前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >遭遇DDoS攻击怎么防?

遭遇DDoS攻击怎么防?

原创
作者头像
binwenli
修改于 2020-10-12 10:09:16
修改于 2020-10-12 10:09:16
14.7K4
举报
文章被收录于专栏:云计算专栏云计算专栏

导语| 最近几个月处理过多起DDoS攻击案例,从实际案例中总结了一些防护经验希望可以帮助到需要的同仁。本文主要分享DDoS攻击原理、以及实际攻击过程以及如何选择DDoS防护方案。

本文作者:腾讯云售后 李彬文

一、 DDOS攻击原理概述

Distributed Denial of Service(DDoS),即分布式拒绝服务攻击,是指攻击者通过远程连接恶意程序控制大量僵尸主机(全国范围甚至全球范围的主机)向一个或多个目标发送大量攻击请求,消耗目标服务器性能或网络带宽,导致其无法响应正常的服务请求。

常见攻击类型包括 SYN Flood、ACK Flood、UDP Flood、ICMP Flood 以及 DNS/NTP/SSDP/memcached 反射型攻击。

DDoS攻击会对您的业务造成以下危害:

  1. 当DDoS攻击打满企业的业务带宽时就会导致用户无法正常访问您的业务,最终造成巨大经济损失。
  2. 由于某些行业的恶性竞争,竞争对手可能会通过DDoS攻击手段来打击您的业务,最终导致您的业务在竞争中失败。

二、 DDos攻击案例解析

背景:企业A的test业务一个月内遭遇多次DDoS攻击,攻击流量从最初的不到10Gbps到最后攻击流量高达300多G的防护优化过程。

业务域名:test.com

域名解析的IP:主CLB 1.1.1.1 (公网带宽1Gbps)、备份CLB 1.1.1.2

1) 第一波DDoS攻击属于试探性的,采用的是SYN Flood攻击,攻击流量8Gbps。假设攻击目标IP:1.1.1.1 当时业务架构图如下:

由于攻击流量没有超过赠送的防护流量10G,所以本次攻击对test业务没有任何影响,同时也没有引起企业A的重视。

2) 第二波DDos攻击的流量已经增加到40Gbps,由于本次攻击远远超过赠送的10G防护值(也超过CLB的公网带宽1Gbps),导致主IP:1.1.1.1被封禁后业务test无法访问。

虽然主CLB因为DDOS攻击无法提供服务,但是可以通过DNSpod快速切换到备份VIP:2.2.2.2实现在10分钟内恢复了90%的用户访问(前提是准备了备份VIP可以切换)。

针对上述场景有两种解决方案:

  1. 将重要的业务VIP加入到高防包,那么后续攻击会通过高防包来清洗攻击流量;
  2. 将重要的业务VIP绑定到高防IP,那么后续攻击会先经过高防IP清洗后回源到实际业务VIP; 最终公司A选择了最大防护能力为300G的高防IP,来规避类似DDoS攻击。腾讯云防护介绍:https://cloud.tencent.com/document/product/1021/44463

3) 第三波DDos攻击的流量增加到160Gbps,由于购买了高防IP防护能力高达300G,所以本次攻击对业务没有影响。

虽然本次攻击防护成功,但是还需要考虑极端情况,如果攻击流量超过300G,那么还是有影响业务访问的风险。为了防护超300G攻击流量,建议购买三网防护IP,理论上可以提供1Tbps防护能力。

4) 第四波DDoS攻击的流量超300Gbps,导致高防IP:3.3.3.3被封禁,但是兜底方案通过cname自动切换解析指向三网IP(分别是电信、联通、移动的公网IP)最终恢复业务访问。

当高防IP被封禁后会立即通过cname切换解析到三网IP,整个解析切换过程是秒级的,也就是虽然高防IP被封禁但是恢复时间可以做到秒级。

5) 通过该案例可以看出,攻击从一开始的试探性,到逐步加大攻击流量,业务影响时长从分钟级到秒级。只要防护到位还是可以减少业务受损时长,甚至完全规避业务受损。但是安全防护能力是需要付出成本的,也有很多企业因为成本原因选择更适合自身的防护方案。

三、 DDoS防护方案对比

1) DDoS基础防护方案(免费)

防护对象:适用于腾讯云产品(如 EIP、CLB 等)

防护能力:普通用户可享受2Gbps防护,VIP 用户 可享受10Gbps防护。

配置方法:无需配置,自动为云内产品 IP 开启防护。

2) DDoS高防包方案

防护对象:适用于腾讯云产品,包括 CVM、CLB、WAF、黑石物理服务器、黑石负载均衡、NAT IP、EIP、GAAP IP 等,同时也适用于有大量云产品 IP 需要防护的用户 。

防护能力:在用户购买的防护次数范围内(建议不限次数,避免次数限制导致影响业务),腾讯云提供不低于30Gbps的 DDoS 防护能力, 最高防护能力根据各个区域的实际网络情况动态调整。

配置方法:https://cloud.tencent.com/document/product/1021/43898

3) DDoS高防IP方案

防护对象:支持 TCP,UDP,HTTP 和 HTTPS 业务(默认支持 websocket)。

防护能力:BGP 线路最高提供 300Gbps 的防护能力,三网线路最高可提供 1Tbps 的防护能力。

配置方法:https://cloud.tencent.com/document/product/1014/44088

从三种方案对比可以发现防护能力最高的就是高防IP,具体采用高防包方案还是高防IP方案要根据历史攻击数据以及预算来决定。如果您的防护对象既有腾讯云内的公网IP也有IDC的公网IP,同时要求防护能力比较够可以优先选择高防IP。如果对防护能力低于100G,同时希望保留原有业务IP可以优先考虑高防包。

四、 其他注意事项

1) 使用 DDoS 高防包的用户每天将拥有三次自助解封机会,在您需要紧急恢复业务情况下,通过控制台防护概览界面进行自助解封。(系统将在每天零点时重置自助解封次数,当天未使用的解封次数不会累计到次日。 )

2) DDoS 高防包仅对腾讯云内的公网 IP 提供 DDoS 防护支持。如需云外的公网IP防护,请您购买 DDoS 高防 IP,支持网站域名和业务端口的接入防护。

3) DDoS 高防支持对访问 DDoS 高防的源流量按照协议类型一键封禁。您可配置 ICMP 协议封禁、TCP 协议封禁、UDP 协议封禁和其他协议封禁,配置后相关访问请求会被直接截断。由于 UDP 协议的无连接性(不像 TCP 具有三次握手过程)具有天然的不安全性缺陷,若您没有 UDP 业务,建议封禁 UDP 协议。

4) 建议购买高防包选择防护次数时,选择无限次数,避免因为次数限制导致业务受损。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
4 条评论
热度
最新
钱到位就行
钱到位就行
回复回复点赞举报
核心思想:只要冲够了钱,你就能防护
核心思想:只要冲够了钱,你就能防护
11点赞举报
?
?
回复回复点赞举报
有学习到!
有学习到!
回复回复点赞举报
推荐阅读
编辑精选文章
换一批
面对 DDoS 攻击,我们能做些什么?
DDoS 事件屡见不鲜,缺乏经验的中小企业、初创业务如何有效地防范 DDoS 攻击?攻防成本极度不对等之痛又该如何解决?
腾讯云开发TCB
2021/08/19
1.4K0
面对 DDoS 攻击,我们能做些什么?
高防服务器-腾讯云高防IP服务器
高防服务器实际上应该称为高防IP。因为起防护作用的是高防IP,无论你的业务是否在腾讯云,都可以使用腾讯云的高防IP
用户3570397
2019/08/06
23.7K0
DDoS攻击与防御:从原理到实践
出于打击报复、敲诈勒索、政治需要等各种原因,加上攻击成本越来越低、效果特别明显等特点,DDoS攻击已经演变成全球性网络安全威胁。
0xtuhao
2022/06/21
1.8K0
DDoS攻击与防御:从原理到实践
腾讯云DDoS攻击防护指南
1、 什么是DDoS攻击? DDoS是目前成本较低的一种攻击方式之一。攻击者通过控制大量肉鸡(被黑客入侵控制的终端)同时向目标站点发起访问,目标站点被大量涌入的访问会话占满性能,而无法接收实际正常用户的访问请求,形成“拒绝服务”攻击。 3分钟了解DDoS攻击现象、原理、危害、攻击意图: https://cloud.tencent.com/developer/article/1329425 ---- 2、 腾讯云可以提供多大的DDoS攻击峰值防御能力? 腾讯云通过腾讯云大禹BGP高防服务提供抗DDoS攻
腾讯云基础安全
2018/09/09
12.3K0
腾讯云DDoS攻击防护指南
【最佳实践】DDoS防护解决方案
随着技术和黑色产业链的发展,DDoS攻击的成本越来越低,同时攻击多个环节逐渐自动化,无需人工参与。同时随着各行各业信息互联网话,DDoS的攻击面也越来越多,因此任何需要通过网络提供服务业务系统,都应该考虑对DDoS攻击防护安全考虑。虽然DDoS防护会增加相应的运营成本,攻击期间业务中断,大多数场景投入成本是值得。
开元
2020/10/25
4.5K0
【最佳实践】DDoS防护解决方案
基于TCP反射DDoS攻击分析
0x00 引言 近期,腾讯云防护了一次针对云上某游戏业务的混合DDoS攻击。攻击持续了31分钟,流量峰值194Gbps。这个量级的攻击流量放在当前并没有太过引人注目的地方,但是腾讯云游戏安全专家团在详细复盘攻击手法时发现,混合攻击流量中竟混杂着利用TCP协议发起的反射攻击,现网极其少见。 众所周知,现网黑客热衷的反射攻击,无论是传统的NTP、DNS、SSDP反射,近期大火的Memcached反射,还是近期出现的IPMI反射,无一例外的都是基于UDP协议。而本次攻击则是另辟蹊径地利用TCP协议发起反射攻击。
用户1263954
2018/06/22
1.3K0
小隐隐于野:基于TCP反射DDoS攻击分析
近期,腾讯云防护了一次针对云上某游戏业务的混合DDoS攻击。攻击持续了31分钟,流量峰值194Gbps。这个量级的攻击流量放在当前并没有太过引人注目的地方,但是腾讯云游戏安全专家团在详细复盘攻击手法时发现,混合攻击流量中竟混杂着利用TCP协议发起的反射攻击,现网极其少见。
腾讯游戏云
2018/05/14
10.5K11
互联网金融如何抵御DDoS攻击?你的高防IP准备好了吗?
从全球视野来看,我国金融业迎来重大发展机遇。数据显示,亚洲有超过10亿人使用线上移动支付应用。中国消费者在2019年移动支付总额达49万亿美元,是2013年的35倍。
云巴巴
2021/09/30
1.6K0
互联网金融如何抵御DDoS攻击?你的高防IP准备好了吗?
腾讯云11·11:千亿订单背后的安全“暗战”
腾讯云开发者社区
2017/11/13
5.7K1
腾讯云11·11:千亿订单背后的安全“暗战”
放大倍数超5万倍的Memcached DDoS反射攻击,怎么破?
近日,利用 Memcached 服务器实施反射 DDoS 攻击的事件呈大幅上升趋势。DDoS 攻击流量首次过 T,引发业界热烈回应。
腾讯游戏云
2018/03/07
9K5
放大倍数超5万倍的Memcached DDoS反射攻击,怎么破?
军备竞赛:DDoS攻击防护体系构建
前言:DDoS攻击(Distributed Denial of Service,分布式拒绝服务攻击)的历史可以追溯到1996年(还记得经典的Ping of Death吗),互联网技术飞速发展了二十多年,DDoS的攻击手法也在不断演进,目前它仍然是最活跃的黑客攻击方式之一:每天互联网都会发生不计其数的DDoS攻击 —— 这种攻击方式简单粗暴直接有效,深受攻击者们的青睐。 随着时代的发展,黑客技术已经滋生黑色产业链,从最初的技术炫耀到恶意报复、敲诈勒索乃至商业竞争 ——DDoS攻击也不例外,互联网公司特别
腾讯技术工程官方号
2019/09/30
5.6K0
军备竞赛:DDoS攻击防护体系构建
2018上半年互联网DDoS攻击趋势分析
2018年上半年DDoS攻防仍如火如荼发展,以IoT设备为反射点的SSDP反射放大尚未平息,Memcached DDoS又异军突起,以最高可达5万的反射放大倍数、峰值可达1.7Tbps的攻击流量成为安全界关注的新焦点[1]。DDoS这一互联网公敌,在各种防御设备围追堵截的情况下,攻击者夜以继日地钻研对抗方法、研究新的攻击方式;而且往平台化、自动化的方向发展,不断增强攻击能力。这里我们从2018年上半年DDoS攻击情况的全局统计、DDoS黑色产业链条中的人员分工与自动化操作演进两个方面进行分析阐述。 一、全局
云鼎实验室
2018/06/12
2.3K3
大吉大利,今晚不D—— 腾讯云2018上半年游戏行业DDoS态势报告
最新发布的2018全球游戏市场报告指出,2018年全球的游戏玩家数达到23亿,他们在游戏上花费将达到1379亿美元,其中中国游戏市场规模将达到379亿美元,占全球游戏市场收入的25%以上,中国市场营在营收规模和玩家数量均排名第一。伴随着游戏业务的繁荣发展,针对游戏行业的DDoS攻击也在持续爆发,攻击峰值不断创记录。
腾讯游戏云
2018/07/03
2.6K0
服务器经常被ddos攻击怎么办?
DDOS攻击全称分布式拒绝服务(Distributed Denial of Service)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。
拾光博客
2023/05/16
2.3K0
服务器经常被ddos攻击怎么办?
年关将至,一起近T级别DDoS攻击来袭
2018年已接近尾声,回顾这一年,网络安全事件频频爆发,上半年的一起Memcached DDoS攻击的峰值达到1.7 Tbps!创下历史最高纪录。这背后折射出黑客的攻击行为越来越复杂激进,造成的影响也越来越大。尤其是对大型企业,其面临的威胁更是不容小视。 而就在近日,某知名互联网行业公司遭受了一次大型DDoS攻击,流量峰值一度逼近T级,再次拷问了大型公司的网络安全防线。 近T级流量“造访”知名互联网公司 年关将至,各行业都在努力完成各自的“KPI”,黑产也不甘落后,互联网安全战场正在暗流涌动,腾讯云某互联
腾讯云安全
2018/12/29
1.2K0
年关将至,一起近T级别DDoS攻击来袭
重新认识DDOS攻击:理解原理、识别特征与构建防御体系
随着互联网业务的蓬勃发展,分布式拒绝服务(DDoS)攻击已成为网络安全领域的一大顽疾。攻击者利用僵尸网络或云资源,对目标系统发起大规模、持续性的流量冲击,意图使其无法正常服务。本文旨在深入剖析DDoS攻击的原理、识别特征,并探讨构建全面防御体系的关键策略与技术手段,为腾讯云用户及广大网络安全从业者提供实用的参考。
群联云安全小杜
2024/04/25
1.7K0
重新认识DDOS攻击:理解原理、识别特征与构建防御体系
不同类型的DDoS攻击对应的防御措施有哪些?
DDoS的攻击方式有很多种,最常见的就是利用大量僵尸网络模拟真实流量访问服务器,从而占用服务器资源和带宽拥堵,导致正常用户无法访问。很多互联网企业都有部署DDoS防御措施,但并不是一套方案就可以一劳永逸的。现在DDoS攻击大多数是复合式攻击,越来越复杂化,不同攻击方式对应的防御措施也不一样,今天墨者安全就来分享一下不同类型的DDoS攻击对应的防御措施有哪些?
墨者盾
2019/03/13
1.3K0
不同类型的DDoS攻击对应的防御措施有哪些?
DDoS攻击增速惊人,谈谈防御DDoS攻击的几大有效方法
过去的十年里,DDoS攻击是计算机科学领域中最“头疼”的问题之一。Gcore发现,DDoS攻击增速惊人,2021年DDoS攻击峰值流量为300Gbps,2022年增至650 Gbps,2023 年Q3-Q4季度增至1600 Gbps (1.6 Tbps)。企业如果没有采取足够的防御措施,就会在这场攻防之战中陷入被动。今天就来聊聊防御DDoS攻击的几大有效方法。
用户10720949
2024/06/19
1790
游戏业务DDoS攻防对抗案例分享
事实证明,每年春节假期,不甘寂寞、蠢蠢欲动的除了熊孩子往往还有以DDoS为主业的黑客,而愉快的春节假期也随之成为DDoS攻击的高峰期。
腾讯安全应急响应中心
2021/04/07
1.7K0
游戏业务DDoS攻防对抗案例分享
产业安全专家谈丨云时代,企业如何防范TB级DDoS攻击?
近日,全球知名技术和市场调研公司Forrester发布了最新的Now Tech: DDoS Mitigation Services, Q2 2020,分析了近一阶段全球的DDoS攻击趋势和防御能力,同时对全球顶级的DDoS服务商进行了分类推荐,腾讯云DDoS防护服务榜上有名。由腾讯安全联合云+社区打造的「产业安全专家谈」第十八期邀请到了腾讯安全产品总监高毅分享腾讯云DDoS防护服务获得认可的幕后故事,以及来自一线的抗D实战经验。
腾讯安全
2020/05/18
1.1K0
推荐阅读
相关推荐
面对 DDoS 攻击,我们能做些什么?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档