毫(háo)無疑問,近(jìn)期(qī)策劃重大(dà)DDoS攻擊的那(nà)些人對(duì)互(hù)聯(lián)網(wǎng)的內(nèi)部(bù)運(yùn)作原理(lǐ)有著深入了解。由於攻擊者對(duì)這些專(zhuān)業(yè)知(zhī)識的(dí)掌握(wò)了解(jiě),以及一些重要互(hù)聯網(wǎng)協議缺少基(jī)本安全(quán)保障,導致當談(tán)到(dào)保(bǎo)護企業(yè)自身安全和(hé)防(fáng)範(fàn)這(zhè)種(zhǒng)類型的攻(gōng)擊時,許(xǔ)多(duō)的企業處於劣(liè)勢。
這就(jiù)是(shì)為什麼許多(duō)企(qǐ)業,政(zhèng)策和(hé)行業組織一(yī)直致力於製定廣(guǎng)泛的(dí)行(háng)業計(jì)劃,減(jiǎn)小危害巨(jù)大的DDoS攻(gōng)擊(jī)的發生(shēng)率(shuài)。在大(dà)多數國(guó)家,已通過了(liǎo)宣布DDoS攻擊為非法(fǎ)的法律(lǜ),比如美(měi)國的(dí)《計(jì)算機(jī)欺(qī)詐和濫用(yòng)法(fǎ)案(àn)》以及英(yīng)國的(dí)《計(jì)算(suàn)機(jī)濫用法案》,但是(shì)立(lì)法(fǎ)對網絡犯罪(zuì)起不(bù)了多(duō)大的(dí)威脅效(xiào)果(guǒ)。
本(běn)文將(jiāng)主(zhǔ)要(yào)探(tàn)討如何減(jiǎn)小DDoS攻(gōng)擊的(dí)發生率和(hé)破(pò)壞力(lì),以(yǐ)及(jí)如何結(jié)合使用內部(bù)和(hé)基(jī)於(yú)雲的(dí)DDoS緩(huǎn)解控製(zhì)措施,盡(jìn)量減(jiǎn)小日(rì)益(yì)復雜的DDoS攻擊對企業業務(wù)造(zào)成的(dí)幹(gān)擾(rǎo)和破壞。
評估(gū)DDoS攻(gōng)擊的(dí)威(wēi)脅
DDoS攻擊(jī)的(dí)破(pò)壞力很(hěn)大,足(zú)以威(wēi)脅到整個國家(jiā)的關鍵基礎(chǔ)設施(shī),這個(gè)事(shì)實(shí)可(kě)以(yǐ)解釋為(wéi)何諸(zhū)多(duō)政府部門在開(kāi)始(shǐ)要求(qiú):必須製定(dìng)DDoS緩(huǎn)解(jiě)方(fāng)案(àn)。比如說,受(shòu)聯邦(bāng)金(jīn)融(róng)機(jī)構檢查(chá)委員(yuán)會監管的金(jīn)融(róng)機(jī)構現在(zài)必(bì)須監(jiān)控無(wú)無遭到DDoS攻擊(jī),要有(yǒu)隨時就(jiù)能激活(huó)的事件響應(yīng)方(fāng)案,並(bìng)確(què)保在(zài)攻擊持續(xù)期間有足夠的人手,包(bāo)括求(qiú)助(zhù)事先簽(qiān)好(hǎo)的第(dì)三方(fāng)服(fú)務(wù),如果(guǒ)有的話。還(huán)鼓勵(lì)金融機(jī)構將攻擊方麵(miàn)的詳(xiáng)情上(shàng)報金融(róng)服(fú)務信息共享和分(fēn)析(xī)中心以及執法部門,幫助其(qí)他(tā)機構(gòu)識(shí)別(bié)和緩(huǎn)解新的威脅(xié)及手(shǒu)法。
針(zhēn)對DDoS攻擊(jī)等網絡威(wēi)脅的(dí)全球合作在加強(qiáng)。由於僵(jiāng)屍網(wǎng)絡(luò)是一大威脅(xié)及常(cháng)見(jiàn)的DDoS武器,聯(lián)邦調查局(FBI)和(hé)國(guó)土安(ān)全部與另(lìng)外100多個國家共(gòng)享了(liǎo)他(tā)們認為被(bèi)感染了(liǎo)DDoS惡(è)意軟件的成千上萬(wàn)台計(jì)算(suàn)機的IP地址。白宮(gōng)網絡(luò)安全辦公室,商務部,國(guó)土安全(quán)部以及(jí)行(háng)業(yè)僵(jiāng)屍(shī)網(wǎng)絡組織(zhī)也在緊密(mì)地(dì)合(hé)作,共同(tóng)對付和(hé)打(dǎ)擊僵(jiāng)屍網(wǎng)絡。打(dǎ)掉僵屍(shī)網絡無疑(yí)有助(zhù)於(yú)改善安(ān)全形(xíng)勢,但(dàn)這是一項永遠不(bù)會(huì)結(jié)束的任(rèn)務。
實施(shī)DDoS緩解控製(zhì)措(cuò)施,對DDoS攻擊(jī)說(shuō)不!
針對(duì)分布式(shì)拒絕(jué)服務的緩解方案不(bù)可忽視,因為(wéi)這種攻(gōng)擊的頻率和(hé)復雜(zá)性(xìng)給(gěi)更(gēng)多的企業(yè)組(zǔ)織(zhī)構成了威脅。如(rú)今的(dí)DDoS攻擊結(jié)合了(liǎo)大強(qiáng)度的(dí)蠻(mán)力攻(gōng)擊和應用程序層(céng)攻擊(jī),盡量造成(chéng)最大(dà)程度(dù)的破壞,並(bìng)躲避檢測(cè)機(jī)製。有(yǒu)些(xiē)DDoS攻擊利(lì)用了成千(qiān)上萬中招(zhāo)的係統(tǒng)或Web服務(wù),會給企(qǐ)業在(zài)成(chéng)本和聲(shēng)譽方(fāng)麵極其重大的破壞,拒絕(jué)服務日益成為高(gāo)級針(zhēn)對性攻擊的一(yī)部(bù)分。好(hǎo)消息是(shì),你可(kě)以使(shǐ)用(yòng)好多工具,盡量(liáng)減小(xiǎo)這種類型的(dí)攻擊給(gěi)客(kè)戶(hù)和收入造成的(dí)影響。
想(xiǎng)緩解DDoS,首(shǒu)先就要確保你已定義了事(shì)件響應流程,並(bìng)且明確(què)了(liǎo)責任,這就需(xū)要(yào)多個小(xiǎo)組(zǔ)通力合作。DDoS防範(fàn)規劃(huá)需要安全(quán)團隊與網絡操作人(rén)員(yuán),服務器(qì)管(guǎn)理員和桌麵(miàn)支(zhī)持(chí)人員以及(jí)法(fǎ)律(lǜ)顧(gù)問和(hé)公關經理攜起手(shǒu)來(lái)。
一(yī)旦(dàn)DDoS事(shì)件響應(yīng)方案落實到位,你就(jiù)可以(yǐ)關(guān)注四(sì)大方(fāng)麵的DDoS緩解控製措(cuò)施,盡量(liáng)減小(xiǎo)DDoS攻(gōng)擊(jī)給(gěi)業務造成的幹(gān)擾和(hé)破(pò)壞(huài)。在此(cǐ)按重(zhòng)要(yào)性順序排(pái)列(liè):
•互(hù)聯網(wǎng)服務提供(gōng)商(shāng)(ISP)。大(dà)多(duō)數(shù)ISP都(dū)有“潔(jié)淨(jìng)的(dí)網絡管(guǎn)道”(Clean Pipe)或DDoS緩解(jiě)服務(wù),收費通常(cháng)要比(bǐ)標(biāo)準的帶(dài)寬成本高一(yī)些(xiē)。基於ISP的服務對許多中小企業(yè)來(lái)說很(hěn)管用(yòng),也符合預算(suàn)方(fāng)麵的(dí)要求。別忘了(liǎo)一(yī)點:雲服務(wù)提(tí)供(gōng)商和(hé)主機托(tuō)管商也是ISP。
•DDoS緩(huǎn)解(jiě)即服務提供商(shāng)。如果(guǒ)你(nǐ)有(yǒu)多家ISP,第三(sān)方(fāng)DDoS緩解(jiě)即(jí)服務提供商(shāng)也許(xǔ)是一(yī)種更明(míng)智的(dí)選擇(zé),不過基(jī)於雲的服務通常成(chéng)本更(gēng)高。如果(guǒ)改變DNS或BGP路由(yóu),讓攻(gōng)擊(jī)流(liú)量通(tōng)過DDoS SaaS提(tí)供商(shāng)來發(fā)送,你就能過濾掉(diào)攻擊流(liú)量(liáng),無論(lùn)哪家(jiā)ISP來為你處(chǔ)理。
•專用的DDoS緩(huǎn)解(jiě)設備。你(nǐ)可以(yǐ)在互聯網接入點部(bù)署(shǔ)DDoS緩解(jiě)設備,以(yǐ)此保(bǎo)護服務(wù)器(qì)和網絡。不(bù)過(guò),蠻(mán)力攻擊(jī)可(kě)能仍(réng)會耗(hào)盡(jìn)你的(dí)所有帶(dài)寬(kuān)――即(jí)使服務器(qì)沒有崩(bēng)潰(kuì),客戶們仍無法正(zhèng)常訪問。
•基礎設(shè)施(shī)部件:比(bǐ)如負(fù)載均衡(héng)係統(tǒng),路(lù)由器,交換機和防火牆(qiáng)。依賴貴企業的操(cāo)作基(jī)礎設施來(lái)緩(huǎn)解DDoS攻擊是(shì)注定失敗(bài)的策(cè)略(lüè),隻能(néng)對付最(zuì)軟弱(ruò)無(wú)力(lì)的攻擊(jī)。然而(ér),這些(xiē)部件在協同(tóng)緩(huǎn)解DDoS方麵(miàn)卻(què)能夠發揮(huī)作(zuò)用。
大多(duō)數企(qǐ)業需要外部(bù)服(fú)務和內部DDoS緩解(jiě)能(néng)力結(jié)合(hé)起(qǐ)來。對你(nǐ)員(yuán)工的(dí)技能水平作(zuò)一個切(qiē)合實際的(dí)評估(gū)――要是(shì)你手(shǒu)下有(yǒu)IT安全人員能(néng)檢測並分析(xī)威脅,先(xiān)從(cóng)內(nèi)部DDoS緩解(jiě)開始入手,然(rán)後逐(zhú)漸(jiàn)完善策(cè)略(lüè),加入外部(bù)服(fú)務(wù)。要是你沒有(yǒu)足夠(gòu)的人手(shǒu)或者所(suǒ)需(xū)的(dí)技能組(zǔ)合(hé),不(bù)妨(fáng)從外(wài)部服務開始(shǐ)入手(shǒu),考(kǎo)慮將(jiāng)來(lái)添加(jiā)托管(guǎn)CPE(用(yòng)戶(hù)端設備(bèi))緩解能力。
無(wú)論你(nǐ)最(zuì)後(hòu)選擇了(liǎo)哪種架構,每(měi)年(nián)都(dū)要(yào)至(zhì)少測(cè)試(shì)兩次(cì)DDoS緩解控製(zhì)措施(shī)。如果你借(jiè)助外(wài)部服務(wù)提供商(shāng),就(jiù)要(yào)核(hé)對路由和DNS方麵的(dí)變(biàn)化(huà),確(què)保(bǎo)流(liú)量(liáng)會傳(chuán)送到外(wài)部(bù)服務,不(bù)會(huì)有重大(dà)幹(gān)擾(rǎo)――另外還(huán)要(yào)確保(bǎo)能(néng)順(shùn)利(lì)切回到(dào)直(zhí)接路由。網(wǎng)絡(luò)配置(zhì)和DNS路由(yóu)在(zài)正常操作期(qī)間(jiān)常(cháng)常變(biàn)動――你要在實際的(dí)DDoS攻擊(jī)之前弄(nòng)清楚(chǔ)這(zhè)一點(diǎn)。
防(fáng)止DDoS攻擊
想防(fáng)止DDoS攻擊,長(cháng)期的解(jiě)決辦法就是加強攻擊者用來發動(dòng)攻擊的互聯網(wǎng)協(xié)議,並且要求升(shēng)級係(xì)統(tǒng),以便(biàn)得益於最佳(jiā)實踐(jiàn)。比(bǐ)如(rú)說,許多DDoS攻(gōng)擊之(zhī)所以(yǐ)能得逞,就是(shì)因(yīn)為(wéi)攻(gōng)擊者(zhě)通(tōng)常(cháng)借助上(shàng)當受騙(piàn)的源(yuán)IP地(dì)址來生成流(liú)量(liáng)。IETF Best Common Practices文(wén)檔BCP 38建議:網(wǎng)絡操作人員(yuán)應對從下(xià)遊客(kè)戶進(jìn)入其(qí)網絡的(dí)數據(jù)包進行過濾,丟棄源地(dì)址不(bù)在其地址(zhǐ)範圍(wéi)內的任何數據包(bāo)。這樣可以(yǐ)讓(ràng)黑客(kè)無(wú)法發送聲稱來自(zì)另(lìng)一(yī)個網(wǎng)絡的(dí)數(shù)據包(bāo)(即(jí)欺(qī)詐(zhà)攻(gōng)擊(jī))。不過,按BCP 38的要求(qiú)來做需要(yào)一筆(bǐ)支出,卻沒有立(lì)竿見(jiàn)影的效果,因而(ér)盡管(guǎn)有(yǒu)益於更廣泛的社(shè)區(qū),卻(què)沒有全(quán)麵(miàn)實施起來。
網絡管(guǎn)理員(yuán)們可(kě)以(yǐ)確(què)保自己遵(zūn)守其(qí)他最佳實踐(jiàn),從而加強互(hù)聯網(wǎng)的總(zǒng)體安(ān)全(quán)。比(bǐ)如(rú)說,他們(mén)應(yīng)該(gāi)熟(shú)悉(xī)國(guó)土安全部(bù)頒(bān)布的DDoS快(kuài)速(sù)指南(nán)(DDoS Quick Guide),還(huán)應該落(là)實(shí)開放(fàng)解析器(qì)項目(Open Resolver Project)等(děng)項目給予(yú)的建議。開放解(jiě)析器(qì)可以(yǐ)回復(fù)針對域外主機的(dí)遞歸(guī)查詢(xún),因(yīn)而用於(yú)DNS放大DDoS攻擊中(zhōng)。該(gāi)項目已列出了(liǎo)2800萬個構成重大威脅(xié)的解析(xī)器(qì),並提(tí)供了詳(xiáng)細指(zhǐ)導,教人(rén)們(mén)如(rú)何配置(zhì)DNS服(fú)務(wù)器,以(yǐ)減小DNS放(fàng)大攻擊的(dí)威脅。
與往常(cháng)一樣,若能(néng)確(què)保已安裝了(liǎo)軟件(jiàn)的(dí)最(zuì)新版本,係統不大容(róng)易受(shòu)到黑(hēi)客(kè)的攻擊,黑(hēi)客經常企(qǐ)圖(tú)利(lì)用(yòng)其資源作為DDoS攻擊的(dí)一部分。
雖(suī)然金融(róng)機構等(děng)大企(qǐ)業(yè)是某(mǒu)些(xiē)攻(gōng)擊者(zhě)眼裏(lǐ)的明顯目標,但(dàn)它們至少(shǎo)有(yǒu)財力和(hé)資(zī)源來采(cǎi)用最新(xīn)的安全技術(shù)和最(zuì)佳實(shí)踐(jiàn)。不過(guò),資(zī)源(yuán)有(yǒu)限的小(xiǎo)企(qǐ)業(yè)仍(réng)然(rán)麵(miàn)臨(lín)可能(néng)很強大(dà)的(dí)對手(shǒu)。這(zhè)也是穀歌啟動護(hù)盾項(xiàng)目(Project Shield)的原因(yīn)之一(yī):
好讓那些運行新聞,人權或選舉方麵網站的組織機構可以通過穀歌龐大的DDoS緩解基礎設施來發布其內容。這種類型的計劃主要旨在確保潛在的受害者有足夠的資源來抵御攻擊,從而消除DDoS攻擊的影響。
全(quán)麵(miàn)共享DDoS緩(huǎn)解(jiě)資(zī)源,實施行業(yè)最佳實(shí)踐可能很(hěn)費時(shí)間(jiān)和(hé)資(zī)源(yuán),而且可能無法立(lì)即(jí)帶來(lái)回報,但是互(hù)聯網是個整體性(xìng)的社區(qū)項目,打(dǎ)擊(jī)DDoS攻(gōng)擊(jī)是大家(jiā)共同(tóng)的(dí)責(zé)任(rèn)。除(chú)非人人都(dū)出一份力,否則再(zài)多的計劃也(yě)無法(fǎ)讓我們擺(bǎi)脫該(gāi)死(sǐ)的DDoS攻(gōng)擊。
--51CTO
轉載請保留原文(wén)地(dì)址: https://antelcom.cn/show-384.html

