阻斷服務攻擊
body.skin-minerva .mw-parser-output table.infobox captiontext-align:center
「阻斷服務攻擊」的各地常用別名 | |
---|---|
中国大陸 | 拒绝服务攻击 |
臺灣 | 阻斷服務攻擊 |
港澳 | 阻斷服務攻擊 |
阻斷服務攻擊(英语:denial-of-service attack,縮寫:DoS attack、DoS)亦称洪水攻击,是一種網路攻擊手法,其目的在於使目標電腦的網路或系統資源耗盡,使服务暂时中斷或停止,导致其正常用户无法访问。
当黑客使用網絡上两个或以上被攻陷的電腦作為「殭屍」向特定的目標发动「拒绝服务」式攻击时,稱為分散式阻斷服務攻擊(distributed denial-of-service attack,縮寫:DDoS attack、DDoS)。据2014年统计,被确认为大规模DDoS的攻击已达平均每小时28次。[1]DDoS发起者一般针对重要服务和知名網站进行攻击,如银行、信用卡支付网关、甚至根域名服务器等。
DoS也常见于部分网络游戏,被心怀不满的玩家或是竞争对手广泛使用。DoS也常被用于抗议,自由軟體基金會創辦人理查德·斯托曼曾表示,DoS是“网络街头抗议”的一种形式。[2]
目录
1 攻击现象
2 攻击方式
2.1 带宽消耗型攻击
3 防御方式
3.1 防火墙
3.2 交换机
3.3 路由器
3.4 黑洞引导
3.5 流量清洗
4 参看
5 參考來源
攻击现象
例如,美國國土安全部旗下的美国计算机应急准备小组(US-CERT)[3]定义的拒绝服务攻击症状包括:
- 网络异常缓慢(打开文件或访问网站)
- 特定网站无法访问
- 无法访问任何网站
- 垃圾邮件的数量急剧增加[4]
- 无线或有线网络连接异常断开
- 长时间尝试访问网站或任何互联网服务时被拒绝
伺服器容易斷線、卡顿
拒绝服务的攻击也可能会导致目标计算机同一网络中的其他计算机被攻击,互联网和局域网之间的带宽会被攻击导致大量消耗,不但影响目标计算机,同时也影响局域网中的其他电脑。如果攻击的规模较大,整个地区的网络连接都可能会受到影响。
2018年3月,源代码托管服务GitHub遭到迄今为止规模最大的DDoS攻击。
攻击方式
DDoS攻击可以具体分成两种形式:带宽消耗型以及资源消耗型。它们都是透过大量合法或伪造的请求占用大量网络以及器材资源,以达到瘫痪网络以及系统的目的。
带宽消耗型攻击
DDoS带宽消耗攻击可以分为两个不同的层次;洪泛攻击或放大攻击。洪泛攻击的特点是利用僵尸程序发送大量流量至受损的受害者系统,目的在于堵塞其带宽。放大攻击与其类似,是通过恶意放大流量限制受害者系统的带宽;其特点是利用僵尸程序通过伪造的源IP(即攻击目标IP)向某些存在漏洞的服务器发送请求,服务器在处理请求后向伪造的源IP发送应答,由于这些服务的特殊性导致应答包比请求包更长,因此使用少量的带宽就能使服务器发送大量的应答到目标主机上。
- UDP洪水攻击(User Datagram Protocol floods)
- UDP(用户数据报协议)是一种无连接协议,当数据包通过UDP发送时,所有的数据包在发送和接收时不需要进行握手验证。当大量UDP数据包发送给受害系统时,可能会导致带宽饱和从而使得合法服务无法请求访问受害系统。遭受DDoS UDP洪泛攻击时,UDP数据包的目的端口可能是随机或指定的端口,受害系统将尝试处理接收到的数据包以确定本地运行的服务。如果没有应用程序在目标端口运行,受害系统将对源IP发出ICMP数据包,表明“目标端口不可达”。某些情况下,攻击者会伪造源IP地址以隐藏自己,这样从受害系统返回的数据包不会直接回到僵尸主机,而是被发送到被伪造地址的主机。有时UDP洪泛攻击也可能影响受害系统周围的网络连接,这可能导致受害系统附近的正常系统遇到问题。然而,这取决于网络体系结构和线速。
- ICMP洪水攻击(ICMP floods)
- ICMP(互联网控制消息协议)洪水攻击是通过向未良好设置的路由器发送广播信息占用系统资源的做法。
死亡之Ping(ping of death)- 死亡之Ping是產生超過IP協定能容忍的封包數,若系統沒有檢查機制,就會當機。
- 泪滴攻击
- 每個資料要傳送前,該封包都會經過切割,每個小切割都會記錄位移的資訊,以便重組,但此攻擊模式就是捏造位移資訊,造成重組時發生問題,造成錯誤。
防御方式
拒绝服务攻击的防御方式通常为入侵检测,流量过滤和多重验证,旨在堵塞网络带宽的流量将被过滤,而正常的流量可正常通过。
防火墙
防火墙可以设置规则,例如允许或拒绝特定通讯协议,端口或IP地址。当攻击从少数不正常的IP地址发出时,可以简单的使用拒绝规则阻止一切从攻击源IP发出的通信。
复杂攻击难以用简单规则来阻止,例如80端口(网页服务)遭受攻击时不可能拒绝端口所有的通信,因为其同时会阻止合法流量。此外,防火墙可能处于网络架构中过后的位置,路由器可能在恶意流量达到防火墙前即被攻击影响。然而,防火墙能有效地防止用户从启动防火墙后的计算机发起攻击。
交换机
大多数交换机有一定的速度限制和存取控制能力。有些交换机提供自动速度限制、流量整形、后期连接、深度包检测和假IP过滤功能,可以检测并过滤拒绝服务攻击。例如SYN洪水攻击可以通过后期连接加以预防。基于内容的攻击可以利用深度包检测阻止。
路由器
和交换机类似,路由器也有一定的速度限制和存取控制能力,而大多数路由器很容易受到攻击影响。
黑洞引导
黑洞引导指将所有受攻击计算机的通信全部发送至一个“黑洞”(空接口或不存在的计算机地址)或者有足够能力处理洪流的网络设备商,以避免网络受到较大影响。
流量清洗
當流量被送到DDoS防護清洗中心時,通過採用抗DDoS軟體處理,將正常流量和惡意流量區分開。正常的流量則回注回客戶網站。這樣一來可站點能夠保持正常的運作,處理真實用戶訪問網站帶來的合法流量。
参看
- 入侵预防系统
參考來源
^ Preimesberger, Chris. DDoS Attack Volume Escalates as New Methods Emerge. eWeek. 2014-05-28.
^ The Philosophy of Anonymous. Radicalphilosophy.com. 2010-12-17 [2013-09-10].
^ 陳曉莉. 美國電腦緊急應變中心:AVG安全搜尋工具列並不安全. iThome電腦報 (電週文化). 2014-07-09.
^ McDowell, Mindi. Cyber Security Tip ST04-015 - Understanding Denial-of-Service Attacks. United States Computer Emergency Readiness Team. 2009-11-04 [2013-12-11]. (原始内容存档于2013-11-04).