ddos防護(hù)

DDoS檢測策略:

策略+閾值

多維度聯(lián)合判定攻擊:

維度1(D1):流量閾值(一期)

維度2(D2):流量速率突增

維度3(D3):源站異常響應(yīng)占比突增

維度4(D4):手工開關(guān)(保底、一期

CC檢測:

XFF字段:

通過設(shè)置xff字段,用來識(shí)別通過HTTP代理或負(fù)載均衡方式連接到Web服務(wù)器的客戶端最原始的IP地址。如若不然,所有通過代理服務(wù)器的連接只會(huì)顯示代理服務(wù)器的IP地址,而非連接發(fā)起的原始IP地址,這樣的代理服務(wù)器實(shí)際上充當(dāng)了匿名服務(wù)提供者的角色,如果連接的原始IP地址不可得,惡意訪問的檢測與預(yù)防的難度將大大增加

user-agent字段:

標(biāo)識(shí)請(qǐng)求的瀏覽器身份

referer字段:

這個(gè)字段用以標(biāo)明請(qǐng)求來源于哪個(gè)地址。在處理敏感數(shù)據(jù)請(qǐng)求時(shí),通常來說,Referer字段應(yīng)和請(qǐng)求的地址位于同一域名下。以上文銀行操作為例,Referer字段地址通常應(yīng)該是轉(zhuǎn)賬按鈕所在的網(wǎng)頁地址,應(yīng)該也位于www.examplebank.com之下。而如果是CSRF攻擊傳來的請(qǐng)求,Referer字段會(huì)是包含惡意網(wǎng)址的地址,不會(huì)位于www.examplebank.com之下,這時(shí)候服務(wù)器就能識(shí)別出惡意的訪問。

CC攻擊,可能存在偽造xff字段的情況,因此不能見了xff就拿來用,需要有一個(gè)可信源列表,只有列表中的地址發(fā)來的xff才可信

3層攻擊檢測:

IP分片攻擊:ip分片增多,設(shè)置ip分片報(bào)文閾值

ICMP Flood:ICMP報(bào)文數(shù)增多,設(shè)置ICMP報(bào)文數(shù)閾值(禁用ICMP服務(wù),僅在測試時(shí)開放?)

4層攻擊檢測:

4層攻擊

SYN FLood:pps突增

判定方法:syn的數(shù)量遠(yuǎn)遠(yuǎn)大于完成3次握手的ack的數(shù)量

SYN+ACK Flood:

空連接/并發(fā)連接攻擊:連接數(shù)突增(CPS)|| 連接數(shù)極高

判定方法:1.Session增多 2.CPS增多

UDP Flood: UDP報(bào)文突增

判定方法:UDP BPS超出閾值(100M)

UDP 反射放大攻擊: 源端口一致的UDP報(bào)文突增

判定方法:源端口的UDP BPS 超出閾值(100M)

7層攻擊檢測:

CC攻擊:

檢測方法:統(tǒng)計(jì)源ip的QPS、狀態(tài)碼(4XX、5XX)、URL、UA、Referer字段

三層檢測:

三層檢測

session是一種很好的防御手段,通過session可以辨識(shí)用戶,避免誤封。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 月明星稀的夜晚,布萊克在巴黎熙熙攘攘的人群中穿行,他沒有想到這個(gè)時(shí)刻還有如此多的人在外面。他在古靈閣的分行換了一...
    Plutostars閱讀 731評(píng)論 0 0
  • 稻盛先生反復(fù)強(qiáng)調(diào)要用利他之心去經(jīng)營企業(yè),要經(jīng)常思考,作為人何為正確。 暴利浮燥的時(shí)代結(jié)束了。在互聯(lián)網(wǎng)時(shí)代,好的產(chǎn)品...
    喜樂梅子閱讀 1,313評(píng)論 0 0
  • 任性不是自由,無知不能獲得自由,無能不能享受自由。自由和山巔上的空氣相似,都是弱者吃不消的。 這周總體的感覺比較趕...
    周運(yùn)來就是我閱讀 557評(píng)論 1 4

友情鏈接更多精彩內(nèi)容