當(dāng)前位置:全球貿(mào)易網(wǎng) > 技術(shù)中心 > 所有分類
防御DDOS是一個系統(tǒng)工程,DDOS攻擊是分布、協(xié)奏更為廣泛的大規(guī)模攻擊陣勢,當(dāng)然其破壞能力也是前所不及的。這也使得DDOS的防范工作變得更加困難。想僅僅依靠某種系統(tǒng)或高防防流量攻擊服務(wù)器防住DDOS是不現(xiàn)實的,可以肯定的是,杜絕DDOS是不可能的,但通過適當(dāng)?shù)拇胧┑钟?9.9%的DDOS攻擊是可以做到的,基于攻擊和防御都有成本開銷的緣故,若通過適當(dāng)?shù)霓k法增強了抵御DDOS的能力,也就意味著加大了攻擊者的攻擊成本,那么絕大多數(shù)攻擊者將無法繼續(xù)下去而放棄,也就相當(dāng)于成功的抵御了DDOS攻擊。近年來隨著網(wǎng)絡(luò)的不斷普及,流量攻擊在互聯(lián)網(wǎng)上的大肆泛濫,DDOS攻擊的危害性不斷升級,面對各種潛在不可預(yù)知的攻擊,越來越多的企業(yè)顯的不知所措和力不從心。單一的高防防流量攻擊服務(wù)器就像一個大功率的防火墻一樣能解決的問題是有限的,而集群式的高防防流量攻擊技術(shù),也不是一般企業(yè)所能掌握和使用的。怎么樣可以確保在遭受DDOS攻擊的條件下,服務(wù)器系統(tǒng)能夠正常運行呢或是減輕DDOS攻擊的危害性?
對于企業(yè)來講,這個系統(tǒng)工程往往要投入大量的網(wǎng)絡(luò)設(shè)備、購買大的網(wǎng)絡(luò)帶寬,而且還需要把網(wǎng)站做相應(yīng)的修改,還要配備相關(guān)人員去維護,這個工程過完成后,能不能夠抵擋住外部攻擊可能還是未知數(shù)。防御DDOS攻擊應(yīng)綜合考慮到基于BGP的流量清洗技術(shù)的多層面、多角度、多結(jié)構(gòu)的多元立體系安全防護體系的構(gòu)建和從主動防御、安全應(yīng)急、安全管理、物理安全、數(shù)據(jù)容災(zāi)幾大體系入手,從而整合“高防服務(wù)器”“高防智能DNS”“高防服務(wù)器集群”“集群式防火墻架構(gòu)”“網(wǎng)絡(luò)監(jiān)控系統(tǒng)”“高防智能路由體系”從而實現(xiàn)智能的、*的、快速響應(yīng)機制的“一線式”安全防護架構(gòu)。DDOS防御不是靠廣告來 的,請不要發(fā)廣告。

阿里云DDoS務(wù)是以阿里云覆蓋的DDoS防護網(wǎng)絡(luò)為基礎(chǔ),結(jié)合阿里巴巴自研的DDoS攻擊檢測和智能防護體系,向您提供可管理的DDoS務(wù),自動快速的緩解網(wǎng)絡(luò)攻擊對業(yè)務(wù)造成的延遲增加,訪問受限,業(yè)務(wù)中斷等影響,從而減少業(yè)務(wù)損失,降低潛在DDoS攻擊風(fēng)險。
優(yōu)勢
DDoS防護網(wǎng)絡(luò),輕松應(yīng)對流量型攻擊
作為阿里巴巴并提煉為標(biāo)準(zhǔn)服務(wù)開放給的用戶,每天平均防護云上DDoS攻擊2500次,成功防護1Tbps攻擊,抵御規(guī)模資源耗盡攻擊峰值超500萬QPS。阿里巴巴平臺自用DDoS防護體系,阿里云DDoS防護在建設(shè)DDoS清洗中心,防護網(wǎng)絡(luò)總帶寬超過10Tbps,服務(wù)通過保障天貓,淘寶,螞蟻等化業(yè)務(wù),積累了豐富的DDoS防護經(jīng)驗。
阿里云AI防護引擎,自動對抗資源耗盡型攻擊
基于大數(shù)據(jù)計算和機器學(xué)習(xí)能力建設(shè)AI智能DDoS防護系統(tǒng),阿里云DDoS務(wù)針對復(fù)雜的資源耗盡型DDoS攻擊(CC攻擊)實現(xiàn)自動化防護,根據(jù)攻擊的實際情況快速自動地適配并調(diào)整防護策略,降低安全運維成本,讓安全運營人員輕松面對復(fù)雜DDoS攻擊,保障業(yè)務(wù)平穩(wěn)運行。
功能
DDoS高防
通過DNS解析方式牽引流量到阿里云DDoS防護網(wǎng)絡(luò),清洗流量型和資源耗盡型DDoS攻擊,隱藏被保護的源站服務(wù)器。
Tbps級防護能力在建設(shè)超過20個DDoS清洗中心,構(gòu)建了總帶寬超過15Tbps,覆蓋包括電信、聯(lián)通、移動,以及中小運營商如長寬、鐵通、廣電等26家運營商的BGP防護網(wǎng)絡(luò),整體網(wǎng)絡(luò)延遲小于20ms全協(xié)議防護支持從網(wǎng)絡(luò)層/傳輸層(L3/4)到應(yīng)用層(L7)DDoS攻擊的防護源站保護通過反向代理接入務(wù),隱藏真實源站服務(wù)器地址,將清洗后的干凈業(yè)務(wù)流量回送到阿里云產(chǎn)品或線下機房源站減負通過接入DDoS高防網(wǎng)絡(luò),防護DDoS攻擊的同時復(fù)用連接,降低后端源站連接負載,提高源站服務(wù)效率
DDoS原生防護
基于阿里云原生防護網(wǎng)絡(luò),不改變源站服務(wù)器IP地址,透明防護流量型DDoS攻擊
透明部署通過原生BGP網(wǎng)絡(luò)防護DDoS攻擊,無需改變業(yè)務(wù)架構(gòu),不增加網(wǎng)絡(luò)延遲,一鍵添加防護賬號級多IP共享防護支持同賬號下云資源共享DDoS防護能力,幫助企業(yè)快速提升賬號整體網(wǎng)絡(luò)安全防護等級天貓?zhí)詫毻畛恋矶嗄瓯U习⒗锇桶图瘓F業(yè)務(wù)的DDoS防護經(jīng)驗,經(jīng)歷重保天貓等重大活動實戰(zhàn)考驗IPv6支持幫助企業(yè)快速搭建IPv6 DDoS安全防護能力
游戲盾
通過集成阿里云安全輕量級SDK,解決APP類業(yè)務(wù)的DDoS/CC攻擊問題
網(wǎng)絡(luò)加速基于阿里云BGP網(wǎng)絡(luò)的加速能力,配合SDK智能網(wǎng)絡(luò)調(diào)度,實現(xiàn)網(wǎng)絡(luò)優(yōu)化攻擊溯源基于客戶端環(huán)境信息的聚類調(diào)度算法,秒級響應(yīng),精準(zhǔn)定位攻擊者相關(guān)信息并主動隔離自定義協(xié)議防御基于端的協(xié)議二次封裝,兼容所有基于TCP的游戲協(xié)議,能夠?qū)f(xié)議進行加密傳輸,解決游戲協(xié)議安全性問題移動端業(yè)務(wù)安全SDK提供客戶端運行環(huán)境風(fēng)險識別能力(設(shè)備指紋、運行環(huán)境監(jiān)測、流量行為標(biāo)簽等),能夠為移動端業(yè)務(wù)的風(fēng)險控制提供基礎(chǔ)數(shù)據(jù)支持
應(yīng)用場景-防護
根據(jù)攻擊來源就近調(diào)度阿里云DDoS防護節(jié)點利用Anycast和GSLB技術(shù),調(diào)度阿里云分布的DDoS防護節(jié)點,在發(fā)起攻擊源頭進行過濾,將防護能力。
能夠解決本地機房DDoS防護帶寬瓶頸本地機房帶寬無法無限擴容去抵御從各地發(fā)起的DDoS攻擊,有效利用DDoS防護網(wǎng)絡(luò),提升整體防護能力和效果。DDoS攻擊導(dǎo)致的跨境網(wǎng)絡(luò)擁塞DDoS攻擊通常會導(dǎo)致部分地區(qū)的跨境網(wǎng)絡(luò)擁塞,從而影響正常跨境訪問,各區(qū)域就近進行DDoS防護,緩解跨境網(wǎng)絡(luò)鏈路負載。

三種形式
SYN/ACK Flood攻擊
這種攻擊方法是經(jīng)典的DDOS方法,可通殺各種系統(tǒng)的網(wǎng)絡(luò)服務(wù),主要是通過向受害主機發(fā)送大量偽造源IP和源端口的SYN或ACK 包,導(dǎo)致主機的緩存資源被耗盡或忙于發(fā)送回應(yīng)包而造成拒絕服務(wù),由于源都是偽造的故追蹤起來比較困難,缺點是實施起來有一定難度,需要高帶寬的僵尸主機支 持。少量的這種攻擊會導(dǎo)致主機服務(wù)器無法訪問,但卻可以Ping的通,在服務(wù)器上用Netstat -na命令會觀察到存在大量的SYN_RECEIVED狀態(tài),大量的這種攻擊會導(dǎo)致Ping失敗、TCP/IP棧失效,并會出現(xiàn)系統(tǒng)凝固現(xiàn)象,即不響應(yīng)鍵 盤和鼠標(biāo)。普通防火墻大多無法抵御此種攻擊。
TCP全連接攻擊
這種攻擊是為了繞過常規(guī)防火墻的檢查而設(shè)計的,一般情況下,常規(guī)防火墻 大多具備過濾TearDrop、Land等DOS攻擊的能 力,但對于正常的TCP連接是放過的,殊不知很多網(wǎng)絡(luò)服務(wù)程序(如:IIS、Apache等Web服務(wù)器)能接受的TCP連接數(shù)是有限的,一旦有大量的 TCP連接,即便是正常的,也會導(dǎo)致網(wǎng)站訪問非常緩慢甚至無法訪問,TCP全連接攻擊就是通過許多僵尸主機不斷地與受害服務(wù)器建立大量的TCP連接,直到 服務(wù)器的內(nèi)存等資源被耗盡而被拖跨,從而造成拒絕服務(wù),這種攻擊的特點是可繞過一般防火墻的防護而達到攻擊目的,缺點是需要找很多僵尸主機,并且由于僵尸 主機的IP是暴露的,因此容易被追蹤。
刷Script腳本攻擊
這種攻擊主要是針對存在ASP、JSP、PHP、CGI等腳本程序,并 調(diào)用MSSQLServer、 MySQLServer、Oracle等數(shù)據(jù)庫的網(wǎng)站系統(tǒng)而設(shè)計的,特征是和服務(wù)器建立正常的TCP連接,并不斷的向腳本程序提交查詢、列表等大量耗費數(shù) 據(jù)庫資源的調(diào)用,典型的以小博大的攻擊方法。一般來說,提交一個GET或POST指令對客戶端的耗費和帶寬的占用是幾乎可以忽略的,而服務(wù)器為處理此請求 卻可能要從上萬條記錄中去查出某個記錄,這種處理過程對資源的耗費是很大的,常見的數(shù)據(jù)庫服務(wù)器很少能支持數(shù)百個查詢指令同時執(zhí)行,而這對于客戶端來說卻 是輕而易舉的,因此攻擊者只需通過Proxy代理向主機服務(wù)器大量遞交查詢指令,只需數(shù)分鐘就會把服務(wù)器資源消耗掉而導(dǎo)致拒絕服務(wù),常見的現(xiàn)象就是網(wǎng)站慢 如蝸牛、ASP程序失效、PHP連接數(shù)據(jù)庫失敗、數(shù)據(jù)庫主程序占用CPU偏高。這種攻擊的特點是可以繞過普通的防火墻防護,輕松找一些Proxy代理 就可實施攻擊,缺點是對付只有靜態(tài)頁面的網(wǎng)站效果會大打折扣,并且有些Proxy會暴露攻擊者的IP地址。
方法簡述
異常流量的清洗過濾:
通過DDOS硬件防火墻對異常流量的清洗過濾,通過數(shù)據(jù)包的規(guī)則過濾、數(shù)據(jù)流指紋檢測過濾、及數(shù)據(jù)包內(nèi)容定制過濾等技術(shù)能準(zhǔn)確判斷外來訪問流量是否正常,進一步將異常流量禁止過濾。單臺負載每秒可防御800-927萬個syn攻擊包。
分布式集群防御:
這是網(wǎng)絡(luò)安全界防御大規(guī)模DDOS攻擊的辦法。分布式集群防御的特點是在每個節(jié)點服務(wù)器配置多個IP地址,并且每個節(jié)點能承受不低于10G的DDOS攻擊,如一個節(jié)點受攻擊無法提供服務(wù),系統(tǒng)將會根據(jù)優(yōu)先級設(shè)置自動切換另一個節(jié)點,并將攻擊者的數(shù)據(jù)包全部返回發(fā)送點,使攻擊源成為癱瘓狀態(tài),從更為深度的安全防護角度去影響企業(yè)的安全執(zhí)行決策。
高防智能DNS解析:
高智能DNS解析系統(tǒng)與DDOS防御系統(tǒng)的結(jié)合,為企業(yè)提供對抗新興安全威脅的超級檢測功能。它了傳統(tǒng)一個域名對應(yīng)一個鏡像的做法,智能根據(jù)用戶的上網(wǎng)路線將DNS解析請求解析到用戶所屬網(wǎng)絡(luò)的服務(wù)器。同時智能DNS解析系統(tǒng)還有宕機檢測功能,隨時可將癱瘓的服務(wù)器IP智能更換成正常服務(wù)器IP,為企業(yè)的網(wǎng)絡(luò)保持一個宕機的服務(wù)狀態(tài)。