Arbor詳解目前DDoS三大攻擊手段
什么是DDoS?
DDoS攻擊就是攻擊者發(fā)起的一個嘗試,目的是耗盡可用于網絡、應用程序或服務的資源,以致于真正的用戶無法訪問這些資源。它是由一組惡意軟件感染的計算機或自愿的客戶端計算機產生的攻擊,這些計算機企圖耗盡特定的網絡、網站或服務的資源。不過,并非所有DDoS攻擊均按照相同的方式來操作。
DDoS攻擊可分為多種不同的形式。這些形式包括洪水攻擊和更加尖端的應用層攻擊手段/工具。洪水攻擊依賴大量流量/會話來耗盡一個目標,例如TCP SYN、ICMP和UDP洪水;尖端的應用層攻擊手段/工具包括Slowloris、KillApache等。
DDoS攻擊可分為大流量攻擊、TCP狀態(tài)耗盡攻擊或應用層攻擊。在2011年第2季度出版的Kapersky的DDoS攻擊報告中,HTTP洪水攻擊是最常見的DDoS手段,它就是應用層攻擊的一個實例。應用層攻擊占據(jù)主導地位反映了快速演變的DDoS已脫離傳統(tǒng)的大流量攻擊方向。
大流量攻擊
大流量攻擊通過海量流量使得網絡的帶寬和基礎設施達到飽和,將其消耗殆盡,從而實現(xiàn)淹沒網絡的目的。一旦流量超過網絡的容量,或網絡與互聯(lián)網其他部分的連接能力,網絡將無法訪問,如上圖所示。大流量攻擊實例包括ICMP、碎片和UDP洪水。
TCP狀態(tài)耗盡攻擊
TCP狀態(tài)耗盡攻擊試圖消耗許多基礎設施組件(例如負載均衡器、防火墻和應用服務器本身)中存在的連接狀態(tài)表。例如,防火墻必須分析每個數(shù)據(jù)包來確定數(shù)據(jù)包是離散連接,現(xiàn)有連接的存續(xù),還是現(xiàn)有連接的完結。同樣,入侵防御系統(tǒng)必須跟蹤狀態(tài)以實施基于簽名的數(shù)據(jù)包檢測和有狀態(tài)的協(xié)議分析。這些設備和其他有狀態(tài)的設備—包括負責均衡器—被會話洪水或連接攻擊頻繁攻陷。例如,Sockstress攻擊可通過打開套接字來填充連接表以便快速淹沒防火墻的狀態(tài)表。
應用層攻擊
應用層攻擊使用更加尖端的機制來實現(xiàn)黑客的目標。應用層攻擊并非使用流量或會話來淹沒網絡,它針對特定的應用/服務緩慢地耗盡應用層上的資源。應用層攻擊在低流量速率下十分有效,從協(xié)議角度看,攻擊中涉及的流量可能是合法的。這使得應用層攻擊比其他類型的DDoS攻擊更加難以檢測。HTTP洪水、DNS詞典、Slowloris等都是應用層攻擊的實例。
Arbor Networks的Pravail可用性保護系統(tǒng)(APS)
Arbor Networks的Pravail可用性保護系統(tǒng)(APS)是為企業(yè)專門設計的,它提供開包即可使用、經過實踐檢驗的DDoS攻擊識別和緩解功能,此類功能可使用極少的配置快速部署,甚至可以在攻擊發(fā)生的過程中部署。Pravail APS 專注于保障網絡邊界的安全,使其免遭針對可用性的威脅,尤其可以提供針對應用層DDoS攻擊的保護,可以應對管理人員處于DDoS攻擊時所面對的日益嚴峻的挑戰(zhàn)。通過使用一系列反制措施,Pravail APS 檢測和阻斷DDoS攻擊,尤其是在云環(huán)境下難以檢測攻擊。