<span id="7ztzv"></span>
<sub id="7ztzv"></sub>

<span id="7ztzv"></span><form id="7ztzv"></form>

<span id="7ztzv"></span>

        <address id="7ztzv"></address>

            原文地址:http://drops.wooyun.org/tips/8872

            文章轉載自:http://www.ayazero.com/?p=75

            0x00 導讀


            0x01 DDOS分類


            在講防御之前簡單介紹一下各類攻擊,因為DDOS是一類攻擊而并不是一種攻擊,并且DDOS的防御是一個可以做到相對自動化但做不到絕對自動化的過程,很多演進的攻擊方式自動化不一定能識別,還是需要進一步的專家肉眼判斷。

            0x02 多層防御結構


            DDOS攻擊本質上是一種只能緩解而不能完全防御的攻擊,它不像漏洞那樣打個補丁解決了就是解決了,DDOS就算購買和部署了當前市場上比較有競爭力的防御解決方案也完全談不上徹底根治。防火墻、IPS、WAF這些安全產品都號稱自己有一定的抗DDOS能力,而實際上他們只針對小流量下,應用層的攻擊比較有效,對于稍大流量的DDOS攻擊則無濟于事。

            以2015年年中的情況為例,國內的DDOS攻擊在一個月內攻擊流量達到300G的就將近10-20次,這個數值將隨著國內家庭寬帶網速提升而進一步放大。對于200~500G的攻擊流量該如何防御,下來將展示完整的防御結構,通常可以分為4層。

            這4層不是嚴格意義上的縱深防御關系,也不是在所有的防御中4層都會參與,可能有時候只是其中的2層參與防御。但對于超大流量攻擊而言,4層就是防御機制的全部,再沒有其他手段了。跟廠商們的市場宣傳可能有所不同,大流量攻擊的防護并不是像某些廠商宣稱的那樣靠廠商單方面就能解決的,而是多層共同參與防御的結果。

            0x03 不同類型的企業


            DDOS的防御本質上屬于資源的對抗,完整的4層防御效果雖好,但有一個明顯問題就是TCO,這種成本開銷除了互聯網行業排名TOP10以外的公司基本都吃不消。或者就算付得起這錢,在IT整體投資的占比會顯得過高,付得起不代表這種投資是正確的。所以針對不同的企業分別描述DDOS緩解方案的傾向和選擇性。

            0x04 不同類型的業務


            不同的類型的服務所需要的DDOS防御機制不完全相同,所以不能直接拿前述4層生搬硬套。

            DDOS攻擊的目的不一定完全是出于想打垮服務,比如以前在做游戲時遇到玩家DDOS服務器的目的竟然是因為沒搶到排在第一的房間,這種因素通過產品設計就可以根治,而有很多應用層DDOS只是為了達成另外一種目的,都跟上述4層防御機制無關,而跟產品設計有關。所以防御DDOS這事得看一下動因,不能盲目應對。

            0x05 NIPS場景


            ADS本質上是一個包過濾設備,雖功用不同卻跟IPS有點相似,之前也提到有時候需要提供全站IPS的虛擬補丁功能,ADS設備就可以充當這一角色,只是條目不宜多,只上有限的條目,下面的是NSFOCUS的ADS設備的規則編輯界面,payload可自定義

            一般安全團隊能力尚可的話,可以通過運行POC exploit,然后抓包找出攻擊payload的特征,編輯16進制的匹配規則,即可簡單的實現人工定制。

            0x06 破防和反制


            從安全管理者的角度看,即便是擁有完整的4層防御機制也并非無懈可擊,號稱擁有400-500G防護能力的平臺是完全有可能被打垮的,完全的防護能力是建立在人、策略、技術手段都生效的情況才有的,如果這些環節出了問題,anti-ddos的整個過程可能會失敗。例如下面提到的這些問題:

            以上并不在于提供新的攻擊的思路,而在于向anti-ddos方案的制定者提供另類視角以便于審視方案中的短板。

            0x07 立案和追蹤


            目前對于流量在100G以上的攻擊是可以立案的,這比過去幸福了很多。過去沒有本土特色的資源甚至都沒法立案,但是立案只是萬里長征的第一步,如果你想找到人,必須成功完成以下步驟:

            如果這個人沒有特殊身份,也許你就能如愿,但假如遇到一些特殊人物,你幾個月都白忙乎。而黑吃黑的能力則依賴于安全團隊本身的滲透能力比較強,且有閑情逸致做這事。這個過程對很多企業來說成本還是有點高,光有實力的安全團隊這條門檻就足以砍掉絕大多數公司。筆者過去也只是恰好有緣遇到了這么一個團隊。

            <span id="7ztzv"></span>
            <sub id="7ztzv"></sub>

            <span id="7ztzv"></span><form id="7ztzv"></form>

            <span id="7ztzv"></span>

                  <address id="7ztzv"></address>

                      亚洲欧美在线