浅析如何预防DDOS攻击

安全 黑客攻防
简单地说,掌握所有可能导致被入侵和被用于实施拒绝服务攻击的原因和安全漏洞是非常复杂的。详细地说,没有简单和专门的方法保护不受到这些攻击,而只能尽可能地应用各种安全和保护策略。对于每个面临安全威胁的系统,这里列出了一些简单易行和快速的安全策略以保护免受这些攻击。

古人有一句话说:要防微杜渐,不可讳疾忌医。面对互联网安全也是如此,在DDOS攻击大行其道的今天,如果自身企业并没有遭到DDOS攻击也不要就放心下来。如何预防DDOS攻击是企业网络管理员应该思考的问题。对于面临拒绝服务攻击的目标或潜在目标,应该采取的重要措施:

预防DDOS方法一:消除 FUD心态

FUD 的意思是 Fear(恐惧)、 Uncerntainty(猜测)和 Doubt(怀疑)。最近发生的攻击可能会使某些人因为害怕成为攻击目标而整天担心受怕。其实必须意识到可能会成为拒绝服务攻击目标的公司或主机只是极少数,而且多数是一些著名站点,如搜索引擎、门户站点、大型电子商务和证券公司、 IRC服务器和新闻杂志等。如果不属于这类站点,大可不必过于担心成为拒绝服务攻击的直接目标。

预防DDOS方法二:要求与 ISP协助和合作

获得你的主要互联网服务供应商( ISP)的协助和合作是非常重要的。分布式拒绝服务( DDoS)攻击主要是耗用带宽,单凭你自己管理网络是无法对付这些攻击的。与你的 ISP协商,确保他们同意帮助你实施正确的路由访问控制策略以保护带宽和内部网络。最理想的情况是当发生攻击时你的 ISP愿意监视或允许你访问他们的路由器。

预防DDOS方法三:优化路由和网络结构

如果你管理的不仅仅是一台主机,而是网络,就需要调整路由表以将拒绝服务攻击的影响减到最小。为了防止 SYN flood攻击,应设置 TCP侦听功能。详细资料请参阅相关路由器技术文档。另外禁止网络不需要使用的 UDP和 ICMP包通过,尤其是不应该允许出站 ICMP“不可到达”消息。

预防DDOS方法四:优化对外开放访问的主机

对所有可能成为目标的主机都进行优化。禁止所有不必要的服务。另外多 IP主机也会增加攻击者的难度。建议在多台主机中使用多 IP地址技术,而这些主机的首页只会自动转向真正的 web服务器。

预防DDOS方法五:正在受到攻击时,必须立刻应用对应策略。

尽可能迅速地阻止攻击数据包是非常重要的,同时如果发现这些数据包来自某些 ISP时应尽快和他们取得联系。千万不要依赖数据包中的源地址,因为它们在 DoS攻击中往往都是随机选择的。是否能迅速准确地确定伪造来源将取决于你的响应动作是否迅速,因为路由器中的记录可能会在攻击中止后很快就被清除。

对于已被或可能被入侵和安装 DDoS代理端程序的主机,应该采取的重要措施:

预防DDOS方法六:消除 FUN心态

作为可能被入侵的对象,没必要太过紧张,只需尽快采取合理和有效的措施即可。现在的拒绝服务攻击服务器都只被安装到 Linux和 Solaris系统中。虽然可能会被移植到 *BSD*或其它系统中,但只要这些系统足够安全,系统被入侵的可能性不大。

预防DDOS方法七:确保主机不被入侵和是安全的

现在互联网上有许多旧的和新的漏洞攻击程序。以确保你的服务器版本不受这些漏洞影响。记住,入侵者总是利用已存在的漏洞进入系统和安装攻击程序。系统管理员应该经常检查服务器配置和安全问题,运行最新升级的软件版本,最重要的一点就是只运行必要的服务。如果能够完全按照以上思路,系统就可以被认为是足够安全,而且不会被入侵控制。

预防DDOS方法八:周期性审核系统

必须意识到你要对自己管理的系统负责。应该充分了解系统和服务器软件是如何工作的,经常检查系统配置和安全策略。另外还要时刻留意安全站点公布的与自发管理的操作系统及软件有关的最新安全漏洞和问题。

预防DDOS方法九:检查文件完整性

当确定系统未曾被入侵时,应该尽快这所有二进制程序和其它重要的系统文件产生文件签名,并且周期性地与这些文件比较以确保不被非法修改。另外,强烈推荐将文件检验和保存到另一台主机或可移动介质中。这类文件 /目录完整性检查的免费工具(如 tripwire等)可以在许多 FTP站点上下载。当然也可以选择购买商业软件包。

预防DDOS方法十:发现正在实施攻击时,必须立刻关闭系统并进行调查

如果监测到(或被通知)网络或主机正实施攻击,应该立刻关闭系统,或者至少切断与网络的连接。因为这些攻击同时也意味着入侵者已几乎完全控制了该主机,所以应该进行研究分析和重新安装系统。建议联系安全组织。。必须记往,将攻击者遗留在入侵主机中的所有程序和数据完整地提供给安全组织或专家是非常重要,因为这能帮助追踪攻击的来源。
 

【编辑推荐】

  1. DDOS防火墙防御功能对比
  2. 浅析企业DDOS防火墙成本比较
  3. 防火墙安全测试之日志分析工具
  4. 浅析各类DDOS防火墙应对攻击时的表现
  5. 实例体验自造DDOS硬件防火墙
责任编辑:张启峰 来源: 安全在线
相关推荐

2018-01-12 10:57:58

2009-08-13 17:25:16

2021-11-23 10:58:08

IP源地址DDoS攻击网络攻击

2011-05-05 18:35:43

2015-08-26 11:23:58

2016-03-28 09:43:49

2012-11-13 11:29:30

2010-09-27 08:46:53

2016-09-29 22:54:55

2017-06-08 19:19:10

2022-02-14 17:13:46

攻击面管理网络安全

2011-07-12 10:38:10

2013-02-18 09:32:28

2009-07-12 17:23:06

2015-07-23 10:18:45

2017-01-17 16:21:41

2011-08-02 10:39:57

2012-06-12 09:53:43

2016-10-20 14:22:46

2019-02-15 15:24:07

点赞
收藏

51CTO技术栈公众号