一、什么是 DDoS 攻击?

当多台机器一起攻击一个目标,通过大量互联网流量淹没目标或其周围基础设施,从而破坏目标服务器、服务或网络的正常流量时,就会发生分布式拒绝服务(DDoS)攻击。

DDoS攻击(Distributed Denial of Service Attack),即分布式拒绝服务攻击,是一种利用分布式网络来发起大量请求,以占用目标服务器或网络资源,从而导致目标系统无法正常提供服务的攻击方式。

它通过操纵多个计算机或机器(通常被称为“僵尸网络”)同时向特定目标发送大量无用的网络请求,这些请求会淹没目标服务器、服务或网络,导致合法用户无法访问或使用。

DDoS允许向目标发送指数级更多的请求,从而增加攻击能力。 它还增加了归因的难度,因为攻击的真正来源更难识别。

DDoS攻击可能会对在线业务造成毁灭性打击,因此了解它们的工作原理以及如何快速缓解它们至关重要。

DDoS攻击已成为当前最主要的互联网安全威胁之一,对网络安全和稳定构成了严重威胁。

DDoS攻击的结果与影响

DDoS攻击可以造成广泛的影响,包括:

  • 服务中断:影响公司的在线服务,导致直接的收入损失。
  • 品牌声誉受损:用户体验下降,长期可能导致客户流失。
  • 安全风险:攻击可能掩盖其他恶意活动,如数据泄露或系统入侵。
  • 资源耗费:大量资源被用于应对攻击,包括人力和财力。

如何识别DDoS攻击?

检测和识别DDoS攻击的最佳方法是通过网络流量监控和分析。

网络流量可以通过防火墙或入侵检测系统进行监控。管理员甚至可以设置规则,在检测到异常流量负载时创建警报并识别流量源或丢弃满足特定标准的网络数据包。

DoS 攻击的症状可能类似于非恶意可用性问题,例如特定网络或系统管理员执行维护的技术问题。

但以下症状可能表明存在DoS或DDoS攻击:

  1. 网络性能异常缓慢
  2. 特定网络服务和/或网站不可用
  3. 无法访问任何网站
  4. IP 地址在有限的时间内发出异常大量的请求
  5. 由于服务中断,服务器响应404错误
  6. 日志分析表明网络流量出现大幅增长
  7. 奇怪的流量模式,例如一天中的奇怪时段出现峰值或出现异常的模式

二、DDOS攻击的种类和防御措施

DDoS攻击多种多样,但主要可以归纳为以下几种类型:

Volumetric Attacks(流量攻击):

  1. 通过发送大量的数据包(如UDP、ICMP等)冲击目标系统的网络带宽,造成网络拥塞,使得合法流量无法到达服务器。
  2. 例子包括UDP Flood、ICMP Flood等。

Protocol Attacks(协议攻击):

  1. 针对网络层或传输层的协议栈弱点进行攻击,如SYN Flood攻击。
  2. 通过发送大量的TCP/SYN请求,耗尽服务器资源,使服务器无法处理合法的连接请求。

Application Layer Attacks(应用层攻击):

  1. 直接针对应用层服务进行攻击,如HTTP Flood攻击。
  2. 模仿正常用户的HTTP请求,但以极高的频率和巨大的数量进行,导致服务器资源被耗尽,正常用户请求得不到响应。
  3. 应用程序DDoS攻击通过使用众所周知的超文本传输协议 (HTTP) 以及 HTTPS、SMTP、FTP、VOIP 和其他具有可利用弱点的应用程序协议来攻击资源耗尽,从而允许DDoS 攻击。与针对网络资源的攻击非常相似,针对应用程序资源的攻击也有多种形式,包括洪水攻击和“低速且缓慢”的攻击。

 

 

 

Amplification Attacks(放大攻击):

  1. 利用公共服务的响应放大机制,如DNS放大攻击。
  2. 发送小查询但引发大量响应,放大攻击效果,淹没目标的网络带宽。

 

DDoS防御措施

对抗DDoS攻击需要一个多层次的防御策略,结合上述各种预防、检测和响应措施,以保护网络资源不受攻击影响。

此外,以下几点也是保障网络安全的关键措施:

  1. 教育和培训:对员工进行安全意识培训,教育他们识别可能的安全威胁和遵循最佳实践。
  2. 紧急联系清单:建立一个包含所有关键供应商(如ISP、安全服务提供商)的紧急联系人清单,确保在攻击发生时可以迅速采取行动。
  3. 定期审计:定期进行安全审计和渗透测试,评估当前的安全措施是否有效,及时发现并修复潜在的安全漏洞。

面对DDoS攻击,企业和组织可以采取多种防御策略,主要分为预防、检测和响应三个方面:

预防

  1. 增强网络基础设施:通过多线路接入、负载均衡等手段增强网络的抗攻击能力。
  2. 边缘安全防护:利用CDN(Content Delivery Network)和WAF(Web Application Firewall)等服务,分散流量压力。

检测

  1. 流量分析:实时监控网络流量,使用机器学习等技术识别异常模式。
  2. 安全信息与事件管理(SIEM):集成日志管理和事件分析,快速识别潜在的DDoS活动。

响应

  1. 即时响应计划:制定详细的应急响应计划,确保快速有效地缓解攻击影响。
  2. 与ISP合作:在攻击发生时,与互联网服务提供商(ISP)合作,采取必要的流量清洗措施。

如何缓解 DDoS 攻击?

组织可以遵循几个重要的步骤和措施来减轻DDoS攻击。这包括与内部利益相关者和第三提供商的及时沟通、攻击分析、激活基本对策(例如速率限制)以及更先进的DDoS缓解保护和分析。

以下是减轻DDoS攻击需要遵循的五个步骤。

第1步:提醒主要利益相关者(教育和培训)

向组织内的主要利益相关者通报攻击以及正在采取的缓解攻击的步骤。

主要利益相关者的示例包括CISO、安全运营中心 (SoC)、IT 总监、运营经理、受影响服务的业务经理等。

关键信息应包括:

  • 哪些资产(应用程序、服务、服务器等)受到影响
  • 对用户和客户的影响
  • 正在采取哪些措施来减轻攻击

第2步:通知您的安全供应商

您还需要提醒您的安全提供商并启动他们的措施以帮助减轻攻击。

您的安全提供商可能是您的互联网服务提供商 (ISP)、网络托管提供商或专用安全服务提供商。每种供应商类型都有不同的能力和服务范围。您的ISP可能会帮助您最大限度地减少到达您网络的恶意网络流量,而您的网络托管提供商可能会帮助您最大限度地减少应用程序影响并相应地扩展您的服务。同样,安全服务通常会有专门的工具来处理DDoS 攻击。

第3步:启动对策(监控)

如果您已经采取了反 DDoS 对策,请激活它们。

一种方法是实施基于IP的访问控制列表(aCl) 以阻止来自攻击源的所有流量。 这是在网络路由器级别完成的,通常可以由您的网络团队或ISP来完成。如果攻击来自单一来源或少量攻击源,则这是一种有用的方法。但如果攻击来自大量IP地址,则此方法可能没有帮助。

如果攻击目标是基于应用程序或基于Web的服务,您可以限制并发应用程序连接的数量。这种方法称为速率限制,通常是网络托管提供商和CDN青睐的方法。请注意这种方法容易出现误报,因为它无法区分恶意和合法用户流量。

专用的DDoS防护工具将为您提供最广泛的DDoS攻击覆盖范围。DDoS防护措施可以部署为数据中心的设备、基于云的清理服务,或者作为结合硬件设备和云服务的混合解决方案。

第4步:监控攻击进展(监控)

在整个攻击过程中,监视攻击的进展以了解其发展情况。

这应该包括:

  • 它是什么类型的DDoS攻击?是网络级洪水还是应用层攻击?
  • 其攻击特点是什么?从每秒比特数和每秒数据包数来看,攻击有多大?
  • 攻击来自单个IP源还是多个源?能不能识别他们?
  • 攻击模式是什么样的?是单次持续的洪水还是爆发性的攻击?它涉及单一协议还是涉及多个攻击媒介?
  • 攻击的目标是否保持不变,或者攻击者是否随着时间的推移而改变目标?

跟踪攻击进展还可以帮助您调整防御措施来阻止攻击。

第5步:评估防御性能

最后,随着攻击的发展和对策的启动,评估其有效性。您的安全供应商应提供承诺其服务义务的服务级别协议文档。确保他们满足SLA以及是否对您的运营产生影响。

 

更多推荐