实现上的一个缺陷通过向网络服务所在端口发送大量的伪造源地址的攻击报文就可能造成目标服务器中的半开连接队列被占满从而阻止其他合法用户进行访问。这种攻击早在1996年就被发现但至今仍然显示出强大的生命力。很多操作系统甚至防火墙、路由器都无法有效地防御这种攻击而且由于它可以方便地伪造源地址追查起来非常困难。它的数据包特征通常是源发送了大量的SY N包并且缺少三次握手的最后一步握手AC K回复。

精彩文档

实用标准文案

31 1原理

例如攻击者首先伪造地址对服务器发起SYN请求我可以建立连接吗  服务器就会回应一个AC K+SYN可以+请确认。而真实的I P会认为我没有发送请求不作回应。服务器没有收到回应会重试3-5次并且等待一个SYNTime一般30秒-2分钟后丢弃这个连接。

如果攻击者大量发送这种伪造源地址的SYN请求服务器端将会消耗非常多的资源来处理这种半连接保存遍历会消耗非常多的C PU时间和内存何况还要不断对这个列表中的IP进行SYN+AC K的重试。最后的结果是服务器无暇理睬正常的连接请求—拒绝服务。在服务器上用netstat–an命令查看SYN_RECV状态的话就可以看到

如果我们抓包来看

精彩文档

实用标准文案

可以看到大量的SYN包没有ACK回应。

312 SYN Flood防护

目前市面上有些防火墙具有SYNProxy功能这种方法一般是定每秒通过指定对象目标地址和端口、仅目标地址或仅源地址的SYN片段数的阀值当来自相同源地址或发往相同目标地址的SYN片段数达到这些阀值之一时防火墙就开始截取连接请求和代理回复SYN/ACK片段并将不完全的连接请求存储到连接队列中直到连接完成或请求超时。当防火墙中代理连接的队列被填满时防火墙拒绝来自相同安全区域z o n e中所有地址的新SYN片段避免网络主机遭受不完整的三次握手的攻击。但是这种方法在攻击流量较大的时候连接出现较大的延迟网络的负载较高很多情况下反而成为整个网络的瓶颈

Random Drop 随机丢包的方式虽然可以减轻服务器的负载但是正常连接的成功率也会降低很多

特征匹配 IPS上会常用的手段在攻击发生的当时统计攻击报文的特征定义特征库例如过滤不带TCPOptions的syn包等

早期攻击工具例如synkiller xdos  hgod等通常是发送64字节的TCP SYN报文而主机操作系统在发起TCP连接请求时发送SYN报文是大于64字节的。因此可以在关键节点上设置策略过滤64字节的TC P SYN报文某些宣精彩文档

实用标准文案

传具有防护SYN Flood攻击的产品就是这么做的。随着工具的改进发出的TCP SYN报文完全模拟常见的通用操作系统并且IP头和TCP头的字段完全随机这时就无法在设备上根据特定的规则来过滤攻击报文。这时就需要根据经验判断IP包头里TTL值不合理的数据包并阻断但这种手工的方法成本高、效率低。 SYN Cookie 就是给每一个请求连接的IP地址分配一个Cookie 如果短时间内连续受到某个IP的重复SYN报文就认定是受到了攻击以后从这个IP地址来的包会被丢弃。但SYN Cookie依赖于对方使用真实的IP地址如果攻击者利用SOCK_RAW随机改写IP报文中的源地址这个方法就没效果了。

31 3商业产品的防护算法syn cookie/synproxy类防护算法这种算法对所有的syn包均主动回应探测发起syn包的源IP地址是否真实存在如果该IP地址真实存在则该IP会回应防护设备的探测包从而建立TCP连接大多数的国内外抗拒绝服务产品采用此类算法。

safereset算法此算法对所有的syn包均主动回应探测包特意构造错误的字段真实存在的I P地址会发送rst包给防护设备然后发起第2次连接从而建立TC P连接部分国外产品采用了这样的防护算法。syn重传算法该算法利用了TCP/IP协议的重传特性来自某个源I P的第一个syn包到达时被直接丢弃并记录状态在该源I P的第2个sy n包到达时进行验证然后放行。 

综合防护算法结合了以上算法的优点并引入了IP信誉机制。当来自某个源IP的第一个syn包到达时如果该IP的信誉值较高则采用syncookie算法而对于信誉值较低的源I P则基于协议栈行为模式如果syn包得到验证则对该连接进入syncookie校验一旦该IP的连接得到验证则提高其信誉值。有些设备还采用了表结构来存放协议栈行为模式特征值大大减少了存储量。

32 ACK Flood攻击

321原理

ACK F lood攻击是在TCP连接建立之后所有的数据传输TCP报文都是带有ACK标志位的主机在接收到一个带有AC K标志位的数据包的时候需要检查该数据包所表示的连接四元组是否存在如果存在则检查该数据包所表示的状精彩文档

UCloud:美国云服务器,洛杉矶节点大促,低至7元起/1个月

ucloud美国云服务器怎么样?ucloud是国内知名云计算品牌服务商家,目前推出全球多地机房的海外云服务器。UCloud主打的优势是海外多机房,目前正在进行的2021全球大促活动参与促销的云服务器机房就多达18个。UCloud新一代旗舰产品快杰云服务器已上线洛杉矶节点,覆盖北美和亚太地区,火热促销中, 首月低至7元,轻松体验具备优秀性能与极高性价比的快杰云服务器。点击进入:ucloud美国洛杉矶...

香港 E5-2650 16G 10M 900元首月 美国 E5-2660 V2 16G 100M 688元/月 华纳云

华纳云双11钜惠出海:CN2海外物理服务器终身价688元/月,香港/美国机房,免费送20G DDos防御,50M CN2或100M国际带宽可选,(文内附带测评)华纳云作为一家专业的全球数据中心基础服务提供商,总部在香港,拥有香港政府颁发的商业登记证明,APNIC 和 ARIN 会员单位。主营香港服务器、美国服务器、香港/美国OpenStack云服务器、香港高防物理服务器、美国高防服务器、香港高防I...

pacificrack:VPS降价,SSD价格下降

之前几个月由于CHIA挖矿导致全球固态硬盘的价格疯涨,如今硬盘挖矿基本上已死,硬盘的价格基本上恢复到常规价位,所以,pacificrack决定对全系Cloud server进行价格调整,降幅较大,“如果您是老用户,请通过续费管理或升级套餐,获取同步到最新的定价”。官方网站:https://pacificrack.com支持PayPal、支付宝等方式付款VPS特征:基于KVM虚拟,纯SSD raid...

ddos防护为你推荐
manodoperaaltools保护器fastreport2legraph思科ipad勒索病毒win7补丁由于电脑没连接网络,所以成功躲过了勒索病毒,但最近要联网,要提前装什么补丁吗?我电脑断网好久了win10445端口win的22端口和23端口作用分别是什么 ?tcpip上的netbios禁用tcp/ip上的netbios对网络应用软件的正常运行有没有影响?win7如何关闭445端口如何关闭445端口,禁用smb协议如何用itunes备份如何使用iTunes最新版进行备份?急!!css选择器CSS的常见选择器有哪几种
国外网站空间 m3型虚拟主机 vps推荐 vps侦探 最新代理服务器ip 域名停靠一青草视频 warez 便宜服务器 namecheap 嘟牛 湖南服务器托管 服务器是干什么的 稳定免费空间 vip购优惠 免费申请网站 华为云盘 中国联通宽带测速 免费php空间 空间申请 ncp是什么 更多