如何低成本做到有效的防御DDoS攻擊。
相信大家應該還沒有忘記2009年5月19日的全國性斷網(wǎng)事件,導致全國性斷網(wǎng)的起因是一次DDoS網(wǎng)絡(luò)攻擊,事件過去快十年了,隨著互聯(lián)網(wǎng)的高速發(fā)展和深入應用,現(xiàn)在網(wǎng)絡(luò)攻擊態(tài)勢怎么樣了呢?
通過下面這一張圖表,我們可以直觀的看出,隨著互聯(lián)網(wǎng)的高速發(fā)展和深入應用,全球范圍內(nèi)的DDoS攻擊亦隨之呈現(xiàn)了上揚趨勢。下圖是通過中國電信旗下網(wǎng)站截取的統(tǒng)計圖表,圖內(nèi)展示了從2013年1月至今的5年內(nèi),全球范圍內(nèi)DDoS攻擊趨勢圖。
中國電信旗下網(wǎng)站展示的2013年至今5年內(nèi)DDoS攻擊趨勢
從上圖可以看出,近年來DDoS網(wǎng)絡(luò)攻擊處于高發(fā)時期,同時DDoS攻擊會給整個利用互聯(lián)網(wǎng)經(jīng)營的企業(yè),帶來非常大的經(jīng)濟損失,是令全球企事業(yè)單位甚至個人用戶頭疼的事情。*在2014年“中央網(wǎng)絡(luò)安全和信息化領(lǐng)導小組第一次會議”時就指出:沒有網(wǎng)絡(luò)安全,就沒有國家安全。面對如此嚴峻的形式,就拿DDoS網(wǎng)絡(luò)攻擊真的就沒有更好的防御措施嗎?
到底什么是DDoS攻擊呢?
分布式拒絕服務(wù)攻擊攻擊(Distributed Denial of Service),也就是常常被大家簡稱為DDOS的網(wǎng)絡(luò)攻擊。
百度百科對DDoS攻擊的定義相對抽象:分布式拒絕服務(wù)(DDoS)攻擊指借助于客戶/服務(wù)器技術(shù),將多個計算機聯(lián)合起來作為攻擊平臺,對一個或多個目標發(fā)動DDoS攻擊,從而成倍地提高拒絕服務(wù)攻擊的威力。
本文引用支付寶阮一峰在其博客的舉例,來形象的告訴你DDoS是如何發(fā)動攻擊的:我開了一家餐廳,正常情況下,最多可以容納30個人同時進餐。你直接走進餐廳,找一張桌子坐下點餐,馬上就可以吃到東西。但是很不幸,我得罪了一個流氓,他派出300個人同時涌進餐廳,這些人看上去跟正常的顧客一樣,每個都說"趕快上餐"。但是,餐廳的容量只有30個人,根本不可能同時滿足這么多的點餐需求,加上他們把門口都堵死了,里三層外三層,正常用餐的客人根本進不來,實際上就把我的餐廳給癱瘓了。
這就是DDoS 攻擊的原理和導致的后果,它能在短時間內(nèi)發(fā)起大量的訪問請求,耗盡網(wǎng)絡(luò)資源或服務(wù)器資源,讓網(wǎng)絡(luò)癱瘓或者服務(wù)器無法響應正常的訪問,最終造成網(wǎng)站實質(zhì)性的無法訪問。
從技術(shù)角度講,DDoS攻擊不是一種攻擊,而是一大類攻擊的總稱,它有幾十種類型,而且新的攻擊方法還在不斷被發(fā)明出來,比如SYN/TCP/UDP/ICMP Flood,及其變種Land/Teardrop/Smurf/Ping of Death,最常見的就是CC攻擊。
抵御DDoS的難點?
前面已經(jīng)敘述過DDoS攻擊的特點,主要是消耗掉被攻擊目標的硬件、網(wǎng)絡(luò)等資源,導致正常的請求無法抵達目標服務(wù)器。那么,過濾掉這些非正常的流量就變得很重要了,但是識別、處理并過濾掉這些攻擊流量,是人工無法實現(xiàn)的,是需要耗費大量服務(wù)器、網(wǎng)絡(luò)帶寬等等資源的,換句話說成本是比較高的,普通用戶是很難搭建起如此龐大的防御網(wǎng)。
高成本,這就成了抵御DDoS攻擊最大的難點。
如何有效的抵御DDoS攻擊?
簡單來說,就是實現(xiàn)攔截惡意請求。
要實現(xiàn)“攔截惡意請求”的背后,需要投入巨資,配套諸多的軟硬件及策略做支撐,比如,專業(yè)硬件防火墻,更大的帶寬容量、更多的IP地址、更專業(yè)的防護策略等等,有了這一整套解決方案,方能做到精準識別并攔截。
因為這種做法的投入比較大,一般服務(wù)商比較難以支撐,所以并不是所有服務(wù)商都具備如此能力。為了更加有效的抵御DDoS攻擊,并降低用戶的防御成本,更多的服務(wù)商選擇為整個數(shù)據(jù)中心賦予這樣的防御能力。
比如,國內(nèi)老牌云服務(wù)提供商西部數(shù)碼,成立十六年來,專注于互聯(lián)網(wǎng)接入服務(wù),服務(wù)中國數(shù)十萬網(wǎng)站,深知用戶的痛點并積極尋求解決方案。最終西部數(shù)碼選擇與運營商合作,共建了一個T級帶寬接入的高防數(shù)據(jù)中心,并配套了一整套完整的硬件防護設(shè)備,通過這樣的解決方案,整個在這個數(shù)據(jù)中心的用戶將受到保護,并采用類似SaaS方式面向用戶提供抵御DDoS服務(wù)降低用戶使用成本。
西部數(shù)碼這樣的解決方案,有如下優(yōu)勢:
一、 海量防護帶寬容量。
前文敘述過,當DDoS來臨之際,帶寬作為非常重要的資源,將率先迎接挑戰(zhàn),而西部數(shù)碼高防數(shù)據(jù)中心1T超大防護帶寬的接入,單機最高可提供500G的惡意流量攻擊防御與清洗需求,可滿足各類用戶需求。
二、 適用多類攻擊。
配備硬件云集群防火墻針,經(jīng)過實際測試,可針對各類DDoS泛洪攻擊,如SYN、TCP、UDP、ICMP Flood,及其變種Land、Teardrop、Smurf、Ping of Death等均有顯著防御效果。
三、 黑洞自動解封。
當DDoS攻擊停止或流量低于防御峰值,系統(tǒng)封禁狀態(tài)自動解除,無需等待,減少業(yè)務(wù)不可用時間。
四、 全業(yè)務(wù)場景接入
支持網(wǎng)站和非網(wǎng)站防護接入,為ERP、郵局、OA等企業(yè)應用以及游戲、電商、流媒體等提供有效防護。
五、 流量實時監(jiān)控
在DDoS攻擊來臨之時,還可提供攻擊流量日志記錄、多維度防御圖表,幫助用戶隨時掌握業(yè)務(wù)受攻擊情況,部署并啟動應急預案。
六、 更低成本實現(xiàn)更有效的防御。
在數(shù)據(jù)中心層面部署硬件防護措施,并充分利用數(shù)據(jù)中心的事實可調(diào)配超大帶寬,不用每一位有需求的用戶都去部署防護,采用包月等形式支付服務(wù)費用,即可以實現(xiàn)有效的防護,還可以為用戶節(jié)省至少90%的成本。西部數(shù)碼還向用戶免費提供30G基礎(chǔ)防御,獨立的防護資源,可抵御多類DDoS攻擊。
綜上所述,DDoS攻擊確實存在難點,但也并不是沒有對應的解決方案,站在企業(yè)運維角度,在被攻擊時同時還需要及時報警,并積極配合警方調(diào)查取證;同時,雖然有了應對的解決方案,自身也還是需要更加重視網(wǎng)絡(luò)安全,做好日常的維護監(jiān)控措施及應急預案。
申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!