网站DDOS攻击防护实战老男孩经验心得分享 【转】

限时加码!20+主流AI编程工具免费用 购周边加赠Coding Plan Lite,Claude Code、Cursor等即刻畅享,学习进阶更高效! 阅读详情

文章出处:网站DDOS攻击防护实战老男孩经验心得分享


网站DDOS攻击防护实战老男孩经验心得分享

   
老男孩由于要培训学生、批改作业,因此最近比较忙,还要经常写书、录视频,搞的思路混乱,受朋友邀请参加某论坛活动,推迟不过,挤了一点时间,给大家简单分享一点老男孩对DDOS的粗浅的见解心得,如有兴趣深入探讨的,可联系老男孩本人。好了,开整:

1.要想防护DDOS,就必须要了解DDOS技术。如:DDOS原理,攻击种类,攻击软件,攻击特征,检测与防护的软件、解决方案。作为运维人员,在入行前,无论是自学还是参加机构培训,都应该获得一些这方面的知识。如果确实不清楚,请认真阅读下本文。题外话:徒弟要下山了,师傅起码要叮嘱下江湖险恶的事情及江湖规矩吧!这是老男孩在linux培训时学生就业前必须要讲的内容。---本点内容老男孩称之为“知彼”。

2.对网站进行DDOS压力测试。工作中最好象普通压力测试一样,对自己的网站做适当的常见DDOS压力测试(访问低谷期),然后通过检测工具找到网站架构中弱点,加以优化、弥补之,老男孩称之为“军事演习”(数据库、存储等的备份等都要实际恢复模拟演练,负载均衡高可用也是如此)。只有平时多做未雨绸缪,并且模拟实战演练,这样在真正遇到问题时才能镇定自若,从容解决问题。作为运维人员,我们要充分考虑这些问题,从多方面着手解决问题,不排除向公司申请资金,购买设备武装运维部。

3.选择口碑好、服务好、安全防护好点的机房,贵的机房有其贵的道理,这点一定要灌输给大老思想,别死抠便宜机房,实际上大方向可以说为公司业务考虑,小方面可理解为自己日后出问题免责。另外,选IDC时,购买机房带宽就把这些事谈好,有没有防火墙、电力冗余设备,临时紧急问题能否帮我们(比如临时把带宽从500M提升到1000M)。还有一些相关问题,这里猫腻很多,参考下老手的经验比较好些。

4.网站架构尽量无单点,做集群高可用性部署,前后端多架设cache。互联网缓存无处不在(无论是网站架构中还是硬件设备里)。---本点内容老男孩称之为“要让缓存无处不在”。

5.系统(包括web,db)自身优化及安全配置,不要动不动就配置6553510吨的汽车非要标着能装20吨的货物,20吨来了,汽车直接变废铁了。服务器服务连接数量等要有限制,这样不至于大攻击大流量把服务器压垮,大不了慢点而已,可以连接上查看问题。---本点内容老男孩称之为“定量”。

6.平时预留可以撑住增加30%以上流量的突发情况的资源,资源包括带宽、服务器、架构承受并发能力。要通过数据说话。大家观察下门户朋友的分享,都是靠数据来说话,定性定量来分析。其实,这是项目管理的基本知识,对风险的把控,不光体现在这里,做人做事方方面面都要有风险的把控,比如,和美女约会,说19:00到,要把堵车等等时间都计算了,别可丁可卯。---本点内容老男孩称之为“知己”。

7.网站架构优化(老男孩发表过7层架构优化思路,多用缓存,如WEB,DB缓存内容),可参考老男孩的博文(图文并茂):如何才能做到网站高并发访问http://oldboy.blog.51cto.com/2561410/615721

8.多把内容或内容放在CDN,既请"老虎"帮忙!比如把www.etiantian.org首页,二级导航页、及其他静态页放cdn,JS,CSS及图片、视频都放CDN。当然,这需要类似7点的好的网站架构。---本点内容老男孩称之为"狐假虎威"

9.有流量有资金的公司可以通过DNS做跨机房策略,打不过他们,咱可以跑。CDN公司经常会遭受多达数十G的流量攻击,整个机房都可能瘫掉,咋办?把业务切走、分流,做资源调度。题外话:一个高级网站架构人员在维护网站时就象当年主席在千里之外运筹帷幄的感觉一样,真的,很有成就感!内部切业务,切机房,分流大股敌人为小股围而歼之,再分流再围而歼之!---本点内容老男孩称之为"三十六计,走为上策"

10.软硬件防护。apache,nginx都有相应的DDOS防护模块,iptables,做单IP的并发限制,流量限制,syn及部分攻击限制。硬件DDOS防火墙黑洞、金盾都可以使用(这里有一点注意,要本分做人,不要贪图小便宜,欺骗得罪安全厂商,比如,试用了设备,然后无理由不买,很多问题的恶果都是自己不经意间埋下的)题外话:为公司省钱不花钱而维护不好网站,这不是公司看到的,也不是我们期望的。适当花钱把事办好就是完美。

11.保留各种攻击证据,日志,有可能的话,打110报警,大规模攻击都不是无目的的。同行竞争、恶意竞争、敲诈勒索都有过案例。这些事辅助手段,不能报警后就等死,或者依靠110解决。现在很多攻击还是比较难从法律解决的,期待,以后能好些。

12.不在群里、论坛、BLOG等处发布攻击性、炫耀式的言论。尤其不能暴漏公司的地址等信息。

13.当发生DDOS攻击问题时,不要自己死扛,要第一时间主动和领导汇报,寻求更多的资源协助才是道理。这个问题很多运维人员都有。

14.有很多疑似DDOS攻击,如服务器中毒外发流量,CDN切机房加机房疯狂来抓数据、内容被盗链(曾经遇到一天1-2个图片跑了20T的流量)等,要有判断方法。比如一个病人明明得了感冒,非当非典治,那估计好好的病人可能就被治挂了。很多疑似DDOS攻击,都可以再一个比较短的时间得到解决,关键就是如何快速判断攻击源及攻击类型,这个是运维人员需要提高的地方(自身能力及运维意识方面提升)。

15.平时多交往一些你身边的运维高手、牛人。当真正发生问题时,一个电话也许就能解决你半天都解决不了的问题。老男孩就经常接到一些IT好友们的各种求助电话!其中包括DDOS攻击及疑似DDOS攻击的求助。不要自封为王,闭门造车、孤立自己!低手,中手,高手都是一样,老男孩更不例外!三人行!

16.了解“自己”,学会扬长避短。架构在好的网站,其实也是有弱点的。我们要把弱点隐藏好,比如:普通站点bbs搜索页、及动态直接调数据库及存储的程序地址等等。弱点如果被发现,黑客就可以用比较小的代价就让网站发生致命的结果。在动物界以小拨千斤的例子很多。

17. 古有谈虎色变,今有谈癌色变,咱们互联网界就是谈DDOS色变了。太多朋友都说,“什么真正DDOS防不了之类的泄气的话”! 老男孩想说,只有想不到的,没有做不到的!我们作为运维人员,首先要尽力做好自己。该防护的的优化的做好,该提醒的提醒老大。居安思危,多提前思考问题,做适合你公司的解决方案,选机房选设备等方案建议完,让老大拿主意。这样退一步,出问题也不是你的问题了,你该做的做了,该提醒的提醒了(不要口头),以解决方案的形式出现。最好图文并茂的专业解决方案形式发给老大及相关核心技术。以免老大不认账,更是体现我们的专业及重视程度。

    实际上DDOS虽然常见,但真正有威胁的并不太多,所以,请读者也不要人人自危,谈DDOS色变。努力做好自己就可以了。

(本博文OVER)

======================================================================

后记:太忙了,下面是计划写单没有写完的,先列个表,大家可以一起补充。

附录:没完成的DDOS内容

1)什么是DOS,DDOSDDOS的基本原理?

2)为什么会遭受DDOS攻击?

3)攻击类型、种类、攻击原理?

    SYN Flood攻击

    IP欺骗DOS攻击

    UDP洪水攻击

    Ping洪流攻击

    泪滴(teardrop)攻击

    Land攻击

    Smurf攻击

    Fraggle攻击

     more ...

  注:以上内容来自原黑基网核心讲师BEST超亮哥(原老男孩linux培训机构学生之一)

4)曾经流行的部分DDOS压力测试工具列表

    arp并发压力测试软件.rar       

    CC并发压力器.rar              

    FastSend.rar              

    UDP flood.rar             

    阿拉丁UDP洪水并发压力器.rar   

    安防cc.rar                

    联盟DDOS并发压力器.rar 

    凤凰DDOS压力测试.rar                 

    TSOC安全配置核查服务.rar                       

    Web漏洞扫描.zip                    

    科来网络分析系统.rar                                              

    猎狐.zip                                                  

    傀儡僵尸软件.rar

  注:以上名字已经过处理(防止恶意者按名下载),现在的网上此类好用软件很少,网络打击犯罪已经很严厉,且大多软件本身携带木马病毒,因此请读者切勿轻易尝试使用。

写此文的目的是希望大家了解这些作案工具,进而正确防御它,切不可随意攻击别人。

5)不同攻击工具的攻击特征?

6)有哪些检测DDOS攻击的工具?

   SYN Flood攻击检测工具.rar

7)疑似DDOS攻击案例及实战解决过程。

8)真正DDOS攻击案例及实战解决过程。

  参考http://oldboy.blog.51cto.com/2561410/741596

  说明:本文内容来自某门户网站真实内容,原文讲解的非常棒,被老男孩选为的中级培训教学案例教案之一, 文章中加了老男孩的个人粗浅点评! 这个可以当一个DDOS攻击解决案例来学习了。

有时间,老男孩争取补上上面的内容。谢谢朋友们浏览观看!

特别说明:本文内容是来自http://bbs.chinaunix.net/thread-3728328-1-1.html活动邀请,老男孩的产物,但略有更新。没有这个活动就没有这篇文章,特别感谢组织者,聆听¤未来及煮酒两位兄弟。

【DDOS内容发出后和聆听¤未来兄弟对话】

老男孩  14:13:07

DDOS文章已发!一点粗浅看法,你看看如何?

聆听¤未来  14:13:07

分析的很到位啊

聆听¤未来  14:13:28

学习了,很全面了

老男孩  14:14:02

呵呵,谢谢夸奖啊!

老男孩  14:14:16

其实 还有很多想说,没来的及说的。

老男孩  14:14:32

时间太少了。忙的一塌糊涂 就简单支持下你吧。以后再完善。

聆听¤未来  14:14:36

如有时间多分享心得了

聆听¤未来  14:14:46

这才是最真实的经验

老男孩  14:15:01

谢谢你的鼓励啊

老男孩  14:19:33

我做的稍微久一点,也喜欢从文韬武略多方面思考运维解决方案。很多朋友还是技术筒子,其实很多问题完全靠技术很困难的,运维、开公司都要多条腿走路,成功的希望才更大。

聆听¤未来  14:20:31

对的,技术男很多时候有一种思维定式,考虑问题不太会发散,不太关心技术以外的问题

聆听¤未来  14:21:31

这都是经验之谈啊,分析问题非常的全面,决对的前辈了!

聆听¤未来  14:22:32

有时处理问题不只单纯的从技术角度,还要遵从职场规则

老男孩  14:34:27

过奖了!

============================================================

【聆听¤未来 回复 56# 老男孩linux培训】

    老男孩从机房选用、硬件防护、系统优化、整体架构、日志分析、江湖求助分析的可谓面面俱到,这里面所提到的一些,很多时候会被大家所忽视,针对这些我来谈谈我的理解。

1、“知彼”:就像打仗一样,要想防范敌人,就必须对敌人有一番了解,防范DDOS攻击也一样,要了解DDOS的几种攻击类型、攻击原理、攻击特征及,抓包和分析日志那是必须的,,只有知道了这些信息,才能制定应对措施。

2、知已:“知彼”以后还要“知己”,要了解自己了的带宽、服务器、防火墙、架构的承受能力,再就是制定相应的应急预案,有什么情况下起用什么样的应对策略,让处理问题有序的进行,以保证业务正常对外提供服务为原则。

3IDC机房的选用:这一点确实很关键,要寻找一些有实力、能提供更高级别防护、当面对攻击时能快速响应并配合做各种防护策略的IDC厂商合作,当然这种机房的价格也就相对会高些,这个根椐实际情况来考虑,成本和安全找到一个平衡点,不要为公司省钱,当出现问题时,公司可能就不会考虑你为公司省了多少,而是损失了多少。

4、架构设计:对于整体架构的设计要基于核心单点无单点(如果要求更高些,可以整体无单点)、多缓存的原则,保证高可用,跨ISP、跨机房多点分部式部署,不能在一颗树上吊死,大量的DDOS攻击导致整个机房跨掉的我是碰到过好几次,就像老男孩说的,实在抗不起我可以躲,再不行就玩躲猫猫的游戏。

5、系统优化:操作系统内核优化、程序层的代码优化、数据库层的结构优化、存储层的性能优化、业务层的业务逻辑优化、整体构架的节点优化 ... ... ,对于老男孩所说的“不要动不动就配置65535”很有感触,很多运维人员总觉得配置的最大连接数越大越好,其实不然,这个要根椐实际情况来设置,如果把连接数设的太大,一但攻击来了,还没等你去分析问题,服务器就已经挂了。

6CDN:借助CDN来分担压力。

7、硬件防护:对于软件防护,我想一般在对操作系统内核做优化的时候这些都已经考虑进去了,对于硬件防护我们可以使用傲盾、黑洞等专业的防DDOS防火墙组建集群。

8、数据包及日志分析:对于那种四两拨千斤(SYN floodCC)或者疑似DDOS的攻击,可以通过分析数据包、日志来按制定防护策略,如果说要报警,这些也可以为警方提供线索。

9、疑似DDOS攻击:如果文件被盗链、服务器中毒、前端缓存服务器设置不合理、程序BUG、交换机(路由器)故障等,要通过抓包分析、日志分析来定位问题。

10、第三方求助:对于大量的攻击可以请求上层的IDC或者ISP协助处理,对于一些无法准确判断的攻击方式可以请求行业内相熟的高手来协助处理,懂得求助往往事半功倍,还能快速的处理问题。

还是那句话,当面对问题了,一定要冷静的分析问题,分析 ---  分析 --  再分析 -- 解决问题 ,还有就是要会利用变通的手法去解决问题。
老男孩点评:聆听¤未来评论的很到位,赞!



老男孩Linux高新运维第28期最终篇+老男孩Linux运维+老男孩linux运维全套 课程介绍: 老男孩linux运维28期教程,录制于2016年5月份,比较新,收录的也比较全 课程一共是565集,由于内容太多百度总是和谐,内容全部分开压缩了!-------------------课程目录------------------- ├0001-老学员学习方法心得分享说明.mp4 ├0002-老男孩运维26期学员侯同学-13k入职.mp4 ├0003-老男孩运维26期学员曹同学-年薪21... 阅读详情

相关推荐

告别混乱接线!用EPLAN 3D布局图,手把手教你搞定电气柜的3D建模与自动布线

本文详细介绍了如何使用EPLAN 3D布局图进行电气柜的3D建模与自动布线,帮助工程师告别混乱接线。从项目准备、基础结构建模到智能设备布局与逻辑定义,再到高级布线技术与问题排查,提供了一套完整的实战指南。通过EPLAN的3D功能,显著提升设计效率与系统可靠性。

weixin_30680385的博客 314

老男孩最近几年常用的免费的开源软件

下午受邀请参加了一个BBS活动,于是有了下面的内容。 下面是在linux网站运维方向老男孩最近几年常用的免费的开源软件,临时即兴想起来的,在这里和大家分享,希望给初学者指引一点路。 linux的世界真的很精彩,还没入门的朋友赶紧进来吧! 操作系统:Centos※,Freebsd,Ubuntu 网站服务:apache※,nginx※,lighttpd,php...

weixin_34146805的博客 243

从入门到精通:HyperMesh实体选择全攻略(含2025新界面操作)

本文系统解析了HyperMesh从基础到高级的实体选择技巧,重点介绍了2025新界面的交互逻辑与效率提升。内容涵盖选择模式、框选方法、右键菜单高级选择、图形窗口选择器与命令面板的智能联动,以及利用浏览器和过滤器进行精准定位的实战指南,帮助用户显著提升前处理建模效率。

open4的博客 1006

网站DDOS攻击防护实战老男孩经验心得分享

网站DDOS攻击防护实战老男孩经验心得分享    老男孩由于要培训学生、批改作业,因此最近比较忙,还要经常写书、录视频,搞的思路混乱,受朋友邀请参加某论坛活动,推迟不过,挤了一点时间,给大家简单分享一点老男孩DDOS的粗浅的见解心得,如有兴趣深入探讨的,可联系老男孩本人。好了,开整: 1.要想防护DDOS,就必须要了解DDOS技术。如:DDOS原理,攻击种类,攻击软件,攻击特征,检测

老男孩linux运维实战培训博客 1183

DDoS攻防学习总结

一.简介 全称Distributed Denial of Service,中文意思为“分布式拒绝服务”,就是利用大量合法的分布式服务器对目标发送请求,从而导致正常合法用户无法获得服务。黑客控制僵尸网络向目标服务器发送大流量数据,导致服务器无法响应正常请求。 通俗点讲就是利用网络节点资源如:IDC服务器、个人PC、手机、智能设备、打印机、摄像头等对目标发起大量攻击请求,从而导致服务器拥塞而无法对外提供正常服务。 二.DDoS攻击分类 DDoS攻击攻击方式划分有:泛洪攻击(Flood)、畸形报文.

Nicholas的专栏 574

L012-老男孩linux高端运维课程—linux系统文件属性知识深入详解

链接http://blog.51cto.com/oldboy/612351调整apach的配置文件:1)上述案例实战模拟:安装htppd web服务:yum install httpd -y/etc/init.d/htppd start/etc/init.d/iptables stopcd /etc/htppd/conf编辑配置文件,让日志记录到/app/log下面。2)创建一个小的文件系统,用于...

韩帅平的博客 1432

()网站DDOS攻击防护实战老男孩经验心得分享

网站DDOS攻击防护实战老男孩经验心得分享 原文:http://blog.51cto.com/oldboy/845349 载于:https://www.cnblogs.com/liujiacai/p/8251640.html

weixin_30466421的博客 304

网站DDOS***防护实战老男孩经验心得分享

网站DDOS***防护实战老男孩经验心得分享    老男孩由于要培训学生、批改作业,因此最近比较忙,还要经常写书、录视频,搞的思路混乱,受朋友邀请参加某论坛活动,推迟不过,挤了一点时间,给大家简单分享一点老男孩DDOS的粗浅的见解心得,如有兴趣深入探讨的,可联系老男孩本人。好了,开整: 1.要想防护DDOS,就必须要了解DDOS技术。如:DDOS原理,***种类,***软件,***特...

weixin_34315189的博客 133

网站DDOS***防护实战

1.要想防护DDOS,就必须要了解DDOS技术。如:DDOS原理,***种类,***软件,***特征,检测与防护的软件、解决方案。作为运维人员,在入行前,无论是自学还是参加机构培训,都应该获得一些这方面的知识。如果确实不清楚,请认真阅读下本文。题外话:徒弟要下山了,师傅起码要叮嘱下江湖险恶的事情及江湖规矩吧!这是老男孩linux培训时学生就业前必须要讲的内容。---本...

weixin_33772645的博客 157

Substance Painter到Maya Arnold贴图导入全流程与渲染优化指南

PBR金属度工作流是次世代建模的核心技术,通过物理渲染原理实现材质真实感。在Substance Painter与Maya Arnold的协作中,贴图色彩空间、法线格式和通道打包是关键。正确配置可避免颜色偏差和光照错误,提升渲染效率。应用场景包括游戏资产和影视静帧。本文基于实战经验,详细解析从SP导出到Maya材质连接再到Arnold渲染优化的标准流程,帮助3D美术从业者解决贴图导入问题,实现高效工作流。

weixin_34321753的博客 411

机房带宽暴涨问题分析及解决方法

【分析问题】 1)IDC带宽被占满的原因很多,常见的有: a.真实遭受DDOS***(遇到过几次,造成影响的不多见,其中还有***勒索的案例)。 b.内部服务器中毒,大量外发流量(这个问题老男孩接警5次以上) c.网站元素(如图片)被盗连,在门户页面被推广导致大量流量产生(接警3次以上) d.合作公司来抓数据,如:对合作单位提供了API数据接口...

weixin_33711641的博客 248

轻松应对IDC机房带宽突然暴涨问题

轻松应对IDC机房带宽突然暴涨问题! 1【提出问题】 【实际案例一】 凌晨3:00点某公司(网站业务)的一个IDC机房带宽流量突然从平时高峰期150M猛增至1000M,如下图: 该故障的影响:直接导致数百台服务器无法连接,该机房全部业务中断。 【实际案例二】 某年某月某日夜老男1孩接到学生紧急求助,公司网站(web游戏业务)平时几十M带宽,结果突然...

weixin_33955681的博客 82

Linux运维入门及进阶全新经典视频-老男孩Linux第一部(下)-老男孩-专题视频课程...

2015年6月1日新发布,老男孩老师亲讲,全新Linux运维入门经典!为入门教学中的基础部分,以简单、易用、高效的方式为初学者讲解如何学好Linux的核心学习思想,讲解计算机硬件知识,及企业应用场景如何利用硬件优化服务,高并发集群。 北京老男孩教育,全国高端、专业、负责的Linux运维实战教育机构! 2014-2015运维班就业质量全国高,几乎100%就业,平均10K+,架构师15K+!...

老男孩linux教育 334

Linux系统基础网络配置老鸟精华篇

    对于linux高手看似简单的网络配置问题,也许要说出所以然来也并不轻松,因此仍然有太多的初学者徘徊在门外就不奇怪了, 这里,老男孩老师花了一些时间总结了这个文档小结,也还不够完善,欢迎大家补充,交流。谢谢大家!20120827补充: http://oldboy.blog.51cto.com/2561410/974194 深入浅出route命令小结 目录: 1)配置修改主机名host...

weixin_34266504的博客 249

DDOS攻击总结

最近对DDOS攻击做了初步的调研,对DDOS攻击产生的原因以及对其的检测、防御机制有一些粗浅的认识。本文重点在于对于传统网络架构下,城域网环境中DDOS攻击的一些思考。 DDOS攻击产生原因及对已知攻击的防御措施 与其他相当精巧的网络攻击相比,DDOS攻击除了攻击技巧的使用,更多的是一种资源的比拼,拼网络带宽资源、服务器资源。在没有足够的资源的情况下,谈防御DDOS攻击是无稽之谈。所以,目前对...

zheshanye的博客 1万+

基于nginx搭建在线播放mp4

需求:使用的腾讯云服务器有公网环境,虽然服务器带宽只有1兆,但使用比特彗星下载却可以达到十几兆,但下载好了观看是个问题,从服务器上下载到本地的话只能以1兆的速度下载,所以就想到了在线观看 系统: nginx 下载地址http://nginx.org/download/nginx-1.21.4.zip 默认访问地址 http://127.0.0.1 配置文件服务器 location / { root C:/; # ...

qq_32002285的博客 7262

DDOS攻击分析及总结

前言: 限于篇幅,本文只介绍几种常见的DDOS方式,并从代码层面进行复现,利用python的scapy第三方库可以实现发送数据包,详细信息请见https://scapy.net/. 0X01:什么是DDOS DDoS,英文全称Distributed Denial of Service,中文名称是分布式拒绝服务攻击。指的是攻击者控制多个攻击源同时向同一主机或网络发起DoS攻击。它是DoS攻击的衍生形式,它可以对源IP地址进行伪造,使得这种攻击发生时更加隐蔽,更难进行攻击检测。DDoS攻击有多种不同的分类方法,

klwsa的博客 1413
上一篇: Linux 三剑客之 sed 命令
下一篇: 老鸟谈生产场景删除文件及目录经验要领 【转】
doIt999
博客等级 码龄11年 4粉丝 8原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值