k8凯发一触即发|Home

135-9299-6491
 
简单有效的防范拒绝服务攻击的方法
日期:12-07 浏览次数:55

目前网络中有□□一种攻击让网□□□□络管理员为头□□疼,那就是拒绝服❖务攻击,简称DOS和DDOS。它是一种滥用○资源性的攻击,目的就是利用□□□□自身的资源通□□□□过一种放大或◥不对等的方式□□来达到消耗对※方资源的目的。同一时刻很多□□□不同的IP对服务器进行□□□□访问造成服务□□□器的服务失效□□甚至死机。

今天就启凡大连网络公司管理□□□服务器的经验※为各位读者介□□□绍2个简单有效的□□防范拒绝服务□□攻击的方法,虽然不能彻底□□□防护,但在与DDOS的战斗中可以□□□□大限度降低损♦失。

如何发现攻击
在服务器上可□□□以通过CPU使用率和内存□□□□利用率简单有□□效的查看服务□□器当前负载情□□□况,如果发现服务❖器突然超负载♦运作,性能突然降低,这就有可能是◣受攻击的征兆。不过也可能是□□□□正常访问网站○人数增加的原□□□□因。如何区分这两□□□□种情况呢?按照下面两个□□□原则即可确定•受到了攻击。
(1)网站的数据流□□量突然超出平□□□□常的十几倍甚□□至上百倍,而且同时到达•网站的数据包□□分别来自大量□□不同的IP。
(2)大量到达的数▼据包(包括TCP包和UDP包)并不是网站服□□□务连接的一部□□□□分,往往指向你机丨器任意的端口。比如你的网站□□□是Web服务器,而数据包却发□□向你的FTP端口或其它任❖意的端口。 

1、增加SYN缓存法
上面提到的BAN IP法虽然可以有□□□□效的防止DOS与DDOS的攻击但由于□□□使用了屏蔽IP功能,自然会误将某□□□些正常访问的IP也过滤掉。所以在遇到小□□□型攻击时不建★议大家使用上□□□□面介绍的BAN IP法。我们可以通过□□修改SYN缓存的方法防□□□□御小型DOS与DDOS的攻击。该方法在笔者□□所在公司收效□□显著。
修改SY缓存大小是通□□□□过注册表的相□□□关键值完成的。我们将为各位□□□读者介绍在WINDOWS2003和2000中的修改方法。
(1)WIN2003下拒绝访问攻□□□击的防范:
先进步:“开始->运行->输入regedit”进入注册表编□□□□辑器。
第二步:找到HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices,在其下的有个SynAttackProtect键值。默认为0将其修改为1可更有效地防□□御SYN攻击。
小提示:该参数可使TCP调整SYN-ACKS的重新传输。将SynAttackProtect设置为1时,如果系统检测□□□□到存在SYN攻击,连接响应的超□□□□时时间将更短。
第三步:将HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices下EnableDeadGWDetect键值,将其修改为0。该设置将禁止SYN攻击服务器后□□□□强迫服务器修◤改网关从而使□□□□服务暂停。
第四步:将HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices下EnablePMTUDiscovery键值,将其修改为0。这样可以限定□□□□攻击者的MTU大小,降低服务器总•体负荷。
第五步:将HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices下KeepAliveTime设置为300,000。将NoNameReleaseOnDemand
设置为1。
(2)WIN2000下拒绝访问攻□□□击的防范:
在WIN2000下拒绝访问攻□□击的防范方法□□□和2003基本相似,只是在设置数□□□□值上有些区别。我们做下简单□□□□介绍。
先进步:将SynAttackProtect设置为2。
第二步:将EnableDeadGWDetect设置为0。
第三步:将EnablePMTUDiscovery设置为0。
第四步:将KeepAliveTime设置为300000。
第五步:将NoNameReleaseOnDemand设置为1。

2、BAN IP地址法
确定自己受到攻击后就可以使用简单的屏蔽IP的方法将DOS攻击化解。对于DOS攻击来说这种方法非常有效,因为DOS往往来自少量IP地址,而且这些IP地址都是虚构的伪装的。在服务器或路由器上屏蔽攻击者IP后就可以有效的防范DOS的攻击。不过对于DDOS来说则比较麻烦,需要我们对IP地址分析,将真正攻击的IP地址屏蔽。
不论是对付DOS还是DDOS都需要我们在□□□服务器上安装□□相应的防火墙,然后根据防火□□□墙的日志分析□□来访者的IP,发现访问量大□□的异常IP段就可以添加□□□□相应的规则到□□□□防火墙中实施□□□过滤了。
当然直接在服务器上过滤会耗费服务器的一定系统资源,所以目前比较有效的方法是在服务器上通过防火墙日志定位非法IP段,然后将过滤条目添加到路由器上。例如我们发现进行DDOS攻击的非法IP段为211.153.0.0 255.255.0.0,而服务器的地址为61.153.5.1。那么可以登录公司核心路由器添加如下语句的访问控制列表进行过滤。
cess-list 108 deny tcp 211.153.0.0 0.0.255.255 61.135.5.1 0.0.0.0,这样就实现了□□将211.153.0.0 255.255.0.0的非法IP过滤的目的。
小提示:在访问控制列□□□表中表示子网□□掩码需要使用□□反向掩码,也就是说0.0.255.255表示子网掩码□□□为255.255.0.0 。

总结:经过上面介绍•的察觉攻击法,BAN IP法和后的修改□□□注册表法可以□□有效的防范DOS与DDOS的攻击。不过由于DDOS攻击的特点,实际上没有一□□□□台服务器能够丨彻底防范它,即使安装了专□□□□业的防范DDOS的硬件防火墙◤也不能高比例□□□□的避免损失。今天介绍的几□□□个方法只是优□□□□惠活动的防范□□□□手段,实际中能起到□□□□一定的效果。   

← 上一篇 下一篇 → 返回首页
如有意向,请联系我们的客户经理
我们会根据您的需求为你制定详细的解决方案
在线咨询 or 拨打业务热线:135-9299-6491
在线咨询
咨询在线客服
热线电话
解决方案
扫一扫

扫一扫
关注k8凯发一触即发

全国咨询热线
135-9299-6491

返回顶部