文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | firefox | WPS | 杀毒软件 | Picasa
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术网络应用保障主机安全无忧 抗拒绝服务设备介绍
精品推荐
特别推荐
·代理服务器 路由器配置案例
·保障主机安全无忧 抗拒绝服务设备介绍
·突破单位网管封杀QQ、MSN端口的方法
·ADSL Modem 端口映射 全集
·如何隐藏你的IP
·通过宽带ADSL路由多机共享上网
·网络故障排除实例应用一则
·ADSL使用常见经典问题解惑
·移动网络优化的现状与发展
·网管员十大招解决服务器管理错误
·了解工作原理挑选好千兆防火墙
·解决网络访问故障的技术方法策略
·制定合理可扩展IP地址的分配方案
·可胜任任何网吧技术主管的绝招
·高性能防火线缆在综合布线应用
·浅谈代理服务器在网络中的作用
·网管网络布线之最常用的兵器谱
·鉴别光缆优劣程度的几种简单方法
·常用网络软件收藏夹技巧全集合
·小心:菜鸟请别随意关闭默认共享
热点TOP10
·查找对方IP地址的一些方法
·ADSL Modem 端口映射 全集
·3GPP LTE标准化进展——物理层
·各种ADSL路由器端口映射设置
·如何隐藏你的IP
·妙法六则:双机互联上网实战全攻略
·双网卡宽带代理服务器的设置
·改MAC地址的方法
·中兴 ZXDSL831 使用手册
·短波频率自适应通信的发展及信号监测
·移动网络优化的现状与发展
·绕道访问国外网站 免费代理服务器放送
·建立基于eTOM和ITIL的运维流程管理体系探讨
·远程盗取ADSL帐号
·VoIP语音质量测量新方法 E-model
·全球IP段
·如何关闭服务器端口
·五花八门设置代理服务器客户端
·IPv6 - 打造下一代IP网络
·以太网技术及应用趋势

保障主机安全无忧 抗拒绝服务设备介绍

日期:2008年1月30日 作者: 查看:[大字体 中字体 小字体]


  DoS是“拒绝服务”(Denial of Service)的缩写 ,DoS攻击(拒绝服务攻击),通常是以消耗服务器端资源、迫使服务停止响应为目标,通过伪造超过服务器处理能力的请求数据造成服务器响应阻塞,从而使正常的用户请求得不到应答,以实现其攻击目的。

  由于一些网络通讯协议本身固有的缺陷,拒绝服务攻击通常能够以较小的资源耗费代价导致目标主机付出很大的资源开销,因此攻击方往往可以通过一台或有限几台主机给被攻击方造成很大的破坏。特别是DDoS攻击(分布式拒绝服务攻击),通过控制多台傀儡主机策划进攻,更加强了攻击的破坏性,甚至可以造成一些包括防火墙、路由器在内的网络设备瘫痪。可以假想一个公用电话呼叫服务系统(如119报警台),如果遭遇恶意地不间断拨打骚扰电话,就可能造成电话系统繁忙,从而阻塞正常的电话请求,造成呼叫中心无法为正常的用户请求服务。DoS攻击就是类似形式的恶意网络行为。

  早期的DoS攻击都需要相当大的带宽资源来实现,而以个人为单位的“入侵者”往往没有这样的条件。但是后来攻击者发明了分布式的攻击方式,即利用工具软件集合许多的网络带宽来同时对同一个目标发动大量的攻击请求,这就是DDoS(Distributed Denial of Service,分布式拒绝服务)攻击。简而言之,DDoS攻击是由“入侵者”集中控制、发动的一组DoS攻击的集合,非常难以抵挡。

  单一的DoS攻击一般是采用一对一方式的,当攻击目标CPU速度低、内存小或者网络带宽小等等各项性能指标不高它的效果是明显的。随着计算机与网络技术的发展,计算机的处理能力迅速增长,内存大大增加,同时也出现了千兆级别的网络,这使得DoS攻击的困难程度加大了,例如你的攻击软件每秒钟可以发送3,000个攻击包,但我的主机与网络带宽每秒钟可以处理10,000个攻击包,这样一来攻击就不会产生什么效果。

  你理解了DoS攻击的话,它的原理就很简单。如果说计算机与网络的处理能力加大了10倍,用一台攻击机来攻击不再能起作用的话,攻击者使用10台攻击机同时攻击呢?用100台呢?DDoS就是利用更多的傀儡机来发起进攻,以比从前更大的规模来进攻受害者。高速广泛连接的网络给大家带来了方便,也为DDoS攻击创造了极为有利的条件。在低速网络时代时,黑客占领攻击用的傀儡机时,总是会优先考虑离目标网络距离近的机器,因为经过路由器的跳数少,效果好。而现在电信骨干节点之间的连接都是以G为级别的,大城市之间更可以达到2.5G的连接,这使得攻击可以从更远的地方或者其他城市发起,攻击者的傀儡机位置可以在分布在更大的范围,选择起来更灵活了。

  攻击运行原理

  下面简单介绍DDOS攻击运行原理,如图所示:

  

保障主机安全无忧 抗拒绝服务设备介绍(图一)



  第一步,搜集了解目标的情况,包括被攻击目标主机数目、地址情况、目标主机的配置、性能和目标的带宽。

  第二步,占领傀儡机,包括链路状态好的主机、性能好的主机以及安全管理水平差的主机。黑客现在占领了一台傀儡机了,然后他做什么呢?做为攻击者的角度来说,肯定不愿意被捉到,因此一般不直接攻击受害者,而是先找出傀儡机,占领傀儡机,然后以傀儡机为源点攻击最后的受害者,这样就很好保护了自己攻击了别人不被发现。

  第三步,经过前2个阶段的精心准备之后,黑客就开始瞄准目标准备发射了。对于实际的攻击复杂很多,各种各样的隐蔽样式层出不止。

  被DDoS攻击时的现象

  怎么判断机子正遭受到DDoS攻击呢?一般来说,被攻击主机上有大量等待的TCP连接,网络中充斥着大量的无用的数据包,源地址为假 制造高流量无用数据,造成网络拥塞,使受害主机无法正常和外界通讯。利用受害主机提供的服务或传输协议上的缺陷,反复高速的发出特定的服务请求,使受害主机无法及时处理所有正常请求,严重时会造成系统死机等等,这些都是遭受到DDoS攻击时的现象。

  最经典的攻击是synflood攻击,它利用TCP/IP协议的漏洞完成攻击。通常一次TCP连接的建立包括3个步骤,客户端发送SYN包给服务器端,服务器分配一定的资源给这里连接并返回SYN/ACK包,并等待连接建立的最后的ACK包,最后客户端发送ACK报文,这样两者之间的连接建立起来,并可以通过连接传送数据了。而攻击的过程就是疯狂发送SYN报文,而不返回ACK报文,服务器占用过多资源,而导致系统资源占用过多,没有能力响应别的操作,或者不能响应正常的网络请求。

  这个攻击是经典的以小搏大的攻击,自己使用少量资源占用对方大量资源。一台P4的Linux系统大约能发到30-40M的64字节的synflood报文,而一台普通的服务器20M的流量就基本没有任何响应了(包括鼠标、键盘)。而且synflood不仅可以远程进行,而且可以伪造源IP地址,给追查造成很大困难,要查找必须所有骨干网络运营商,一级一级路由器的向上查找。

  对抗DDoS攻击方法

[1] [2] [3] 下一页 




上一篇:细数众多不同VPN产品的安全功能分析

下一篇:防火墙技术讲座

保障主机安全无忧 抗拒绝服务设备介绍 相关文章:
·如何卸载netware客户服务
·Windows无法访问指定设备,路径或文件.您可能没有合适的权限访问这个项目
·Helix流媒体服务器架设及RMVB制作教程
·WinXP中常见网络与安全服务详解
·自己电脑做smtp服务器不求人
·使用 OpenSSL API 进行安全编程
·Dell PowerEdge 2950 服务器 Windows 2003安装手册
·Windows 2003安全设置大全-IIS、终端服务、FTP、SQL的配置
·Firefox十大特色扩展全介绍(上)
·使用Windows的安全802.11网络企业部署一
保障主机安全无忧 抗拒绝服务设备介绍 相关软件:
·如何加固Windows XP 主机安全
·美萍安全卫士v12.3
·Kaspersky(卡巴斯基) KIS 安全套装 V6.0.2.621 MP2 简体中文正式
·防骗 安全教育片
·360安全卫士v3.2
·嗅探与安全大师V1.2.0.2
·Windows 2000 高级服务器版
·2007网络安全黄皮书V1.0.0
·温瑞安全集
·asp.net服务器控件与组件开发

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot