修正配置错误 阻挡拒绝服务攻击

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:kongxiaojuan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  某省移动公司信息技术部总经理张先生在前一阵子就遇到拒绝服务(DoS)攻击的麻烦:用户投诉说网站访问速度太慢,动不动就超时断开连接。这个问题该如何处理呢?
  说到DoS攻击,相信大家都不陌生。在所有的黑客攻击行为中,这种攻击显得颇为特立独行,因为它是一种损人不利己的攻击行为。
  
  错误配置导致DDoS
  
  典型的DoS攻击通常表现为用户的正常服务请求无法得到满足,比如访问缓慢、无响应等,严重情况下甚至会有服务器死机现象。
  除了常说的DoS之外,还有另外一种防范更为困难的分布式拒绝服务(DDoS)攻击。DDoS是指借助客户端/服务器技术,联合多个(常常可达数万个)计算机作为一个攻击平台,对目标发起DoS攻击,由于受控制的攻击机器(就是我们通常所谓的傀儡机)数量庞大,极端情况下即使每台傀儡机都只发送正常服务请求,目标机器也有可能由于资源过载而无法正常提供服务。
  有人认为,DoS攻击绝对无法避免。其实不尽然,根据触发原因的不同,某些DoS攻击是可以避免的,其中有一种情况是由于错误配置或系统BUG导致的。错误配置造成的DoS攻击可以通过修正配置来避免,系统Bug造成的拒绝服务攻击可以通过打修正Bug的补丁来避免。
  举个错误配置的例子,比如某服务器系统配置支持1000个用户同时连接,但在该服务器上的系统软件上,并未对用户连接数上限做限制,导致同时连接用户数量过多,服务器响应缓慢。
  这里所说的系统可能是软件,也可能是协议。最著名的导致DoS攻击的系统Bug就是TCP的三次握手。攻击者可以伪造大量源地址向服务器持续发送SYN数据包,在接收到服务器端ACK回应时不做任何响应,使得服务器端需要保持大量的端口处于监听状态,从而造成拒绝服务。
  
  DoS类型及应对
  
  根据DoS类型的不同,DoS攻击大致可以分为网络带宽消耗型攻击和资源消耗型攻击。
  1.网络带宽消耗型攻击
  这种攻击指大量的网络服务请求占用并耗尽了带宽资源,导致计算机无法再处理合法用户的请求。通过抓包,我们可以看到网络中存在大量数据包,并已经达到了网络通信量的上限。一般来说,这种情况可以通过修改服务器配置或使用QoS设备来降低此类攻击危害。用户可以通过以下方式进行DoS攻击防御。
  在服务器上:关闭不必要的服务,限制同时打开的SYN半连接数,缩短SYN半连接存活时间。
  在防火墙上:禁止对主机的非开放服务的访问,限制同时打开的SYN最大连接数,限制特定IP地址的访问,启用防火墙的防DDoS的属性,严格限制对外开放的服务器的向外访问。
  在路由器上:使用Unicast Reverse Path(单播反向路径),访问控制列表(ACL)过滤,设置SYN数据包流量速率,升级版本过低的ISO,为路由器建立日志记录。
  通常情况下,针对带宽消耗型DoS/DDoS的最佳防御位置是在运营商处。通过在路由器上对数据包源IP地址进行验证,系统如未找到匹配项就将该数据包丢弃。这样可以最大限度保证伪造的数据包不会通过Internet传到用户网络中。但这种方法将极大降低路由器的处理性能,故应用不多。
  一些重要网站,或是在一些重大事件发生前后,网站无法访问将会造成非常严重的影响。带宽消耗DoS,尤其是那些利用大规模僵尸网络进行的攻击行为,几乎无法从“直接防御”这个角度进行防护。在这种情况下,较好的应对措施就是增加服务的提供能力,如采用增加带宽、提高计算性能、冗余备份、负载均衡等手段。
  2.资源消耗型攻击
  这种攻击指利用处理缺陷,通过发送数据包耗尽CPU等处理资源,导致无法正常提供服务,虽然网络流量并不大,但服务器的资源占用率极高,如出现CPU占用达到100%。
  资源消耗型的攻击相对来说易于防御。只要串接在网络中的设备能对畸形数据包进行分析和丢弃,用户就可以避免此类攻击。入侵防御产品,甚至是防火墙产品都具备此项功能。
其他文献
受国际金融危机的影响与x86服务器的强力冲击,2008年的Unix服务器市场出现了许多变化。IBM的投入与调整彰显出对该市场的信心与野心。  一年之前,IBM整合System i和System p,推出新一代IBM Power Systems统一的服务器产品线。随后,IBM向全球发布了基于Power 6处理器的全新Power家族。今年,IBM还推出了全新的“智慧的地球”战略。  3月5日,记者在该
早在2008年2月,AMD就和山东省政府在济南签署了《山东省——AMD公司关于集成电路产业发展战略合作备忘录》。2009年4月2日, AMD-海信联合设计中心在海信集团研发中心正式成立并挂牌,标志着这一合作正在不断走向深入。依托该设计中心,AMD与海信集团将对数字家庭产品的软件硬件平台进行优化并广泛应用于高端产品,同时开发基于AMD嵌入式平台的商用收款机等产品。  据悉,双方将通过联合设计中心的成
北京的城市公共交通在城市交通中起着支撑性的作用,为缓解北京市交通拥堵,解决交通供给矛盾,实现城市交通的可持续发展做出了巨大的贡献。由长风联盟成员企业神州数码实施的北京公交调度系统,遵循了长风联盟SOA应用集成框架的模式和思想,在承担北京市日常公共交通运营调度管理的同时,还大大提高了北京市公交系统应对奥运会等大型活动或突发事件的大客流快速集散能力。    为“三定”作保障    在城市交通系统中,公
CIO发展中心于2005年由一群热衷于中国CIO职业发展的CIO倡导发起,并以“聚合中国CIO力量,助推CIO商业价值”为宗旨,通过学术和经验交流、知识和理念宣传来促进职业规范的遵守、成长环境的改善以及队伍素质的提升,进而促进信息应用水平提升,推动CIO机制的建立和完善。  2009年,CIO发展中心正式成立“CIO领导力研究室”,旨在聚集各行业精英CIO的智慧及经验,对CIO能力体系进行归纳和研
7月17日,IBM大中华区信息科技服务部新任总经理易博纳携GTS大中华区领导团队亮相京城,向媒体公布2009年战略重点。记者注意到,除整合科技服务部、维护与技术支持服务部、战略外包服务部之外,IBM还新成立了区域及行业解决方案团队。这既是IBM应对新经济形势的战略重点转移,也标志着IBM自2006年提出的“服务产品化”进一步走向纵深,加强向区域及行业的渗透。    “服务产品化”渐入佳境    2
經过多年的市场培育,以及持续不断的探索式应用,中国用户对虚拟技术的热情已经被彻底点燃。虚拟化已经成为一股不可遏制的技术浪潮,正在席卷中国各行业的各种规模的数据中心。  在这股浪潮中,戴尔不仅凭借对技术趋势的精准预判,而对硬件平台进行了深层次的虚拟化方面的优化,更是凭借与各行业客户建立的“面对面”的沟通,与全球虚拟软件领导厂商的紧密合作,以及在配套服务上的巨大投入,真正做到了第一时间掌握客户的虚拟化
北京企商在线是北京沙洋科技信息咨询有限公司和北京企商在线数据通信科技有限公司的共同品牌,北京企商在线成立于1998年,是国内知名的大型互联网基础服务商和IDC服务商。  自成立以来,企商在线CEO王熠带领企业开创了国内第一家骨干运营商全权授权ISP独立经营IDC机房的新业务模式,拥有多个自主产权的IDC机房,现管理着全国各地数千台互联网服务器和数百个IDC数据中心机柜。  公司成立10年来,王熠一
当前,全球经济仍然处于“风暴”冲击之下,许多企业大遭其难。中小企业人力资源有限、资本积累少、技术力量薄弱,应对危机的能力相对欠缺,因此面临着更大的生存压力。如何通过信息化提升企业的核心竞争力,从而增强应对危机的能力,是摆在企业面前的非常严峻的现实问题。面对危机,企业信息化的重点也发生了很大的变化,表现在机房的网络能源建设上,三个方面的内容更加突出:1)保障信息系统的稳定性与业务连续性;2)降低总体
关于3G、关于TD的品牌营销从现在才正式开启其实已经有点晚了。而晚则晚矣,如果走的路不是最近的那条,就会非常耽误工夫。——本报记者 苏娟    1月7号下午,也就是紧接着3G发牌之后,中国移动正式推出了TD品牌标识——G3,水墨丹青间有种中国式张扬。  一项移动通信技术的标准有了自己的业务品牌,这在中国电信史上是前所未有的。因為不管是G网还是C网,不论是WCDMA还是CDMA2000,它们都未曾有
作为创业板“草根”之一的金亚科技,将主要的服务对象圈定在相对更加“草根”的中小运营商上。“前期垫资、分期回款”的模式对资金的渴求得到了上市融资的缓解之后,金亚科技能否启动爆发式成长?在省级有线网络整合的背景下,能否将在中小城市的成功运营经验进一步扩展成为金亚科技前进途中的重要变量?    开盘涨幅81.42%,盘中唯一3次达到临时停牌限制,最终收盘价35元、较发行价大涨209.7%,开收盘大涨70