动态网站制作指南 [  QQ表情  ]
[ 投票调查 ]
[ 企业邮箱 ]
[ 网站空间 ]
网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
ASP源码 | .Net源码 | PHP源码 | JSP源码 | JAVA源码 | CGI源码 | VB源码 | C++源码 | Delphi源码 | PB源码 | VF源码 | 汇编 | 服务器
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络安全 > 安全在线
Tag:卡巴斯基,NOD32,诺顿,金山毒霸,瑞星,江民
文章搜索服务
邮件订阅
输入你的邮件地址,
你将不会错过任何关于:
[ 安全在线 ]的信息

本月文章推荐
.入侵检测 浅谈安全扫描软件的检测.
.新安全技术DRM(数据保护技术)完全.
.微软承认Windows存在一个提升权限.
.网络管理员必读之如何让DHCP服务.
.windows 3389 端口入侵防护.
.系统安全中能起重大作用的三条命.
.Microsoft 发布5个新的安全补丁.
.实例剖析“跨站入侵” 提防MSN账.
.体验三大网络安全在线检测服务.
.提高操作系统和IIS安全性的绝招.
.简单分析新一代BC安全发展的两个.
.360安全卫士系统修复补丁能删?.
.如何用网络入侵检测系统防范黑客.
.三招两式保护Windows系统不受恶意.
.用十大安全策略加固无线局域网安.
.确保无线网络安全实施的几种技术.
.七种最不安全的网络管理员.
.网管必知 防溢出提权攻击解决办法.
.不怕攻击 家庭上网必学八招安全绝.
.网络钓鱼日益猖獗 如何避免上网被.

浅析中小网站如何对付DoS(拒绝服务)攻击

发表日期:2004-7-22 |


  DoS(Denial of Service)是一种利用合理的服务请求占用过多的服务资源,从而使合法用户无法得到服务响应的网络攻击行为。

  被DoS攻击时的现象大致有:
  * 被攻击主机上有大量等待的TCP连接;
  * 被攻击主机的系统资源被大量占用,造成系统停顿;
  * 网络中充斥着大量的无用的数据包,源地址为假地址;
  * 高流量无用数据使得网络拥塞,受害主机无法正常与外界通讯;
  * 利用受害主机提供的服务或传输协议上的缺陷,反复高速地发出特定的服务请求,使受害主机无法及时处理所有正常请求;
  * 严重时会造成系统死机。

  到目前为止,防范DoS特别是DDoS攻击仍比较困难,但仍然可以采取一些措施以降低其产生的危害。对于中小型网站来说,可以从以下几个方面进行防范:

  主机设置:

  即加固操作系统,对各种操作系统参数进行设置以加强系统的稳固性。重新编译或设置Linux以及各种BSD系统、Solaris和Windows等操作系统内核中的某些参数,可在一定程度上提高系统的抗攻击能力。

  例如,对于DoS攻击的典型种类—SYN Flood,它利用TCP/IP协议漏洞发送大量伪造的TCP连接请求,以造成网络无法连接用户服务或使操作系统瘫痪。该攻击过程涉及到系统的一些参数:可等待的数据包的链接数和超时等待数据包的时间长度。因此,可进行如下设置:

  * 关闭不必要的服务;
  * 将数据包的连接数从缺省值128或512修改为2048或更大,以加长每次处理数据包队列的长度,以缓解和消化更多数据包的连接;
  * 将连接超时时间设置得较短,以保证正常数据包的连接,屏蔽非法攻击包;
  * 及时更新系统、安装补丁。

  防火墙设置:

  仍以SYN Flood为例,可在防火墙上进行如下设置:

  * 禁止对主机非开放服务的访问;
  * 限制同时打开的数据包最大连接数;
  * 限制特定IP地址的访问;
  * 启用防火墙的防DDoS的属性;
  * 严格限制对外开放的服务器的向外访问,以防止自己的服务器被当做工具攻击他人。

  此外,还可以采取如下方法:

  * Random Drop算法。当流量达到一定的阀值时,按照算法规则丢弃后续报文,以保持主机的处理能力。其不足是会误丢正常的数据包,特别是在大流量数据包的攻击下,正常数据包犹如九牛一毛,容易随非法数据包被拒之网外;
  * SYN Cookie算法,采用6次握手技术以降低受攻击率。其不足是依据列表查询,当数据流量增大时,列表急剧膨胀,计算量随之提升,容易造成响应延迟乃至系统瘫痪。

  由于DoS攻击种类较多,而防火墙只能抵挡有限的几种。

  路由器设置:

  以Cisco路由器为例,可采取如下方法:

  * Cisco Express Forwarding(CEF);
  * 使用Unicast reverse-path;
  * 访问控制列表(ACL)过滤;
  * 设置数据包流量速率;
  * 升级版本过低的IOS;
  * 为路由器建立log server。

  其中,使用CEF和Unicast设置时要特别注意,使用不当会造成路由器工作效率严重下降。升级IOS也应谨慎。
  
  路由器是网络的核心设备,需要慎重设置,最好修改后,先不保存,以观成效。Cisco路由器有两种配置,startup config和running config,修改的时候改变的是running config,可以让这个配置先运行一段时间,认为可行后再保存配置到startup config;如果不满意想恢复到原来的配置,用copy start run即可。

  不论防火墙还是路由器都是到外界的接口设备,在进行防DDoS设置的同时,要权衡可能相应牺牲的正常业务的代价,谨慎行事。

  利用负载均衡技术:

  就是把应用业务分布到几台不同的服务器上,甚至不同的地点。采用循环DNS服务或者硬件路由器技术,将进入系统的请求分流到多台服务器上。这种方法要求投资比较大,相应的维护费用也高,中型网站如果有条件可以考虑。

  以上方法对流量小、针对性强、结构简单的DoS攻击进行防范还是很有效的。而对于DDoS攻击,则需要能够应对大流量的防范措施和技术,需要能够综合多种算法、集多种网络设备功能的集成技术。

  近年来,国内外也出现了一些运用此类集成技术的产品,如Captus IPS 4000、Mazu Enforcer、Top Layer Attack Mitigator以及国内的绿盟黑洞、东方龙马终结者等,能够有效地抵挡SYN Flood、UDP Flood、ICMP Flood和Stream Flood等大流量DDoS的攻击,个别还具有路由和交换的网络功能。对于有能力的网站来说,直接采用这些产品是防范DDoS攻击较为便利的方法。但不论国外还是国内的产品,其技术应用的可靠性、可用性等仍有待于进一步提高,如提高设备自身的高可用性、处理速率和效率以及功能的集成性等。

  最后,介绍两个当网站遭受DoS攻击导致系统无响应后快速恢复服务的应急办法:

  * 如有富余的IP资源,可以更换一个新的IP地址,将网站域名指向该新IP;
  * 停用80端口,使用如81或其它端口提供HTTP服务,将网站域名指向IP:81。


 

上一篇:菜鸟入门常用的八种安全工具使用及防御方法 人气:30203
下一篇:系统安全-Win2000 Server入侵监测 人气:13038
浏览全部DDoS的内容 Dreamweaver插件下载 常用网页广告代码全集
  最新网站源码 最新软件下载
2008-11-18 bbclone v0.4.9c 多国语言版
2008-11-18 雪晖在线投票系统 (asp) Build 2
2008-11-18 Piwik ( PHP统计系统,可以和GOOG
2008-11-18 SonsinCMS v1.0 bulid 081117
2008-11-18 局域网影视系统 v3.0
2008-11-18 麦布自动链 v1.0
2008-11-18 HiASPCMS 内容管理系统 v0.05
2008-11-18 仿百度留言簿控件 v1.0
2008-11-18 Btplus v0.1 FOR 马克斯1.5
2008-11-15 BitTorrent 6.1.2 Build 13185
2008-11-15 BitComet 1.06
2008-11-15 SpeedFan 4.36 Final
2008-11-15 Windows Installer CleanUp Util
2008-11-15 Safari 3.2
2008-11-15 RealPlayer 11.0.0.835 简体中文
2008-11-15 QQ for Mac Preview 3 Build 394
2008-11-15 Vista优化大师3.20
2008-11-15 酷点 CoolDock 0.6
  发表评论
姓 名: 验证码:
内 容:
站长工具:网站收录查询 | Google PR查询 | ALEXA排名查询 | CSS在线编辑器 | 广告代码 | js/vbs加密 | md5加密 | 进制转换 | UTF-8 转换工具 | Html转换js | Html转换asp | Html转换php | Html转换perl
实用工具:汉字翻译拼音 | 拼音字典 | 符号对照表 | 个税计算 | 实时汇率查询换算 | 经典小工具 | 汉字简繁转换 | 普通单位换算 | 公制单位换算 | 生辰老黄历 | 国内电话区号 | 国家代码与域名缩写 | 文字加密解密 | 健康查询 | 万年历 | 汉字横竖排版 | 手机号码查询 | 计算器 | ip搜索
业务联系 | 广告刊登 | 频道合作 | 投稿荐稿 | 联系方式 | 加入收藏 | RSS订阅
Copyright © 2000-2008 www.knowsky.com All rights reserved | 网络实名:动态网站制作指南 | 沪ICP备05001343号
ホームページ制作 不動産検索システム 求人情報
防水工事·改修工事 フットサル大会 探偵
SEO対策 中国語教室 ホームページ作成