剖析DDOS攻擊的原理 提供解決方法(圖文)
您當前位置:首頁 > 紅訊頻道 > 網(wǎng)絡(luò)技術(shù)
紅軟基地 推薦
2012-01-23
從07年的愛沙尼亞DDOS信息戰(zhàn),到今年廣西南寧30個網(wǎng)吧遭受到DDOS勒索,再到新浪網(wǎng)遭受DDOS攻擊無法提供對外服務(wù)500多分鐘。DDOS愈演愈烈,攻擊事件明顯增多,攻擊流量也明顯增大,形勢十分嚴峻,超過1G的攻擊流量頻頻出現(xiàn),CNCERT/CC掌握的數(shù)據(jù)表明,最高時達到了12G,這樣流量,甚至連專業(yè)的機房都無法抵擋。更為嚴峻的是:利用DDOS攻擊手段敲詐勒索已經(jīng)形成了一條完整的產(chǎn)業(yè)鏈!并且,攻擊者實施成本極低,在網(wǎng)上可以隨便搜索到一大堆攻擊腳本、工具工具,對攻擊者的技術(shù)要求也越來越低。相反的是,專業(yè)抗DDOS設(shè)備的價格十分昂貴,而且對于攻擊源的追查難度極大,防護成本遠遠大于攻擊成本。
本文將對DDOS攻擊的原理做一個剖析,并提供一些解決方法。
一. DDOS攻擊
什么是DDOS?DDOS是英文Distributed Denial of Service的縮寫,意即"分布式拒絕服務(wù)",DDOS的中文名叫分布式拒絕服務(wù)攻擊,俗稱洪水攻擊。首先,我們來了解一下相關(guān)定義。
服務(wù):系統(tǒng)提供的,用戶在對其使用中會受益的功能
拒絕服務(wù):任何對服務(wù)的干涉如果使其可用性降低或者失去可用性均稱為拒絕服務(wù)。
拒絕服務(wù)攻擊:是指攻擊者通過某種手段,有意地造成計算機或網(wǎng)絡(luò)不能正常運轉(zhuǎn)從而不能向合法用戶提供所需要的服務(wù)或者使得服務(wù)質(zhì)量降低
分布式拒絕服務(wù)攻擊:處于不同位置的多個攻擊者同時向一個或者數(shù)個目標發(fā)起攻擊,或者一個或多個攻擊者控制了位于不同位置的多臺機器并利用這些機器對受害者同時實施攻擊,由于攻擊的發(fā)出點是分布在不同地方的,這類攻擊稱為分布式拒絕服務(wù)攻擊。

圖
如圖所示,DDOS攻擊將造成網(wǎng)絡(luò)資源浪費、鏈路帶寬堵塞、服務(wù)器資源耗盡而業(yè)務(wù)中斷。這種攻擊大多數(shù)是由黑客非法控制的電腦實施的。黑客非法控制一些電腦之后,把這些電腦轉(zhuǎn)變?yōu)橛傻叵戮W(wǎng)絡(luò)遠程控制的“bots”,然后用這些電腦實施DDOS攻擊。黑客還以每臺為單位,低價出租這些用于攻擊的電腦,真正擁有這些電腦的主人并不知道自己的計算機已經(jīng)被用來攻擊別人。由于有數(shù)百萬臺電腦現(xiàn)在已經(jīng)被黑客變成了“bots”,因此這種攻擊將非常猛烈。被DDoS攻擊時的現(xiàn)象:
網(wǎng)絡(luò)中充斥著大量的無用的數(shù)據(jù)包;
制造高流量無用數(shù)據(jù),造成網(wǎng)絡(luò)擁塞,使受害主機無法正常和外界通訊;
利用受害主機提供的服務(wù)或傳輸協(xié)議上的缺陷,反復高速的發(fā)出特定的服務(wù)請求,使受害主機無法及時處理所有正常請求;
嚴重時會造成系統(tǒng)死機。
由于網(wǎng)絡(luò)層的拒絕服務(wù)攻擊有的利用了網(wǎng)絡(luò)協(xié)議的漏洞,有的則搶占網(wǎng)絡(luò)或者設(shè)備有限的處理能力,使得對拒絕服務(wù)攻擊的防治成為了一個令管理員非常頭痛的問題。尤其是目前在大多數(shù)的網(wǎng)絡(luò)環(huán)境骨干線路上普遍使用的防火墻、負載均衡等設(shè)備,在發(fā)生DDoS攻擊的時候往往成為整個網(wǎng)絡(luò)的瓶頸,造成全網(wǎng)的癱瘓。
來源:紅訊頻道