面试官:网络安全了解多少,简单说说?(四)
写在前面
今天继续安全系列文章,这次讲解一个目前在软件层面没有太有效防御效果的攻击 DDOS ,此网络攻击主要涉及到网站的正常运转,通过本文也给自己搭建网站的掘友一点参考建议,提高网站的抗风险的能力。
DDOS
DDOS,即分布式拒绝服务攻击(英文意思是Distributed Denial of Service,简称DDoS,是指处于不同位置的多个攻击者同时向一个或数个目标发动攻击,或者一个攻击者控制了位于不同位置的多台机器并利用这些机器对受害者同时实施攻击。由于攻击的发出点是分布在不同地方的,这类攻击称为分布式拒绝服务攻击,其中的攻击者可以有多个。
攻击过程
1、收集僵尸机
目前规模较大的网站,基本上都应该是做了高并发机制的,那么黑客如果只通过自己的力量,肯定无法将网站服务器冲垮,为了将流量放大,黑客通常采取的是同时操控网络上大量的被其控制的主机,同时对某个网站设施集中打击,所以收集僵尸机成为了最开始的第一步,也是最关键的一步。通常,黑客们会采用无差别扫描,通过扫描器,对网络上大量的主机进行渗透检测,当发现某主机存在漏洞,即通过相关攻击手段获取该主机的控制权,拿权限的方法有很多,可能是上传木马病毒等方式,这里不展开介绍,当拿到控制权后,这台主机将成为僵尸机池里的一名成员,随时待命着。
2、发出指令
当黑客收集到足够的僵尸机后,那就到了最后设施的关键一步了,黑客远程对所有僵尸机下达指令,统一对目标网站进行访问
3、网站响应至宕机
当黑客完成指令下达后,僵尸机将开始持续统一地对网站发起无差别请求,这个时候,网站按正常的响应方式,一一对僵尸机的请求进行响应,随着请求越来越多,网站服务器达到其性能瓶颈,最后资源被耗尽,进入宕机状态,网络攻击成功
典型案例
假设有两个购物网站,阿猫网和阿狗网,阿猫网起家早,卖货生意非常火爆,而后来入局者阿狗网却一天天持续低迷,销量持续萎缩,眼看着对手在逐渐吃掉自己的市场份额,这个时候,啊狗网开始慌了,于是,在情急之下动了个歪主意,请了某网站的黑客,希望他帮忙想办法打压啊猫网,于是思来想去,黑客终于想到了一个非常可取的方案,那就是让阿猫网不定时宕机,影响消费者的好感度,进而打压其市场份额。于是黑客开始实施该方案,首先通过在网络上搭建钓鱼网站,诱骗安全意识较低的网民下载提前写好的具有高传播性的木马病毒,于是通过不断的传染复制,许多机子被病毒感染,等待数日后,黑客启动病毒控制程序,收集被感染的主机,加入僵尸机池,准备任务完成,然后黑客选了一个月黑风高夜,想所有主机发起指令,吹响总攻号角,于是,啊猫网不出所料应声宕机。。。。。。
防范措施
针对 DDOS,由于其访问并非同一台主机发起,无法对访问次数进行限制并封禁 IP ,因此在软件层面上是很难进行正对性防御的。
1、搭建负载均衡高性能服务器集群
DDOS 主要是利用大量的流量来冲垮服务器,那么我们可以采取增加服务器、搭建负载均衡的方式来对抗这类攻击,当然这样做的成本是巨大的,为了抵挡 DDOS 攻击,增加非常多的服务器设备,将是一笔非常大的开支,也增加了非常多的运维成本,一般不建议这么做
2、部署 CDN
CDN主要是能够使访问者按最近原则获取网页缓存内容,从而缩短访问速度,那么如果部署了 CDN ,DDOS 的访问流量首选就应该是走 CDN 而不是直接访问服务器了,这样一来也就能够利用 CDN 为网站抵挡一部分的攻击
3、部署安全厂商的防火墙
对于 DDOS ,各大安全厂商都做了相对应的防御型产品,当预算重置的情况下,部署防 DDOS 防火墙也是一个不错的选择
4、购买云 DDOS 高防服务
对于初创公司,没有自建机房,网站部署在云端的,可以采取购买对应云厂商的高防 DDOS 高防服务来对抗 DDOS,毕竟云厂商的数据中心设备资源量也是能够达到一定量级的,当发生 DDOS 攻击的时候,通过智能调度调配资源,也能够对 DDOS 达到有效的防御
量级的,当发生 DDOS 攻击的时候,通过智能调度调配资源,也能够对 DDOS 达到有效的防御
最后
从时代发展的角度看,网络安全的知识是学不完的,而且以后要学的会更多,同学们要摆正心态,既然选择入门网络安全,就不能仅仅只是入门程度而已,能力越强机会才越多。
因为入门学习阶段知识点比较杂,所以我讲得比较笼统,大家如果有不懂的地方可以找我咨询,我保证知无不言言无不尽,需要相关资料也可以找我要,我的网盘里一大堆资料都在吃灰呢。
干货主要有:
①1000+CTF历届题库(主流和经典的应该都有了)
②CTF技术文档(最全中文版)
③项目源码(四五十个有趣且经典的练手项目及源码)
④ CTF大赛、web安全、渗透测试方面的视频(适合小白学习)
⑤ 网络安全学习路线图(告别不入流的学习)
⑥ CTF/渗透测试工具镜像文件大全
⑦ 2023密码学/隐身术/PWN技术手册大全
如果你对网络安全入门感兴趣,那么你需要的话可以点击这里👉网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!
扫码领取
## 最后
从时代发展的角度看,网络安全的知识是学不完的,而且以后要学的会更多,同学们要摆正心态,既然选择入门网络安全,就不能仅仅只是入门程度而已,能力越强机会才越多。
因为入门学习阶段知识点比较杂,所以我讲得比较笼统,大家如果有不懂的地方可以找我咨询,我保证知无不言言无不尽,需要相关资料也可以找我要,我的网盘里一大堆资料都在吃灰呢。
干货主要有:
①1000+CTF历届题库(主流和经典的应该都有了)
②CTF技术文档(最全中文版)
③项目源码(四五十个有趣且经典的练手项目及源码)
④ CTF大赛、web安全、渗透测试方面的视频(适合小白学习)
⑤ 网络安全学习路线图(告别不入流的学习)
⑥ CTF/渗透测试工具镜像文件大全
⑦ 2023密码学/隐身术/PWN技术手册大全
如果你对网络安全入门感兴趣,那么你需要的话可以点击这里👉网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!
扫码领取