您好,歡迎進(jìn)入銳速云官網(wǎng)!
售后熱線:4006-5050-10 QQ客服:2852917158 登錄 注冊
彈性內(nèi)容分發(fā)服務(wù)加快向終端分發(fā)內(nèi)容
防護(hù)服務(wù)可管理,降低潛在DDoS攻擊風(fēng)險(xiǎn)
專業(yè)穩(wěn)定一站式解決web應(yīng)用核心安全痛點(diǎn)
保護(hù)邊緣應(yīng)用安全,提升安全加速體驗(yàn)
保護(hù)邊緣應(yīng)用安全,提升安全加速體驗(yàn)
云原生的云上邊界網(wǎng)絡(luò)安全防護(hù)產(chǎn)品
應(yīng)用一鍵支持 IPv6,2 分鐘合規(guī)
為用戶提供的全方位安全技術(shù)和咨詢服務(wù)
模擬黑客對業(yè)務(wù)系統(tǒng)進(jìn)行全面深入的安全測試
提供標(biāo)準(zhǔn)化可控的應(yīng)急響應(yīng)服務(wù),還原攻擊路徑并為客戶止損
代碼數(shù)據(jù)庫訪問行為審計(jì)、風(fēng)險(xiǎn)操作記錄和告警
準(zhǔn)確可靠、全場景覆蓋的欺詐檢測服務(wù)
一站式等保咨詢測評服務(wù)
安全運(yùn)營中心統(tǒng)一遠(yuǎn)程進(jìn)行全天候監(jiān)測和管理的托管式安全服務(wù)
SSL證書提供一站式 HTTPS 解決方案
通過技術(shù)手段防止敏感數(shù)據(jù)意外或惡意泄露的安全措施
對密碼策略、技術(shù)和管理進(jìn)行現(xiàn)代化升級,以提高安全性和用戶體驗(yàn)
提供7×24小時(shí)準(zhǔn)確、全面的漏洞監(jiān)測服務(wù)
專注實(shí)戰(zhàn)化安全的下一代防火墻
云上統(tǒng)一、高效、安全的運(yùn)維通道
網(wǎng)絡(luò)威脅檢測、雙向阻斷,多源情報(bào)賦能
數(shù)據(jù)庫訪問行為審計(jì)、風(fēng)險(xiǎn)操作記錄和告警
應(yīng)用程序產(chǎn)生的日志文件進(jìn)行收集、分析、存儲和報(bào)告的過程
能實(shí)時(shí)檢測、報(bào)警和動態(tài)響應(yīng)
滿足加密合規(guī)需求,保護(hù)云上數(shù)據(jù)安全
一鍵完成國密改造,2分鐘合規(guī)
DDoS攻擊是運(yùn)維和安全人員最深惡痛絕的攻擊方法之一, 其投入成本已經(jīng)變的越來越小,但是危害很大。 在近些年由于IOT 設(shè)備的安全不到位, 有些黑客組織甚至利用IOT設(shè)備造成了幾百G乃至上T的攻擊流量。 最近一段時(shí)間國外黑客組織對世界范圍內(nèi)的大銀行發(fā)起了DDoS 攻擊,我們國內(nèi)有些銀行也遭受到了攻擊。在這里小墨向大家提供、分析一些DDoS 攻擊向量的方法。

首先我們要舉例一些常見的攻擊行為, 只有了解到了攻擊者采用的不同的攻擊方法才能有針對性的選擇防御的手段。 從IOS 7層模型上講, DDoS 攻擊一般可以出現(xiàn)在第四層和第七層。 四層比如有各種tcp 的flood 攻擊, 比如常見的syn flood, ack flood, reset flood, 也還有udp 協(xié)議的flood 攻擊。這種攻擊一般來說只要了解到了攻擊所使用的方法,一般來說比較容易防御。 7層里面最常見的就是http或者api 的攻擊, 也包含對于其他協(xié)議比如dns, ntp 等等協(xié)議的利用來發(fā)起攻擊。 針對應(yīng)用層的攻擊可以是以量取勝的大流量攻擊, 也可能是針對于協(xié)議的比如http slow 攻擊或者是利用已知CVE攻擊服務(wù)程序的攻擊。
那當(dāng)我們遭受了攻擊的時(shí)候, 如何快速的找到攻擊者用的是什么方法呢?我們可用從數(shù)據(jù)包和設(shè)備的統(tǒng)計(jì)上面進(jìn)行分析。 比如,如果有BIG-IP LTM, 我們可以先去查看系統(tǒng)的performance 圖形,比如throughput,new connection 在client 側(cè)和server 側(cè)的數(shù)字是否匹配。如果client 側(cè)數(shù)字變很大, 但是server 側(cè)沒有什么變化, 基本可以確定是四層攻擊。
如果七層協(xié)議的圖形比如http request 的統(tǒng)計(jì)一起彪很高那無疑是7層的攻擊。 另外如果有啟用BIG-IP LTM 的AVR 功能在vs 的話可以在7層提供更多的信息。那如果并沒有發(fā)現(xiàn)大流量但是服務(wù)無法連接, 那應(yīng)該考慮是否有慢速http 攻擊, 抓包驗(yàn)證。

數(shù)據(jù)包包含了最全面的信息, 平時(shí)我們都用類似wireshark 之類的軟件查看數(shù)據(jù)包, 但是在大量數(shù)據(jù)包的時(shí)候用wireshark 比較難一下找到我們想要的信息。我們可以用tshark 外加bash 的一些其他工具來進(jìn)行統(tǒng)計(jì)。 比如如下命令可以統(tǒng)計(jì)數(shù)據(jù)包里面的ip出現(xiàn)的次數(shù)。

粵公網(wǎng)安備 44030902000612號