華為云|肚量大如海的DDoS高防

來源: 華為云社區(qū)
作者:gagalau
時間:2021-03-23
17585
要問網站和應用最怕什么攻擊,DDoS絕對名列前茅。特別是游戲、電商等對實時性要求較高的行業(yè),一旦被DDoS攻擊,訪問卡頓、業(yè)務中斷,很容易造成用戶流失、營業(yè)額下降。

要問網站和應用最怕什么攻擊,DDoS絕對名列前茅。特別是游戲、電商等對實時性要求較高的行業(yè),一旦被DDoS攻擊,訪問卡頓、業(yè)務中斷,很容易造成用戶流失、營業(yè)額下降。

DDoS,全稱Distributed Denial of Service,即分布式拒絕服務。其原理是通過對承載網站和應用的服務器發(fā)送大量無用請求,耗盡服務器CPU、內存等資源,讓服務器卡頓甚至奔潰,以至本來正常的用戶請求無法響應,即“拒絕”了正常的訪問。

舉個栗子,某面館A生意興隆,對面的面館D看不下去了,決定要搞一下A,于是花錢雇了100個人,每天在A家坐著,但又不點東西,正常的用戶進來一看,連坐的地方都沒有,趕緊到D去吃得了。

可見,DDoS攻擊的本質是:正常的用戶不能得到服務,都被惡意或者垃圾的連接堵塞了。

當然,真正的DDoS攻擊手段很多,但萬變不離其宗,都是利用TCP等協(xié)議棧或服務器本身的漏洞達成攻擊,比如業(yè)界典型的SYN Flood攻擊,就是利用了TCP協(xié)議的漏洞。

學計算機的同學應該對每年必考的TCP三次握手很熟悉:

1580883111661834 (1).JPG

第一次握手,客戶端向服務器發(fā)送一個SYN報文,就相當于用戶對服務器說:服務器,我要跟你建立TCP連接。

第二次握手,服務器向客戶端發(fā)送一個SYN+ACK報文,ACK是對第一次握手中SYN報文的確認,相當于說:好的,我同意建立連接。

第三次握手,客戶端向服務器發(fā)送一個ACK報文,確認第二次握手中的SYN報文被成功接,TCP連接成功建立,服務器和客戶端開始數(shù)據(jù)傳輸。

問題就出在第二、第三次握手間。惡意的客戶端如果一直不給服務器發(fā)送本來應該發(fā)送的ACK報文,服務器就會一直等待客戶端的報文,而且還會主動向客戶端發(fā)送SYN+ACK報文,并且等待30秒到2分鐘后,如果還是沒收到客戶端的ACK報文,服務器才會關閉連接。等待的過程也要耗費資源來保存第一、第二次握手產生的參數(shù),攻擊者如果使用大量的惡意客戶端去連接服務器,但又不完成第三次握手,那就會把服務器的CPU和內存耗盡,進而達成攻擊目的。

所以呢,DDoS攻擊無論從技術上還是成本上,都很簡單粗暴,而且效果超好,真可謂“居家旅行、殺人滅口的必備良藥”,也就難怪這么多攻擊者喜歡用DDoS攻擊,而大家又這么怕DDoS攻擊了。

DDoS攻擊者需要發(fā)起很大的流量進行攻擊才有效,最起碼要比被攻擊的目標的帶寬大,比如某服務器的帶寬是200Mbps,那1Gbps的流量打過來,服務器肯定掛了。一般這些大流量來自2個地方,一個是有些黑產做的流量平臺,攻擊者向這些平臺租賃流量。幾年前曾出現(xiàn)過不少“50塊錢包打掛網站”的流量平臺;另一個是自己去攻擊機器,植入木馬,把這些機器變成可以隨意操控的“肉雞”(也稱“傀儡機”,顧名思義,就是被人控制的機器),用這些“肉雞”來組成僵尸網絡,遠程發(fā)送指令讓這些“肉雞”對目標發(fā)起攻擊。CNCERT在2018年共發(fā)現(xiàn)了140萬余臺肉雞,而這只是冰山一角。萬物互聯(lián)時代,每個攝像頭、每個手環(huán)、甚至家里的智能電冰箱、空調,都可能成為“肉雞”。

鑒于DDoS攻擊簡單粗暴的攻擊效果,業(yè)界也發(fā)展出了很多成熟的防攻擊手段,比如華為云的DDoS高防,其原理是當服務器被DDoS時,及時切換到一個受保護的IP上,這個IP能夠抵擋很大的流量,比如華為云的高防單IP最高可防御600Gbps的攻擊,總帶寬更達5Tbps。當大流量攻擊這個受保護的IP時,這個IP會把大流量牽引到云上的防御中心,中心會對惡意和正常流量進行標記和清洗,惡意的,阻斷或者丟棄;正常的,則送回服務器。這樣,對用戶和服務器來說,攻擊似乎就沒有發(fā)生過,因為惡意的流量都被防護中心“消化”掉了。

1580883127614268.JPG

所以,大流量攻擊就相當于泥沙俱下、奔涌而來的大江大河,防御中心則相當于肚量大如海的蓄水湖,把這些流量統(tǒng)統(tǒng)吸收進來,然后讓干凈的流水慢慢流到下游的田地里,泥沙則被攔截住了。

從上面的敘述,也可以知道,一款DDoS高防產品好不好,核心是3點:

1、帶寬夠不夠大,能承受多大的流量攻擊;

2、清洗夠不夠準,不能把正常的清洗掉,惡意的放走了;

3、速度夠不夠快,不能半天判斷不出來流量的好壞,正常用戶也被晾在一邊了,出現(xiàn)卡頓。特別對游戲網站,不能出現(xiàn)用戶發(fā)出“進攻”操縱半天了,畫面還沒反應。

對應上述三點,華為云DDoS高防單IP最高可防御600Gbps的攻擊、總帶寬更達5Tbps;正常業(yè)務流量0誤殺;清洗延遲毫秒級,不卡頓,體驗好。

立即登錄,閱讀全文
版權說明:
本文內容來自于華為云社區(qū),本站不擁有所有權,不承擔相關法律責任。文章內容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權,請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關文章
HDC 2025耀星·領航出海高峰論壇:以全域生態(tài)協(xié)同重構出海增長曲線
HDC 2025耀星·領航出海高峰論壇:以全域生態(tài)協(xié)同重構出海增長曲線
6月21日,HDC 2025耀星·領航出海高峰論壇在東莞三丫坡舉辦,吸引了全球開發(fā)者、企業(yè)及生態(tài)出海專家共同參與。論壇聚焦2025年重點區(qū)域行業(yè)生態(tài)趨勢,通過歐洲、歐亞、中東、亞太、拉美等差異化市場的掘金案例,提供從獲量到變現(xiàn)的可持續(xù)發(fā)展新思路。
華為云
開發(fā)者
企業(yè)出海
2025-06-212025-06-21
近6成金融機構的選擇!華為云GaussDB加快金融核心系統(tǒng)轉型
近6成金融機構的選擇!華為云GaussDB加快金融核心系統(tǒng)轉型
當前,數(shù)據(jù)庫在金融機構的應用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應用的深水區(qū)。如何構建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫,支持業(yè)務運營和管理決策,成為了眾多金融機構關注的焦點問題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云全球銷售收入達553億元人民幣,是全球增長最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網平臺參考架構
華為云發(fā)布新型工業(yè)互聯(lián)網平臺參考架構
近日,在華為分析師大會上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網平臺參考架構》白皮書,在傳統(tǒng)工業(yè)互聯(lián)網的基礎上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務
2024-04-222024-04-22
掃碼登錄
打開掃一掃, 關注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務合作
商務合作
投稿采訪
投稿采訪
出海管家
出海管家