DDOS之首包丢弃防护

2023-10-21 14:40
文章标签 ddos 防护 丢弃 之首

本文主要是介绍DDOS之首包丢弃防护,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

攻击案例和原理

随着IoT产业迅速发展,智能路由器、摄像头、智能汽车等设备数量也随之剧增,因智能设备漏洞较多,并更新修复困难,导致此类设备容易被黑客入侵控制,成为发动DDoS攻击的肉鸡。

曾经备受关注的Mirai物联网僵尸网络攻击,是一种感染IoT设备的僵尸程序,该程序在源码公开后被黑客利用并扩散形成了大量的僵尸网络。当它扫描到一个物联网设备(比如网络摄像头、智能开关等)后就尝试使用默认或弱密码进行登陆,一旦登陆成功,这台物联网设备就进入肉鸡名单,开始被黑客操控攻击其他网络设备。随后大量黑客对Mirai进行了升级、变种、开发,其危害性比前代更高。

攻击案例

下面以某次攻击事件进行解析,以此说明“首包丢弃”的防御原理。

接着查询了攻击源IP地址都来自不同地区的IP。这种情况下要么就是攻击者有很多“肉鸡”,要么就是伪造源IP的SYN报文。最后,通过统计源IP报文数量发现,每个源IP只发了一个SYN报文。如果是肉鸡攻击应该会有交互报文,不应只有syn类型报文。因此可以确定是属于伪造源IP的SYN Flood攻击。

那么针对这类攻击,如何通过“首包丢弃”来进行防御呢?

有些攻击不断变换其源IP地址、源端口号,这类攻击报文多样变化、迷惑性强,且攻击量很大。

如果使用源认证方式防御,将每个攻击报进行反向验证,那么反正验证报文量会非常大,容易造成链路阻塞。

有些攻击不断变换其源IP地址、源端口号发送攻击报文,通过首包丢弃,可以有效拦截这部分流量。

首包丢弃与源认证结合使用,防止虚假源攻击。

防御原理

首包丢弃为了防御大流量攻击,与源认证方式结合,有效防御攻击源变换源IP、端口号。

对于TCP、DNS、ICMP报文都具有重传的特点,如在交互过程中报文被丢弃,则会重传。

首包丢弃利用了上述报文的重传机制,将收到的第一个报文丢弃,然后检查后续是否有重传报文。

判定报文是否属于重传报文,需要我们在防护时通过一些手段来实现,这里提供通过三元组、及时间间隔来判断,以此实现重传报文判断。

三元组包含源IP地址、源端口和协议,时间间隔可以自定义配置。

流程

当报文没有匹配到任何三元组时,认为该报文是首包将其丢弃。

当报文匹配到某三元组,则计算该报文与匹配该三元组的上一个报文到达的时间间隔。

如果时间间隔不在设定的范围内,则认为是首包,将其丢弃。

如果时间间隔落在配置的上限和下限之间,则认为是后续包将其放行。

这篇关于DDOS之首包丢弃防护的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/255034

相关文章

令人不想回忆的DDos

免责声明:本文仅做分享!!!    目录 DDos 介绍: 常见攻击方式: 基于TCP协议的攻击 基于icmp协议的攻击 web压力测试 攻击----> 1-工具脚本 MHDDos项目 LOIC(低轨道离子炮) HOIC(高轨道离子炮) HULK OWASP HTTP POST Tors Hammer 2-在线平台 防御----> 1-高防 2-C

开源Apache服务器安全防护技术精要及实战

Apache 服务简介   Web服务器也称为WWW服务器或HTTP服务器(HTTPServer),它是Internet上最常见也是使用最频繁的服务器之一,Web服务器能够为用户提供网页浏览、论坛访问等等服务。   由于用户在通过Web浏览器访问信息资源的过程中,无须再关心一些技术性的细节,而且界面非常友好,因而Web在Internet上一推出就得到了爆炸性的发展。现在Web服务器已

DDoS对策是什么?详细解说DDoS攻击难以防御的理由和对策方法

攻击规模逐年增加的DDoS攻击。据相关调查介绍,2023年最大的攻击甚至达到了700Gbps。 为了抑制DDoS攻击的危害,采取适当的对策是很重要的。 特别是在网站显示花费时间或频繁出现504错误的情况下,可能已经受到了DDoS攻击,需要尽早采取对策。 本文将介绍受到DDoS攻击时的事件、受害内容和作为DDoS对策有效的三种服务。 到底什么是DDoS攻击? 理解事件、手段和损害 D

DDoS安全防护:为您的业务保驾护航

随着互联网技术的发展,网络安全问题日益凸显,尤其是分布式拒绝服务(DDoS)攻击,已成为众多企业和个人无法忽视的风险之一。DDoS攻击是指攻击者利用多台受感染的计算机作为“僵尸”向目标发起大量合法请求,以耗尽目标资源或带宽,导致合法用户无法访问服务。 DDoS安全防护的特性 DDoS安全防护不仅能够实时监控并检测潜在的攻击威胁,还能迅速采取措施进行流量清洗,确保业务的连续性和稳定性。具体来说,

联想凌拓「零信任」安全防护数据管理解决方案

联想凌拓「零信任」安全防护数据管理解决方案 据《2023 年数据泄露成本报告》指出,2023 年全球数据泄露的平均成本创下历史新高。 这意味着企业在遭遇了数据泄露以后,平均需要花费 277 天来识别并控制一个活跃的数据泄露 频繁的勒索攻击已成为影响企业持续发展的严重威胁,并给企业带来诸多伤害: 敏感客户信息/商业机密等数据丢失或泄露、业务中断、声誉受损、数据泄露法律责任、金融损失、数据恢

筑牢数字防线:深信达MCK与SPN软件的勒索病毒防护策略

# 防勒索病毒:深信达的MCK主机加固软件与SPN安全上网软件的防护策略 在数字化时代,勒索病毒已成为企业和个人用户面临的严峻挑战。这些恶意软件通过加密用户数据并要求支付赎金来解锁,给受害者带来了巨大的经济损失和数据安全风险。深信达科技有限公司,作为网络安全领域的先行者,推出了MCK主机加固软件和SPN安全上网软件,这两款产品在防止勒索病毒攻击方面发挥着重要作用。本文将探讨这两款软件如何协同工作

如何隐藏源站IP?如何进行防护?

高防IP是具备防护DDoS的分布式防御及高安全立体式防CC系统,通过智能调度系统对攻击流量进行分流和清洗,避免受攻击时更换业务IP和繁琐的接入过程,简便高效,SLA标准99.9%,为中小企业的业务提供安全保障。 如何隐藏源站IP? CNAME接入:用户可以通过将业务域名指向高防IP提供的CNAME地址来隐藏源站IP。这样,外部访问将首先指向高防IP,而非直接指向用户的源站服务器。 源站替换

当小程序遭遇攻击或超出流量峰值时:SCDN边缘加速的高效防护策略!

在数字化时代,小程序因其便捷性和丰富的功能而备受用户喜爱,但这也使其成为了网络攻击的目标之一。DDoS攻击、CC攻击等不仅会影响小程序的正常运行,还会损害用户体验和品牌形象。在这种情况下,选择合适的安全防护措施至关重要。边缘加速提供了一体化的分布式安全防御解决方案,能够有效应对这些问题。 Edge SCDN边缘加速的核心功能 Edge SCDN边缘加速是一款一体化分布式安全防御产品,它不仅提供

开源网安引领AIGC+开发安全,智能防护铸就软件安全新高度

近日,国内网络安全领域知名媒体数说安全正式发布了《2024年中国网络安全市场100强》和《2024年中国网络安全十大创新方向》。开源网安凭借在市场表现力、资源支持力以及产品在AI方向的创新力上的优秀表现成功入选百强榜单,并被评为“AIGC+开发安全”典型厂商。 开源网安已对全线软件安全产品进行了“AI+”能力的扩展,近期开源网安代码审核平台CodeSec和“医保系统下基于AI大模型智能代码

网站如何针对不同的DDOS进行防御?

建设网站租用服务器是多数企业及个人的选择,一个安全稳定的服务器对网站的重要性无需再赘述。要保证服务器租用的安全和稳定,除了需要服务器自身有强大的硬、软件基础之外,还需要防范外部的一些因素,常见的就是各种网络攻击,其中DDoS攻击就是目前网络黑客经常使用的一种攻击手段之一。 DDoS攻击,即分布式拒绝服务攻击,是通过以合法请求占用大量网络资源来达到使网络瘫痪的目的。这种攻击方式与传统的模式有所不同