新聞中心
隨著互聯(lián)網(wǎng)的高速發(fā)展,網(wǎng)絡(luò)安全也逐漸成為人們關(guān)注的焦點(diǎn)。其中,CC攻擊也是常見的一種攻擊手段。CC攻擊指的是對(duì)網(wǎng)絡(luò)服務(wù)器進(jìn)行大規(guī)模的請(qǐng)求攻擊,以達(dá)到讓服務(wù)器過載,無法正常提供服務(wù)的目的。針對(duì)這種攻擊,Linux系統(tǒng)有很多有效的防御方法,下面將結(jié)合實(shí)際案例介紹幾個(gè)常見的方法。

一、使用防火墻限制IP訪問
CC攻擊一般是由大量的IP地址同時(shí)發(fā)起的請(qǐng)求,因此,通過配置防火墻可限制訪問源IP地址,達(dá)到防御CC攻擊的目的。一般地,我們可以把所有的合法用戶IP地址加入到防火墻列表中,即只允許這些IP地址的訪問,所有其他IP地址則直接拒絕。同時(shí),根據(jù)網(wǎng)絡(luò)流量情況及時(shí)對(duì)防火墻訪問規(guī)則進(jìn)行動(dòng)態(tài)的調(diào)整。
二、使用限制連接數(shù)的方法
CC攻擊時(shí)大量連接請(qǐng)求造成的,在這種情況下,可以限制每個(gè)IP地址的連接數(shù)。Linux系統(tǒng)中,可以通過iptables命令實(shí)現(xiàn)連接數(shù)的限制,從而遏制CC攻擊。通過設(shè)置每秒鐘最多允許建立的連接數(shù)和同時(shí)的更大連接數(shù)等參數(shù),可以有效的防范CC攻擊。
三、提高服務(wù)器配置和帶寬
在防止CC攻擊的同時(shí),提高服務(wù)器的配置也可以起到很好的抵御攻擊的效果。如果服務(wù)器處理能力足夠強(qiáng),即使遭受CC攻擊也可以穩(wěn)定服務(wù)。另外,通過提高服務(wù)器的帶寬,也可以承受更大的網(wǎng)絡(luò)流量,從而抵抗CC攻擊的影響。
四、使用反向代理
利用反向代理技術(shù),將訪問請(qǐng)求均勻分布在多臺(tái)服務(wù)器上,使單機(jī)的壓力得到緩解。在攻擊開始之前,反向代理就可以起到很好的減輕被攻擊服務(wù)器負(fù)載的作用。反向代理除了可以起到負(fù)載均衡的作用以外,還能夠防御不同類型的攻擊,例如Syn Flood攻擊和Slowloris攻擊等等。
綜上所述,針對(duì)CC攻擊,Linux系統(tǒng)有很多有效的防御方法。通過實(shí)現(xiàn)防火墻限制IP訪問,使用限制連接數(shù)的方法,提高服務(wù)器配置和帶寬,以及使用反向代理等手段,可以從多個(gè)角度對(duì)抗CC攻擊,保障網(wǎng)絡(luò)的穩(wěn)定運(yùn)行。但需要指出的是,這些方法不是百分之百安全的,網(wǎng)絡(luò)安全意識(shí)和措施同樣重要,我們應(yīng)該加強(qiáng)對(duì)網(wǎng)絡(luò)安全的教育和宣傳,加強(qiáng)個(gè)人、企業(yè)和等各個(gè)層面的防御能力。
相關(guān)問題拓展閱讀:
- 如何解決網(wǎng)站被cc攻擊?
如何解決網(wǎng)站被cc攻擊?
一、CC供給的解決方法
1、取消域名綁定
一般cc攻擊都是針對(duì)網(wǎng)站的域名進(jìn)行攻擊,對(duì)于這樣的攻擊我們的措施是在IIS上取消這個(gè)域名的綁定,讓CC攻擊失去目標(biāo)。具體操作步驟是:打開”IIS管理器”定位到具體站點(diǎn)右鍵”屬性”打開該站點(diǎn)的屬性面板,點(diǎn)擊IP地址右側(cè)的”高級(jí)”按鈕,選擇該域名項(xiàng)進(jìn)行編輯,將”主機(jī)頭值”刪除或者改為其它的(域名)。
2、域名欺騙解析
如果發(fā)現(xiàn)針對(duì)域名的CC攻擊,我們可以把被攻擊的域名解析到127.0.0.1這個(gè)地址上。我們知道127.0.0.1是本地回環(huán)IP是用來進(jìn)行網(wǎng)絡(luò)測試的,如果把被攻擊的域名解析到這個(gè)IP上,就可以實(shí)現(xiàn)攻擊者自己攻擊自己的目的。
現(xiàn)在一般的Web站點(diǎn)都是利用類似”新網(wǎng)”這樣的服務(wù)商提供的動(dòng)態(tài)域名解析服務(wù),可以登錄進(jìn)去之后進(jìn)行設(shè)置。
3、更改Web端口
一般情況下Web服務(wù)器通過80端口對(duì)外提供服務(wù),因此攻擊者實(shí)施攻擊就以默認(rèn)的80端口進(jìn)行攻擊,所以,我們可以修改Web端口達(dá)到防CC攻擊的目的。運(yùn)行IIS管理器,定位到相應(yīng)站櫻鋒點(diǎn),打開站點(diǎn)”屬性”面板,在”網(wǎng)站標(biāo)識(shí)”下有個(gè)TCP端口默認(rèn)為80,我們修改為其他的端口就可以了。
4、IIS屏蔽IP
通過命令或在查看日志發(fā)現(xiàn)了CC攻擊的源IP,就可以在IIS中設(shè)置屏蔽該IP對(duì)Web站點(diǎn)的訪問,從而達(dá)到防范IIS攻擊的目的。
在相應(yīng)站點(diǎn)的”屬性”面板中,點(diǎn)擊”目錄安全性”選項(xiàng)卡,點(diǎn)擊”IP地址和域名現(xiàn)在”下的”編輯”按鈕打開設(shè)置對(duì)話框,可以設(shè)置”拒絕訪問”即”黑名單”。將攻擊者的IP添加到”拒絕訪問”列表中,就屏蔽毀畢了該IP對(duì)于Web的訪問。
二、CC攻擊的防范手段
1、優(yōu)化代碼
盡可能使用緩存來存儲(chǔ)重復(fù)的查詢內(nèi)容,減少重復(fù)的數(shù)據(jù)查詢資源開銷。減少復(fù)雜框架的調(diào)用,減少不必要的數(shù)據(jù)請(qǐng)求和纖頌芹處理邏輯。程序執(zhí)行中,及時(shí)釋放資源,比如及時(shí)關(guān)閉mysql連接,及時(shí)關(guān)閉memcache連接等,減少空連接消耗。
2、限制手段
對(duì)一些負(fù)載較高的程序增加前置條件判斷,可行的判斷方法如下:
必須具有網(wǎng)站簽發(fā)的session信息才可以使用(可簡單阻止程序發(fā)起的集中請(qǐng)求);必須具有正確的referer(可有效防止嵌入式代碼的攻擊);禁止一些客戶端類型的請(qǐng)求(比如一些典型的不良蜘蛛特征);同一session多少秒內(nèi)只能執(zhí)行一次。
3、完善日志
盡可能完整保留訪問日志。日志分析程序,能夠盡快判斷出異常訪問,比如單一ip密集訪問;比如特定url同比請(qǐng)求激增。
當(dāng)遭受CC攻擊逗巧咐時(shí)該怎么解決?
1、取消山純域名綁定
2、域名欺騙解析
3、更改Web端口
4、寬消IIS屏蔽IP
CC攻擊防御策略
確定Web服務(wù)器正在或者曾經(jīng)遭受CC攻擊,那如何進(jìn)行有效的防范呢?
(1).取消域名綁定
一般cc攻擊都是針對(duì)網(wǎng)站的域名進(jìn)行攻擊,比如我們的網(wǎng)站域名是”www.star-net.cn”,那么攻擊者就在攻擊工具中設(shè)定攻擊對(duì)象為該域名然后實(shí)施攻擊。
對(duì)于這樣的攻擊我們的措施是在IIS上取消這個(gè)域名的綁定,讓CC攻擊失去目標(biāo)。具體操作步驟是:打開”IIS管理器”定位到具體站點(diǎn)右鍵”屬性”打開該站點(diǎn)的屬性面板,點(diǎn)擊IP地址右側(cè)的”高級(jí)”按鈕,選擇該域名項(xiàng)進(jìn)行編輯,將”主機(jī)頭值”刪除或者改為其它的值(域名)。
經(jīng)過模擬測試,取消域名綁定后Web服務(wù)器的CPU馬上恢復(fù)正常狀態(tài),通過IP進(jìn)行訪問連接一切正常。但是不足之處也很明顯,取消或者更改域名對(duì)于別人的訪問帶來了不變,另外,對(duì)于針對(duì)IP的CC攻擊它是無效的,就算更換域名攻擊者發(fā)現(xiàn)之后,他也會(huì)對(duì)新域名實(shí)施攻擊。
(2).域名欺騙解析
如果發(fā)現(xiàn)針對(duì)域名的CC攻擊,我們可以把被攻擊的域名解析到127.0.0.1這個(gè)地址上。我們知道127.0.0.1是本地回環(huán)IP是用來進(jìn)行網(wǎng)絡(luò)測試的,如明派果把被攻擊的域名解析到這個(gè)IP上,就可以實(shí)現(xiàn)攻擊者自己攻擊自己的目的,這樣他再多的肉雞或者代理也會(huì)宕機(jī),讓其自作自受。
另外,當(dāng)我們的Web服務(wù)器遭受CC攻擊時(shí)把被攻擊的域名解析到國家有權(quán)威的網(wǎng)站或者是網(wǎng)警的網(wǎng)站,讓其網(wǎng)警來收拾他們。
現(xiàn)在一般的Web站點(diǎn)都是利用類似”新網(wǎng)”這樣的服務(wù)商提供的動(dòng)態(tài)域名解析服務(wù),大家可以登錄進(jìn)去之后進(jìn)行設(shè)置。
(3).更改Web端口
一般情況下Web服務(wù)器通過80端口對(duì)外提供服務(wù),因此攻擊者實(shí)施攻擊就以默認(rèn)的80端口進(jìn)行攻擊,所以,我們可以修改Web端口達(dá)到防CC攻擊的目的。運(yùn)行IIS管理器,定位到相應(yīng)站點(diǎn),打開站點(diǎn)”屬性”面板,在”網(wǎng)站標(biāo)識(shí)”下有個(gè)TCP端口默認(rèn)為80,我們修改為其他的端口就可以了。
(4).IIS屏蔽IP
我們通過命令或在查看日志發(fā)現(xiàn)了CC攻擊的源IP,就可以在IIS中設(shè)置屏蔽該IP對(duì)Web站點(diǎn)的訪問,從而達(dá)到防范IIS攻擊的目的。在相應(yīng)站點(diǎn)的”屬性”面板中,點(diǎn)擊”目錄安全性”選項(xiàng)卡,點(diǎn)擊”IP地址和域名現(xiàn)在”下的”編輯”按鈕打開設(shè)置對(duì)話框。在此窗口中我們可以設(shè)置”授權(quán)訪問”也就是”白名單”,也可以設(shè)置”拒絕訪問”即”黑名單”。比如我們可以將攻擊者的IP添加到”拒絕訪問”列表中,就屏蔽了該IP對(duì)于Web的訪問。
五、CC攻擊的防范手段
防止CC攻擊,不一定非要用高防服務(wù)器。比如,用防CC攻擊軟件就可以有效的防止CC攻擊。推薦一些CC的防范手段:
1、優(yōu)化代碼
盡可能使用緩存來存儲(chǔ)重復(fù)的查詢內(nèi)容,減少重復(fù)的數(shù)據(jù)查詢資源開銷。減少復(fù)雜框架的調(diào)用,減少不必要的數(shù)據(jù)請(qǐng)求和處理邏輯。程序執(zhí)行中,及時(shí)釋放資源,比如及時(shí)關(guān)閉mysql連接,及時(shí)關(guān)閉memcache連接等,減少空連接消耗。
2、限制手段
對(duì)一些負(fù)載較高的程序增加前置條件判斷,可行的判斷方法如下:
必須具有網(wǎng)站簽發(fā)的session信息才可以使用(可簡單阻止程序發(fā)起的集中請(qǐng)求);必須具有正確的referer(可有效防止嵌入式代碼的攻擊);禁止一些客戶端類型的請(qǐng)求(比如一些典型的不良蜘蛛特征);同一session多少秒內(nèi)只能執(zhí)行一次。
3、完善日志
盡可能完整保留訪問日志。日志分析程序,能夠盡快判斷出異常訪問,比如單一ip密集訪問;比如特定url同比請(qǐng)求激增。
六、針對(duì)CC攻擊的商業(yè)解決方案
很多的網(wǎng)站管理者是等到網(wǎng)站遭到攻擊了,受到損失了,才去尋求解決的方案,在將來的互聯(lián)網(wǎng)飛速發(fā)展的時(shí)代,一定要有安全隱患意則伏識(shí),不要等到損失大了,再去想辦法來補(bǔ)救,這樣為時(shí)已晚。然而激盯賀當(dāng)網(wǎng)站受到攻擊時(shí),大多數(shù)人想到的是—–快點(diǎn)找硬防,基本上都步了一個(gè)誤區(qū),就是認(rèn)為網(wǎng)站或者服務(wù)器被攻擊,購買硬件防火墻,什么事都萬事大吉了,實(shí)際上這樣的想法是極端錯(cuò)誤的。多年的統(tǒng)計(jì)數(shù)據(jù)表明,想徹底解CC攻擊是幾乎不可能的,就好比治療感冒一樣,我們可以治療,也可以預(yù)防,但卻無法根治,但我們?nèi)舨扇》e極有效的防御方法,則可在很大程度上降低或減緩生病的機(jī)率,防治DDOS攻擊也是如此。
實(shí)際上比較理想解決方案應(yīng)該是”軟件+硬件”的解決方案。此方案對(duì)于資金較為充足的企業(yè)網(wǎng)站來說,這個(gè)方案適合他們;硬件在DDOS防護(hù)上有優(yōu)勢,軟件CC防護(hù)上有優(yōu)勢;相對(duì)于一些對(duì)于ICP內(nèi)容網(wǎng)站、論壇社區(qū)BBS、電子商務(wù)eBusiness、音樂網(wǎng)站Music、電影網(wǎng)站File等網(wǎng)站服務(wù)器越來越普及,但由于種種原因往往會(huì)遭受競爭對(duì)手或打擊報(bào)復(fù)者的惡意DDOS攻擊,持續(xù)的攻擊會(huì)導(dǎo)致大量用戶流失,嚴(yán)重的甚至因人氣全失而被迫關(guān)閉服務(wù)器,為了更大程度的保護(hù)運(yùn)營者的利益,百度旗下百度云加速
相關(guān)鏈接
產(chǎn)品應(yīng)運(yùn)而生,百度云加速具備1Tbps的壓制能力的抗D中心,擁有自有DDoS/CC清洗算法,可有效幫助網(wǎng)站防御SYN
Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy
Flood、CC等常見的洪水攻擊。從而徹底解決了中小型網(wǎng)站在面對(duì)DDoS攻擊時(shí)預(yù)算不足的尷尬,也為所有防護(hù)網(wǎng)站的穩(wěn)定運(yùn)行提供保障。
確定Web服務(wù)器正在或者曾經(jīng)遭受CC攻擊,那如何進(jìn)行有效的防范呢?
(1).取消域名綁定
一般cc攻擊都是針對(duì)網(wǎng)站的域名進(jìn)行攻擊,比如我們的網(wǎng)站域名是”
www.star-net.cn
“,那么攻擊者就在攻擊工具中設(shè)定攻擊對(duì)象為該域名然后實(shí)施攻擊。
對(duì)于這樣的攻擊我們的措施是在IIS上取消這個(gè)域名的綁定,讓CC攻擊失去目標(biāo)。具體操作步驟是:打開”IIS管理器”定位到具體站點(diǎn)右鍵”屬性”打開該站點(diǎn)的屬性面板,點(diǎn)擊IP地址右側(cè)的”高級(jí)”按鈕,選擇該域名項(xiàng)進(jìn)行編輯,將”主機(jī)頭值”刪除或者改為其它的值(域名)。
經(jīng)過模擬測試,取消域名綁定后Web服務(wù)器的CPU馬上恢復(fù)正常狀態(tài),通過IP進(jìn)行訪問連接一切正常。但是不足之處也很明顯,取消或者更改域名對(duì)于別人的訪問帶來了不變,另外,對(duì)于針對(duì)IP的CC攻擊它是無效的,就算更換域名攻擊者發(fā)現(xiàn)之后,他也會(huì)對(duì)新域亮和名實(shí)施攻擊。
(2).域名欺騙解析
如果發(fā)現(xiàn)針對(duì)域名的CC攻擊,我們可以把被攻擊的域名解析到127.0.0.1這個(gè)地址上。我們知道127.0.0.1是本地回環(huán)IP是用來進(jìn)行網(wǎng)絡(luò)測試的,如果把被攻擊的域名解析到這個(gè)IP上,就可以實(shí)現(xiàn)攻擊者自己攻擊自己的目的,這樣他再多的肉雞或者代理也會(huì)宕機(jī),讓其判早自作自受。
另外,當(dāng)我們的Web服務(wù)器遭受CC攻擊時(shí)敬沖盯把被攻擊的域名解析到國家有權(quán)威的網(wǎng)站或者是網(wǎng)警的網(wǎng)站,讓其網(wǎng)警來收拾他們。
現(xiàn)在一般的Web站點(diǎn)都是利用類似”新網(wǎng)”這樣的服務(wù)商提供的動(dòng)態(tài)域名解析服務(wù),大家可以登錄進(jìn)去之后進(jìn)行設(shè)置。
(3).更改Web端口
一般情況下Web服務(wù)器通過80端口對(duì)外提供服務(wù),因此攻擊者實(shí)施攻擊就以默認(rèn)的80端口進(jìn)行攻擊,所以,我們可以修改Web端口達(dá)到防CC攻擊的目的。運(yùn)行IIS管理器,定位到相應(yīng)站點(diǎn),打開站點(diǎn)”屬性”面板,在”網(wǎng)站標(biāo)識(shí)”下有個(gè)TCP端口默認(rèn)為80,我們修改為其他的端口就可以了。
(4).IIS屏蔽IP
我們通過命令或在查看日志發(fā)現(xiàn)了CC攻擊的源IP,就可以在IIS中設(shè)置屏蔽該IP對(duì)Web站點(diǎn)的訪問,從而達(dá)到防范IIS攻擊的目的。在相應(yīng)站點(diǎn)的”屬性”面板中,點(diǎn)擊”目錄安全性”選項(xiàng)卡,點(diǎn)擊”IP地址和域名現(xiàn)在”下的”編輯”按鈕打開設(shè)置對(duì)話框。在此窗口中我們可以設(shè)置”授權(quán)訪問”也就是”白名單”,也可以設(shè)置”拒絕訪問”即”黑名單”。比如我們可以將攻擊者的IP添加到”拒絕訪問”列表中,就屏蔽了該IP對(duì)于Web的訪問。
linux 防止cc攻擊的介紹就聊到這里吧,感謝你花時(shí)間閱讀本站內(nèi)容,更多關(guān)于linux 防止cc攻擊,Linux如何有效防止CC攻擊?,如何解決網(wǎng)站被cc攻擊?的信息別忘了在本站進(jìn)行查找喔。
成都網(wǎng)站設(shè)計(jì)制作選創(chuàng)新互聯(lián),專業(yè)網(wǎng)站建設(shè)公司。
成都創(chuàng)新互聯(lián)10余年專注成都高端網(wǎng)站建設(shè)定制開發(fā)服務(wù),為客戶提供專業(yè)的成都網(wǎng)站制作,成都網(wǎng)頁設(shè)計(jì),成都網(wǎng)站設(shè)計(jì)服務(wù);成都創(chuàng)新互聯(lián)服務(wù)內(nèi)容包含成都網(wǎng)站建設(shè),小程序開發(fā),營銷網(wǎng)站建設(shè),網(wǎng)站改版,服務(wù)器托管租用等互聯(lián)網(wǎng)服務(wù)。
本文標(biāo)題:Linux如何有效防止CC攻擊? (linux 防止cc攻擊)
網(wǎng)頁網(wǎng)址:http://www.5511xx.com/article/cddodio.html


咨詢
建站咨詢
