繁体中文
设为首页
加入收藏
当前位置:技术首页 >> 安全 >> 黑客攻防 >> 巧妙的化解分布式拒绝服务攻击

巧妙的化解分布式拒绝服务攻击 (1)

2007-05-01 18:34:47  作者:itzero  来源:ITZERO收集整理  浏览次数:134  文字大小:【】【】【
简介:  对于在线企业特别是电信运营商数据中心网络来说,分布式拒绝服务攻击(DDoS)的出现无疑是一场灾难,对于它的有效防护一直是网络应用中的一个难题。   一直以来DDoS是人们非常头疼的一个问题 ,它是一种很 ...

  对于在线企业特别是电信运营商数据中心网络来说,分布式拒绝服务攻击(DDoS)的出现无疑是一场灾难,对于它的有效防护一直是网络应用中的一个难题。

  一直以来DDoS是人们非常头疼的一个问题 ,它是一种很难用传统办法去防护的攻击手段,除了服务器外,带宽也是它的攻击目标。和交通堵塞一样,DDoS已经成为一种网络公害。

  传统防护:有心无力

  防止DDoS攻击,比较常用的有黑洞法、设置路由访问控制列表过滤和串联防火墙安全设备等几种

  黑洞法:具体做法是当服务器遭受攻击之后,在网络当中设置访问控制,将所有的流量放到黑洞里面去扔掉。这个做法能够在攻击流量过来的时候,将所有攻击拒之门外,保证对整个骨干网不造成影响,但它同时也将正常流量挡在了门外,造成服务器无法向外部提供服务,中断了与用户的联系。

  设置路由访问控制列表过滤: 这种方法企业用户自己不去部署,而是由电信等服务提供商对骨干网络进行配置,在路由器上进行部署。现在路由器上的部署就是两种方式,一种是ACL——作访问控制列表,还有一种方式是做数据限制。这两种方式都可以归结为ACL,它的最大问题是如果攻击来自于互联网,将很难去制作面向源地址的访问列表,因为源地址出处带有很大的随意性,无法精确定位,惟一能做的就是就面向目的地址的ACL,把面向这个服务器的访问控制量列出来,将所有请求连接的数据包统统扔掉,用户的服务将受到极大影响。另外一个缺陷就是在电信骨干上设置这样的访问控制列表将给访问控制量管理带来极大困难。而且采用这种方法还带有很大的局限性,它无法识别虚假和针对应用层的攻击。

  串联的防火墙安全设备:对付DDoS攻击,还有一种是采用防火墙串联的方法,对于流量已达几十个G的运营商骨干网络来说,由于防火墙能力和技术水平所限,几个G的防火墙设备很容易就会超载导致网络无法正常运行,而且具有DDoS防护功能的防火墙吞吐量会更低,即使是防火墙中的“顶尖高手”也是有心无力,无法担此重任。另外采用这样的方法无法保护上行的设备,缺乏扩展性,还有就是无法有效的保护面向用户的资源。


责任编辑:itzero

本文引用地址: http://tech.itzero.com/2007/0501/16770.html 请粘贴到你的QQ/MSN上推荐给你的好友

相关文章
如何选择防毒墙维护企业网络安全
证券系统网络安全完美解决方案
突破速度瓶颈 打造高速的企业网络
三条安全措施保障小型企业网络安全
网络访问控制护航企业安全
合理增加账户设置用户确保系统安全可靠
Vista多种特性与服务为微软收集用户数据
快速解决 Windows系统防火墙的配置问题
尝鲜:免费流氓软件报警插件检查网站安全
利用启动脚本特性 更换Windows XP密码
阿利谈安全之恢复被误删的关键系统文件
 

最新文章

更多

· 巧妙配合asp木马取得管理...
· Windows系统用户摆脱黑客...
· 存在于网页中的5种隐形危...
· 黑客教你穿透ADSL路由入...
· 红黑过招 WinRAR破解磁盘...
· 黑客攻击较去年下半年增48%
· 著名黑客凯文·米特尼克...
· 黑客用google查找漏洞网...
· 巧妙的化解分布式拒绝服...
· 黑客破解口令常用的三种方法

热点文章

更多

· 巧妙配合asp木马取得管理...

其它推荐