企业安全最佳实践-防DDOS攻击

本节主要写中小企业如何应对DDOS攻击:

一.DDOS攻击背景和危害

中小企业在发展过程中,很容易遭受DDOS攻击,主要有以下几种原因:

竞争对手红眼,比如在你做活动的时候攻击你

地下黑产要勒索你,要求收保护费

DDOS攻击的成本低,但非常暴力和有效,往往给企业带来长时间的业务中断。

如果你防不住,那可能会经常被搞,如果你防护了几次,那一般情况下攻击者也会失去兴趣(当然不排除发起更高级的攻击的可能)。

二.中小企业防护DDOS面临的困境

首先中小企业的互联网出口带宽一般都不大,一般小于1G,当被攻击的流量到达一定程度后,不管你的服务是云上还是在托管机房,都会把你的IP封禁(一般24小时),以免影响托管在机房里的其他用户。

可能你会想要买个抗DDOS设备来防护,如果在你的网络入口部署抗DDOS硬件设备,没有多大用,因为流量还没到你的设备上,你的出口已经堵住了,因此抗DDOS设备能发挥作用的前提是你有足够的冗余带宽用于防护,这对大多数中小企业来讲做不到。

所以自主防护这条路是走不通了,要借助第三方抗DDOS方案。

三.选择抗DDOS供应商

如果你的服务器是托管在机房里,而机房有提供抗DDOS服务,可以考虑选择,但往往机房供应商清洗能力有限,如果攻击量非常大的时候,还需要借助上一级运营商的防护;

其他情况下,建议选择云抗DDOS的方案,也就是将DNS解析切换到高防IP,清洗后再回源的方案。

下面主要介绍云抗DDOS的技术方案。

四.抗DDOS防护技术方案

下图是切到抗DDOS中心后的访问示意图:


攻击流量被引导到高防中心后,经过清洗后回源到网站上,实现了抗DDOS目的,可以保障用户的正常访问。

这里需要注意的是:

1.用于抗DDOS的源站IP一定要隐藏好,也就是不可被猜测到,所以建议预留线路用于抗DDOS(比如原来是BGP线路,但可以预留电信线路用于抗D)

2.把主站(易受攻击)的IP和其他业务服务IP区分开,以免扩大攻击影响面,另外IP切换的时候也方便

3.经过抗DDOS中心后,对网站请求的源IP变成抗D供应商的IP段,如果有做防火墙或Nginx上有对访问频率限制的话,应该对这些IP段做白名单,允许访问

4.事先将所有配置都准备好,当发生攻击时,只要将DNS的解析切换到高防IP上即可,这样可以大大降低业务中断时间。

五.演练的必要性

购买抗DDOS服务后,建议定期进行演练,把真实的服务切换到抗DDOS中心测试下,不一定要测试攻击,但至少要测试服务可用性和访问延时。

这样可以保证整个方案是可行的,否则等到那天攻击来临后,手忙脚乱,甚至心里没底都不敢切换过去。

六.什么时候要切到抗DDOS中心

1.如果是有重要活动要求服务不能中断,那建议直接切换到抗DDOS中心。(因为即使第一时间发现攻击,DNS切换过去到解析完全生效也需要15分钟左右时间)

2.如果是平时,不建议直接切换到抗DDOS中心,因为多了一层转发,访问延时会增加,可能会影响用户访问体验(当然现在有抗DDOS供应商提供了BGP高防方案,访问延迟低,可以兼顾到不同运营商的用户)。

七.抗CC攻击方案

此外,DDOS分为2种,一种是耗尽带宽型的,一种是耗尽服务型的(一般叫CC攻击)。从攻击频率来看,DDOS攻击成本相对高所以频率会低点,这种情况下,只有依靠抗DDOS中心来防护。

如果是CC攻击,由于攻击成本非常低,可能会非常频繁,我们公司2016年大大小小遭受10多次攻击,简直不堪其扰,这时候你要分析是不是遭受CC攻击,加上响应时间,这时候即使切换,也会造成至少30分钟的服务不可用时间。

有没有更好的方法呢?

从我们的经验看,一般CC攻击有2种常用手段:

同一UserAgent不同IP


同一IP不同UA

从防护上来看,建议:

1.在Nginx上做限流策略,比如www.abc.com总请求量到一定程度后则丢弃新的请求,这样可以确保后台服务受到保护,为下一步处理争取时间;

2.分析攻击特点,用Nginx封禁,可以封禁攻击者的IP(一般封禁IP段),也可以封禁攻击者的UA;

3.如果实在不行,再切到抗DDOS中心上。

以上的策略目前在我们公司比较有效,可以大大降低服务受影响时间。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,242评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,769评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,484评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,133评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,007评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,080评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,496评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,190评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,464评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,549评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,330评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,205评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,567评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,889评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,160评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,475评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,650评论 2 335

推荐阅读更多精彩内容