做为站长或者公司的网站的网管,什么最可怕?显然是网站受到的DDoS攻击。你们都有这样的经历,就是在访问某一公司网站或者论坛时,若是这个网站或者论坛流量比较大,访问的人比较多,打开页面的速度会比较慢,对不?!通常来讲,访问的人越多,网站或论坛的页面越多,数据库就越大,被访问的频率也越高,占用的系统资源也就至关可观,。
CC攻击是DDoS(分布式拒绝服务)的一种,相比其它的DDoS攻击CC彷佛更有技术含量一些。这种攻击你见不到虚假IP,见不到特别大的异常流量,但形成服务器没法进行正常链接,一条ADSL的普通用户足以挂掉一台高性能的Web服务器。因而可知其危害性,称其为“Web杀手”绝不为过。最让站长们忧虑的是这种攻击技术含量不是很高,利用工具和一些IP代理,一个初、中级的电脑水平的用户就可以实施DDoS 攻击。
那么怎样保证这些网站服务器的安全呢?防御盾DDoS防火墙专家认为,防御CC攻击你们有必要了解CC攻击的原理及若是发现CC攻击和对其的防范措施。
1、CC攻击的原理:
CC攻击的原理就是攻击者控制某些主机不停地发大量数据包给对方服务器形成服务器资源耗尽,一直到宕机崩溃。CC主要是用来攻击页面的,每一个人都有这样的体验:当一个网页访问的人数特别多的时候,打开网页就慢了,CC就是模拟多个用户(多少线程就是多少用户)不停地进行访问那些须要大量数据操做(就是须要大量CPU时间)的页面,形成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的链接直至就网络拥塞,正常的访问被停止。
2、CC攻击的种类:
CC攻击的种类有三种,直接攻击,代理攻击,僵尸网络攻击,直接攻击主要针对有重要缺陷的 WEB 应用程序,通常说来是程序写的有问题的时候才会出现这种状况,比较少见。僵尸网络攻击有点相似于 DDOS 攻击了,从 WEB 应用程序层面上已经没法防护,因此代理攻击是CC 攻击者通常会操做一批代理服务器,比方说 100 个代理,而后每一个代理同时发出 10 个请求,这样 WEB 服务器同时收到 1000 个并发请求的,而且在发出请求后,马上断掉与代理的链接,避免代理返回的数据将自己的带宽堵死,而不能发动再次请求,这时 WEB 服务器会将响应这些请求的进程进行队列,数据库服务器也一样如此,这样一来,正常请求将会被排在很后被处理,就象原本你去食堂吃饭时,通常只有不到十我的在排队,今天前面却插了一千我的,那么轮到你的机会就很小很小了,这时就出现页面打开极其缓慢或者白屏。
3、攻击症状
CC攻击有必定的隐蔽性,那如何肯定服务器正在遭受或者曾经遭受CC攻击呢?咱们能够经过如下三个方法来肯定。
(1).命令行法
通常遭受CC攻击时,Web服务器会出现80端口对外关闭的现象, 由于这个端口已经被大量的垃圾数据堵塞了正常的链接被停止了。咱们能够经过在命令行下输入命令netstat -an来查看,若是看到相似以下有大量显示雷同的链接记录基本就能够被CC攻击了:
……
TCP 192.168.1.3:80 192.168.1.6:2205 SYN_RECEIVED 4
TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4 ……
其中“192.168.1.6”就是被用来代理攻击的主机的IP,“SYN_RECEIVED”是TCP链接状态标志,意思是“正在处于链接的初始同步状态 ”,代表没法创建握手应答处于等待状态。这就是攻击的特征,通常状况下这样的记录通常都会有不少条,表示来自不一样的代理IP的攻击。
(2).批处理法
上述方法须要手工输入命令且若是Web服务器IP链接太多看起来比较费劲,咱们能够创建一个批处理文件,经过该脚本代码肯定是否存在CC攻击。打开记事本键入以下代码保存为CC.bat:
@echo off
time /t >>log.log
netstat -n -p tcp |find ":80">>Log.log
notepad log.log
exit
上面的脚本的含义是筛选出当前全部的到80端口的链接。当咱们感受服务器异常是就能够双击运行该批处理文件,而后在打开的log.log文件中查看全部的链接。若是同一个IP有比较多的到服务器的链接,那就基本能够肯定该IP正在对服务器进行CC攻击。
(3).查看系统日志
上面的两种方法有个弊端,只能够查看当前的CC攻击,对于肯定Web服务器以前是否遭受CC攻击就无能为力了,此时咱们能够经过Web日志来查,由于Web日志忠实地记录了全部IP访问Web资源的状况。经过查看日志咱们能够Web服务器以前是否遭受CC攻击,并肯定攻击者的IP而后采起进一步的措施。
Web日志通常在C:\WINDOWS\system32\LogFiles\HTTPERR目录下,该目录下用相似httperr1.log的日志文件,这个文件就是记录Web访问错误的记录。管理员能够依据日志时间属性选择相应的日志打开进行分析是否Web被CC攻击了。默认状况下,Web日志记录的项并非不少,咱们能够经过IIS进行设置,让Web日志记录更多的项以便进行安全分析。其操做步骤是:
“开始→管理工具”打开“Internet信息服务器”,展开左侧的项定位到到相应的Web站点,而后右键点击选择“属性”打开站点属性窗口,在“网站”选项卡下点击“属性”按钮,在“日志记录属性”窗口的“高级”选项卡下能够勾选相应的“扩展属性”,以便让Web日志进行记录。好比其中的“发送的字节数”、“接收的字节数”、“所用时间”这三项默认是没有选中的,但在记录判断CC攻击中是很是有用的,能够勾选。另外,若是你对安全的要求比较高,能够在“常规”选项卡下对“新日志计划”进行设置,让其“每小时”或者“每一天”进行记录。为了便于往后进行分析时好肯定时间能够勾选“文件命名和建立使用当地时间”。
4、CC攻击防护策略
肯定Web服务器正在或者曾经遭受CC攻击,那如何进行有效的防范呢?
(1).取消域名绑定
通常cc攻击都是针对网站的域名进行攻击,好比咱们的网站域名是“[url]www.abc.com[/url]”,那么攻击者就在攻击工具中设定攻击对象为该域名而后实施攻击。
对于这样的攻击咱们的措施是在IIS上取消这个域名的绑定,让CC攻击失去目标。具体操做步骤是:打开“IIS管理器”定位到具体站点右键“属性”打开该站点的属性面板,点击IP地址右侧的“高级”按钮,选择该域名项进行编辑,将“主机头值”删除或者改成其它的值(域名)。
通过模拟测试,取消域名绑定后Web服务器的CPU立刻恢复正常状态,经过IP进行访问链接一切正常。可是不足之处也很明显,取消或者更改域名对于别人的访问带来了不变,另外,对于针对IP的CC攻击它是无效的,就算更换域名攻击者发现以后,他也会对新域名实施攻击。
(2).域名欺骗解析
若是发现针对域名的CC攻击,咱们能够把被攻击的域名解析到127.0.0.1这个地址上。咱们知道127.0.0.1是本地回环IP是用来进行网络测试的,若是把被攻击的域名解析到这个IP上,就能够实现攻击者本身攻击本身的目的,这样他再多的肉鸡或者代理也会宕机,让其自食其果。
另外,当咱们的Web服务器遭受CC攻击时把被攻击的域名解析到国家有权威的政府网站或者是网警的网站,让其网警来收拾他们。
如今通常的Web站点都是利用相似“新网”这样的服务商提供的动态域名解析服务,你们能够登陆进去以后进行设置。
(3).更改Web端口
通常状况下Web服务器经过80端口对外提供服务,所以攻击者实施攻击就以默认的80端口进行攻击,因此,咱们能够修改Web端口达到防CC攻击的目的。运行IIS管理器,定位到相应站点,打开站点“属性”面板,在“网站标识”下有个TCP端口默认为80,咱们修改成其余的端口就能够了。
(4).IIS屏蔽IP
咱们经过命令或在查看日志发现了CC攻击的源IP,就能够在IIS中设置屏蔽该IP对Web站点的访问,从而达到防范IIS攻击的目的。在相应站点的“属性”面板中,点击“目录安全性”选项卡,点击“IP地址和域名如今”下的“编辑”按钮打开设置对话框。在此窗口中咱们能够设置“受权访问”也就是“白名单”,也能够设置“拒绝访问”即“黑名单”。好比咱们能够将攻击者的IP添加到“拒绝访问”列表中,就屏蔽了该IP对于Web的访问。
5、针对CC攻击的商业解决方案
不少的网站管理者是等到网站遭到攻击了,受到损失了,才去寻求解决的方案,在未来的互联网飞速发展的时代,必定要有安全隐患意识,不要等到损失大了,再去想办法来补救,这样为时已晚。然而当网站受到攻击时,大多数人想到的是-----快点找硬防,基本上都步了一个误区,就是认为网站或者服务器被攻击,购买硬件防火墙,什么事都万事大吉了,实际上这样的想法是极端错误的。多年的统计数据代表,想完全解CC攻击是几乎不可能的,就比如治疗感冒同样,咱们能够治疗,也能够预防,但却没法根治,但咱们若采起积极有效的防护方法,则可在很大程度上下降或减缓生病的机率,防治DDOS攻击也是如此,
实际上比较理想解决方案应该是“软件+硬件”的解决方案。此方案对于资金较为充足的企业网站来讲,这个方案适合他们;硬件在DDOS防御上有优点,软件CC防御上有优点;相对于一些对于ICP内容网站、论坛社区BBS、电子商务eBusiness、音乐网站Music、电影网站File等网站服务器愈来愈普及,但因为种种缘由每每会遭受竞争对手或打击报复者的恶意DDOS攻击,持续的攻击会致使大量用户流失,严重的甚至因人气全失而被迫关闭服务器,为了最大程度的保护运营者的利益,防御盾科技结合多年抗DDOS的实践经验给出了最少的安全投资可得到最大安全回报的抗DDOS解决方案。