云端卫士架构师讲DDoS攻击的智能防御之道

简介:

DDoS即分布式拒绝服务攻击,这是一场关乎资源的较量,攻击者通过自己控制的大量僵尸主机,向目标设施(服务器、运营商网络和基础架构等)发起洪水猛兽般的流量型攻击,或是连绵不绝的应用型攻击。

如果将受害者比做一个饭店,那么流量型攻击就如同堵住饭店的门口,导致正常客户无法进去用餐。常见的流量型攻击有UDP Flood,NTP Flood等。对应的应用型攻击就如同一群无赖,绑架了饭店里的服务员或厨师,导致正常客户无法正常用餐。常见的应用型攻击有DNS Request Flood, CC Flood等。

CC攻击就是应用层DDoS攻击的一种,相比流量型的DDoS攻击,CC攻击的杀伤力更大,防护难度也更大。每个人都有这样的体验:当一个网页访问的人数特别多的时候,打开网页就慢了,CC就是模拟多个用户不停地访问那些需要大量数据操作(如连接数据库)的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接,造成网络拥塞,正常的访问被中止。

云端卫士架构师讲DDoS攻击的智能防御之道

图一:网络拥塞 

过去DDoS攻击以流量型攻击为主,更多的针对运营商的网络和基础架构;而当前的DDoS攻击越来越多的是针对具体应用和业务,如:针对某个移动APP应用、企业门户应用、在线购物、在线视频、在线游戏、DNS、Email等,攻击的目标更加广泛,单次攻击流量小成本低,移动型智能终端攻击,攻击行为更为复杂和仿真,造成DDoS攻击检测和防御更加困难。

想象一下,在网络世界夜幕低垂时,服务器、PC、Pad、手机、智能电视、路由器、打印机、摄像头……这些数字节点如同四面八方的萤火虫般为某次DDoS攻击默默地贡献自己的资源,前赴后继,直至目标业务无法正常运行。 

业务刚刚起步,就遭到来路不明的DDoS攻击,有的攻击来自同行竞争,有的攻击来自敲诈勒索。此时我们没有多余的钱来自建防护,也没有足够的技术沉淀来自建防护,企业陷入了进退两难的境地。相信很多互联网初创企业都深有感触。 

针对DDoS攻击,云端卫士自建清洗服务中心、与IDC共建清洗服务中心以提高防护带宽和防护范围。云端卫士防护提供了高防IP、域名解析、BGP引流等多种解决方案,以适应不同客户的具体防护业务场景。同时多个清洗服务中心可以联动防护和自动,为客户提供高质量、高价值抗DDoS服务。

目前云端卫士的业务模式主要分为一站式托管防护和便捷式云端防护: 

1)  在一站式托管防护的抗DDoS业务模式下,用户购买抗DDoS业务,需要把域名解析到云端卫士提供的CNAME记录上,并配置源站服务器IP;如果非Web业务,直接将业务IP换成云端卫士提供的高防IP即可;所有公网流量都会经过云端卫士的智能抗DDoS设备,恶意DDoS攻击流量在智能抗DDoS设备上会被丢弃,正常业务流量请求送回源站IP,从而确保源站IP安全稳定可用。

云端卫士架构师讲DDoS攻击的智能防御之道

图二 一站式托管防护

2)  在便捷式云端防护的抗DDoS业务模式下,用户购买抗DDoS业务,可以通过域名解析的方式,将流量牵引到智能抗DDoS设备。也可以通过流量牵引(如BGP流量牵引、OSPF流量牵引等),直接将客户提供客户服务的IP地址流量牵引到智能抗DDoS设备,由智能抗DDoS设备对流量进行过滤后,将正常流量转发给服务器;服务器响应的流量直接返回给客户端之前,无需再次经过智能抗DDoS设备。

云端卫士架构师讲DDoS攻击的智能防御之道

图三便捷式云端防护

云端卫士自主研发的智能抗DDoS设备内置了当前主流的DDoS防御算法;同时又提供开放接口,可以随时添加新的防御特征,以防护最新的攻击。现在云端卫士的每个清洗服务中心都设置了一套智能行为分析平台和多台智能抗DDoS设备。

智能抗DDoS设备负责具体的防护,并将异常IP、正常IP和相关统计信息上传到智能行为分析平台;这些智能抗DDoS设备之间可以进行联动;智能分析平台负责对智能抗DDoS设备上传的信息进行汇总和分析,将分析结果下发到本地智能抗DDoS设备并上传到总控节点。总控节点汇集智能行为分析平台的信息,形成云端卫士的信誉库和行为特征库,下发到各地节点。同时,各个节点的数据可以共享云端卫士的信誉库和行为特征库,并对信誉库和行为特征库反馈的数据。

未来,网络攻击仍将处于不断增多且更加复杂化的趋势下,有效应对且最小化业务损失会是企业要迫切解决的问题。云端卫士智能DDoS防护系统将一直致力于帮助客户解决这些问题。

关于云端卫士

“云端卫士”是中盈优创旗下的系列安全产品的统主品牌,为客户提供全系列、一体化、可运营的安全产品,包括网络攻击追踪溯源系统、网络攻击检测分析系统、网络流量态势感知系统、安全威胁态势感知系统、安全运营支撑系统、分布式抗拒绝服务攻击系统等。






原文发布时间为:2016年9月19日
本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。
目录
相关文章
|
23天前
|
运维 安全 网络安全
DDoS攻击升级,解读防御DDoS攻击的几大有效方法
DDoS攻击升级,解读防御DDoS攻击的几大有效方法
28 0
|
2月前
|
存储 人工智能 安全
DDoS攻击激增,分享高效可靠的DDoS防御方案
DDoS攻击激增,分享高效可靠的DDoS防御方案
52 0
|
8天前
|
存储 安全 应用服务中间件
解密Nginx限流机制:有效应对DDoS攻击与高并发流量
解密Nginx限流机制:有效应对DDoS攻击与高并发流量
20 0
|
29天前
|
Cloud Native 安全 网络安全
构建未来:云原生架构在企业数字化转型中的关键角色网络安全与信息安全:防御前线的关键技术
【2月更文挑战第30天】 随着数字转型的浪潮席卷各行各业,企业正寻求更加灵活、可扩展的解决方案以适应不断变化的市场需求。本文将深入探讨云原生架构如何成为支持这一转型的核心技术,分析其优势和挑战,并提出实施策略。云原生技术的采用不仅加速了开发过程,还提供了自动化运维、弹性伸缩等特性,为企业带来了前所未有的敏捷性和效率。然而,迁移至云原生架构也伴随着技术复杂性增加和安全风险的挑战。文章最后,我们将提供一系列最佳实践,帮助企业在采纳云原生技术的过程中规避风险,实现持续创新。 【2月更文挑战第30天】 在数字化时代,数据成为核心资产,而网络安全与信息安全则是维护这些资产不可或缺的屏障。本文深入探讨了
|
1月前
|
Linux 网络安全 Windows
如何通过隐藏服务器真实IP来防御DDOS攻击
如何通过隐藏服务器真实IP来防御DDOS攻击
|
1月前
|
运维 安全 网络安全
一文读懂DDoS,分享防御DDoS攻击的几大有效方法
一文读懂DDoS,分享防御DDoS攻击的几大有效方法
33 0
|
2月前
|
安全 应用服务中间件 网络安全
遭遇DDOS攻击忍气吞声?立刻报警!首都网警重拳出击,犯罪分子无所遁形
公元2024年2月24日18时许,笔者的个人网站突然遭遇不明身份者的DDOS攻击,且攻击流量已超过阿里云DDos基础防护的黑洞阈值,服务器的所有公网访问已被屏蔽,由于之前早已通过Nginx屏蔽了所有国外IP,在咨询了阿里云客服之后,阿里网安的老同事帮助分析日志并进行了溯源,客服建议笔者选择立刻报警处理! 我国《刑法》二百八十六条规定,违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下三年以上有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。
遭遇DDOS攻击忍气吞声?立刻报警!首都网警重拳出击,犯罪分子无所遁形
|
4月前
|
监控 安全 网络安全
深度解析:DDoS攻击与先进防御策略
DDoS 介绍 DDoS(分布式拒绝服务)攻击是一种恶意网络活动,旨在通过同时向目标系统发送大量请求或流量,使其无法正常运行或提供服务。攻击者通常利用网络上的多个计算机和设备,形成一个"僵尸网络"或"僵尸军团",并协调这些设备以集中地向目标发动攻击。 DDoS 攻击理论 目标系统(Target System):DDoS攻击的目标是一个网络服务、网站、服务器或应用程序,攻击旨在使其无法正常运行,从而造成服务中断。 攻击者(Attackers):攻击者是发起DDoS攻击的个人、组织或恶意软件的开发者。他们试图通过制造大量的流量来超过目标系统的处理能力。
105 0
|
4月前
|
云安全 负载均衡 监控
遇到攻击怎么办,有什么办法解决网络层和应用层的DDoS攻击
解决网络层和应用层的DDoS攻击,应对网络安全的挑战,保护数字化信息时代的网络安全提供有效的安全解决方案。
|
11天前
|
API 数据库 开发者
构建高效可靠的微服务架构:后端开发的新范式
【4月更文挑战第8天】 随着现代软件开发的复杂性日益增加,传统的单体应用架构面临着可扩展性、维护性和敏捷性的挑战。为了解决这些问题,微服务架构应运而生,并迅速成为后端开发领域的一股清流。本文将深入探讨微服务架构的设计原则、实施策略及其带来的优势与挑战,为后端开发者提供一种全新视角,以实现更加灵活、高效和稳定的系统构建。
18 0