Banjir lalu lintas: artikel memahami sepenuhnya panduan serangan DDoS dan pertahanan korporat
Sekiranya anda membuka pusat membeli-belah dalam talian yang berkembang pesat, terdapat aliran penumpang yang berterusan setiap hari. Tiba-tiba suatu hari, pesaing yang bertentangan mengupah ribuan samseng jalanan untuk mengelilingi pintu kedai anda. Mereka tidak membeli apa-apa, mereka membuat suara keras di pintu dan menyekat laluan, menyebabkan pelanggan yang benar-benar ingin membeli barang tidak dapat masuk sama sekali, dan bahkan kerani tidak dapat berfungsi seperti biasa.
Di dunia dalam talian, tingkah laku "menyekat pintu" yang buruk adalah apa yang sering kita katakan
Serangan DDoS (Distributed Denial of Service, serangan penafian perkhidmatan yang diedarkan)
。
Sama ada syarikat permulaan atau platform Internet berskala besar, selagi perkhidmatan tersebut dihubungkan di rangkaian awam, serangan DDoS seperti pedang Damocles yang tergantung di atas kepala. Hari ini kita akan menggunakan bahasa yang paling popular untuk membincangkan serangan DDoS dan bagaimana syarikat harus membina tanggul kawalan banjir yang kukuh dalam menghadapi "banjir aliran" ini.
1. Apakah serangan DDoS? Dari pertarungan tunggal hingga "Zombie Legion"
Untuk memahami DDoS, anda mesti bermula dengan pendahulunya
DoS(Denial of Service, serangan menolak perkhidmatan)
Bercakap mengenainya.
Pada masa-masa awal, penggodam sering menggunakan komputer mereka sendiri untuk menghantar permintaan besar-besaran ke pelayan sasaran, berusaha mengisi CPU atau lebar jalur pelayan. Kesalahan dan pertahanan "satu-ke-satu" semacam ini agak mudah diselesaikan-pentadbir pelayan hanya perlu melihat log dan menyekat alamat IP penyerang (Blacklist), dan serangan itu berakhir.
Tetapi penggodam dengan cepat menyedari bahawa kecekapan bertarung sendirian terlalu rendah, jadi mereka meningkatkan taktik mereka dan berkembang menjadi
DDoS (Serangan Penolakan Perkhidmatan Teragih)
:
Memupuk "Botnet" (Botnet): Peretas menggunakan kerentanan sistem atau kuda Trojan yang berniat jahat untuk mengawal ribuan peranti rangkaian di seluruh dunia-termasuk pelayan yang tidak dilindungi, komputer peribadi, dan bahkan kamera pintar, penghala dan Internet Perkara lain (IoT) peralatan. Peranti terkawal ini disebut "mesin zombie" atau "ayam pedaging".
Ribuan anak panah: Peretas hanya perlu menekan butang di hujung kawalan, dan puluhan ribu "ayam pedaging" akan memulakan ribuan permintaan tidak sah ke pelayan sasaran pada masa yang sama.
Lumpuh sepenuhnya: Dalam menghadapi kemasukan lalu lintas palsu, lebar jalur rangkaian pelayan sasaran langsung diisi, CPU dan memori melonjak terus menjadi 100%, dan permintaan pengguna biasa sesak di luar pintu, yang akhirnya menyebabkan sistem tersekat dan kerosakan perkhidmatan.
Perkara yang paling menakutkan mengenai DDoS adalah "penyamaran undang-undang"
Dengan
"Diagihkan": Trafik serangan berasal dari IP sebenar di seluruh pelosok dunia. Sukar bagi anda untuk membezakan pengguna biasa dan yang merupakan "ayam pedaging" penggodam dalam sekelip mata. Oleh itu, kaedah perlindungan satu titik tradisional hampir sepenuhnya gagal.
2. Cara biasa untuk membongkar DDoS: Bagaimana penggodam merosakkan sistem?
Walaupun terdapat banyak bentuk serangan DDoS, dari perspektif timbunan protokol rangkaian, ia dapat dibahagikan kepada tiga kategori berikut:
1. Jenis penggunaan lebar jalur: pasangkan "tiub" secara langsung
Penuh (serangan lapisan rangkaian/lapisan pengangkutan)
Pergerakan perwakilan: UDP Flood, ICMP Flood.
Prinsip: Sekiranya lebar jalur kad rangkaian pelayan anda adalah 1Gbps, penggodam secara langsung menggunakan "broiler" untuk menghantar paket data sampah 10Gbps atau bahkan 100Gbps ke pelayan anda. Ini seperti menuangkan secara paksa ke dalam paip air dengan puluhan kali lebih banyak daripada daya dukungnya. Paip pecah secara langsung, dan paket data biasa tidak dapat masuk sama sekali.
2. Jenis kerentanan protokol: memeras sumber sambungan pelayan (lapisan pengangkutan/serangan lapisan rangkaian)
Pergerakan perwakilan: SYN Flood, ACK Flood.
Prinsip: Ambil SYN Flood yang paling klasik sebagai contoh, ia menggunakan mekanisme jabat tangan tiga kali TCP. Penggodam menghantar sejumlah besar permintaan sambungan SYN ke pelayan, tetapi dengan sengaja tidak bertindak balas terhadap pakej pengesahan ACK terakhir. Untuk mengekalkan "sambungan separuh terbuka" ini, pelayan akan menyimpan banyak sumber dan terus menunggu sehingga memori dan barisan sambungan habis sepenuhnya, dan tidak lagi dapat menangani sambungan normal baru.
3. Serangan tepat pada lapisan aplikasi: seret pangkalan data dengan harga yang sangat kecil (serangan lapisan aplikasi/serangan CC)
Pergerakan perwakilan: HTTP/HTTPS Flood (dikenali sebagai serangan CC, Challenge Collapsar).
Prinsip: Ini adalah kaedah serangan yang paling tersembunyi dan paling sukar untuk dicegah. Penggodam tidak memerlukan lalu lintas yang besar beberapa ratus G, hanya perlu mengawal sebilangan kecil "ayam pedaging", dan sering menyegarkan halaman yang memerlukan banyak sumber pengkomputeran pelayan (contohnya: pengambilan produk yang kompleks, pertanyaan jadual penuh pangkalan data, menghasilkan kod pengesahan, dll.).
Akibatnya: Setiap permintaan nampaknya mematuhi sepenuhnya, tetapi di belakang pelayan memerlukan pembacaan dan penulisan pangkalan data yang kompleks dan pengiraan CPU. Ribuan permintaan serentak dapat menyeret pangkalan data dengan serta-merta, menyebabkan halaman depan mengembalikan ralat 502/504.
3. Akibat serius dari serangan DDoS
Bagi mana-mana syarikat yang bergantung pada Internet untuk menjalankan perniagaan, serangan DDoS tidak semudah "laman web tidak dapat dibuka":
Kerugian ekonomi langsung: Setelah pusat membeli-belah dalam talian, perkhidmatan permainan, dan platform perdagangan kewangan terganggu, setiap minit penangguhan bermaksud kehilangan wang sebenar.
Kerosakan reputasi jenama: Pengguna sering mengalami lembur atau runtuh ketika mengunjungi perkhidmatan anda, dan mereka dengan cepat akan kehilangan kepercayaan dan beralih ke tangan pesaing.
Pemerasan dan pemerasan: Tujuan asas banyak penggodam melancarkan serangan DDoS adalah pemerasan, yang memerlukan syarikat membayar cryptocurrency tinggi sebelum mereka bersedia menghentikan serangan tersebut.
Bunyi (menutupi serangan sebenar): Peretas kadang-kadang menggunakan serangan DDoS untuk menarik perhatian pasukan operasi dan penyelenggaraan dan keselamatan, secara diam-diam menggunakan kelemahan lain untuk mencuri data inti atau menanamkan pintu belakang.
Keempat, tentera datang untuk menyekat: penyelesaian komprehensif untuk pertahanan korporat DDoS
Dalam menghadapi serangan DDoS yang semakin kompleks, jauh dari cukup untuk meningkatkan konfigurasi perkakasan pelayan tempatan (kos perkakasan jauh lebih tinggi daripada kos serangan penggodam). Pertahanan DDoS moden memberi perhatian kepada"
Penapisan berlapis, penjadualan fleksibel, pencegahan aktif ".
1. Akses ke perkhidmatan pertahanan tinggi profesional (Cloud Anti-D/IP/CDN pertahanan tinggi)
Ini adalah penyelesaian yang paling berkesan dan arus perdana untuk menangani DDoS dengan lalu lintas yang besar.
CDN pertahanan tinggi/pertahanan tinggi: Selesaikan nama domain perniagaan ke nod pertahanan tinggi. Semua lalu lintas akses luaran akan melalui pusat pembersihan pertahanan tinggi terlebih dahulu.
Mekanisme pembersihan aliran: Sistem pertahanan tinggi menggunakan perkakasan berprestasi tinggi dan algoritma pintar AI untuk mengenal pasti dan menyaring lalu lintas sampah berbahaya seperti UDP Flood dan SYN Flood dalam masa nyata, dan hanya meneruskan permintaan normal yang bersih kembali ke pelayan sumber (Origin Server).
Pembersihan sumber dekat dan siaran bebas (Anycast): Pengilang awan besar telah menggunakan sejumlah pusat pencucian berkapasiti besar di seluruh dunia, menggunakan teknologi Anycast untuk menyebarkan lalu lintas serangan ke pelbagai nod di seluruh dunia untuk pembersihan berdekatan untuk mengelakkan lebar jalur satu titik terhanyut.
2. Perlindungan serangan CC lapisan aplikasi yang disasarkan
Untuk serangan CC yang tersembunyi dalam permintaan HTTP biasa, ia perlu digabungkan dengan firewall lapisan aplikasi (WAF) untuk serangan tepat:
Pengesahan pengenalan manusia-mesin: Memperkenalkan kod pengesahan CAPTCHA, pengesahan gelongsor, cabaran JS JavaScript dan mekanisme lain untuk menyekat skrip automatik.
Had Kekerapan: Hadkan kadar akses untuk satu IP atau Ejen Pengguna (contohnya: IP yang sama tidak boleh meminta antara muka log masuk lebih dari 5 kali sesaat).
Analisis ciri tingkah laku: Menganalisis ciri tajuk permintaan, kuki dan jalan akses melalui WAF untuk memintas lalu lintas yang tidak normal.
3. Perlindungan dan penyembunyian struktur stesen sumber
Sembunyikan IP sebenar stesen sumber: ini adalah keutamaan! Sekiranya penyerang memintas CDN atau pertahanan tinggi dan melancarkan serangan secara langsung ke IP stesen sumber, semua garis pertahanan akan sia-sia. IP stesen sumber mesti dirahsiakan dari rangkaian awam, dan hanya segmen IP nod pertahanan tinggi yang dibenarkan untuk mengakses.
Auto Scaling: Mengandalkan seni bina awan asli, konfigurasikan kumpulan teleskopik yang fleksibel, secara automatik mengembangkan contoh pelayan ketika menghadapi lalu lintas yang tiba-tiba, dan membeli masa penyangga untuk membersihkan sistem.
4. Menetapkan tindak balas kecemasan yang baik dan latihan harian
Pemantauan dan penggera masa nyata: Tetapkan penggera ambang untuk petunjuk utama seperti penggunaan lebar jalur, kadar ralat HTTP 5xx, dan jumlah sambungan baru untuk memastikan bahawa ia dapat dikesan dalam beberapa minit sebelum serangan.
Kembangkan rancangan kecemasan: jelaskan pembahagian tanggungjawab operasi dan penyelenggaraan, keselamatan, perniagaan dan pasukan perkhidmatan pelanggan ketika serangan berlaku, dan capai "pertukaran pertahanan tinggi satu klik dan penurunan cepat perniagaan bukan teras."
Lima, kesimpulan
Keselamatan siber adalah permainan dinamik jangka panjang. Sebab asas mengapa serangan DDoS telah berulang kali dilarang selama bertahun-tahun adalah bahawa kos serangan dan pertahanan sangat tidak sama-ambang untuk penggodam melancarkan serangan sangat rendah, dan kos pertahanannya agak mahal.
Walau bagaimanapun, melalui "stesen sumber tersembunyi untuk mengakses awan pertahanan tinggi/WAF
Dengan gabungan tinju "mengatur had arus lapisan aplikasi", syarikat dapat mewujudkan sistem pertahanan yang sangat fleksibel dan dapat digunakan untuk meminimumkan kesan serangan DDoS dan memastikan bahawa perniagaan tetap stabil seperti batu di laut yang bergelora.
