文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 预防DDoS攻击的十项安全策略       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [入侵分析] 预防DDoS攻击的十项安全策略  ( 查看:704  回复:9 )   
 
jindun
新新人类  点击可查看详细



帖子 4
精华 0
无忧币 58
积分 16
阅读权限 20
来自 (保密)
注册日期 2007-3-5
最后登录 2007-4-26 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2007-3-5 12:22   标题:预防DDoS攻击的十项安全策略
上一帖 |
预防DDoS攻击的十项安全策略[/b]
简单地说,掌握所有可能导致被入侵和被用于实施拒绝服务攻击的原因和安全漏洞是非常复杂的。详细地说,没有简单和专门的方法保护不受到这些攻击,而只能尽可能地应用各种安全和保护策略。对于每个面临安全威胁的系统,这里列出了一些简单易行和快速的安全策略以保护免受这些攻击。
对于面临拒绝服务攻击的目标或潜在目标,应该采取的重要措施:
1、消除FUD心态
FUD的意思是Fear(恐惧)、Uncerntainty(猜测)和Doubt(怀疑)。最近发生的攻击可能会使某些人因为害怕成为攻击目标而整天担心受怕。其实必须意识到可能会成为拒绝服务攻击目标的公司或主机只是极少数,而且多数是一些著名站点,如搜索引擎、门户站点、大型电子商务和证券公司、IRC服务器和新闻杂志等。如果不属于这类站点,大可不必过于担心成为拒绝服务攻击的直接目标。
2、要求与ISP协助和合作
获得你的主要互联网服务供应商(ISP)的协助和合作是非常重要的。分布式拒绝服务(DDoS)攻击主要是耗用带宽,单凭你自己管理网络是无法对付这些攻击的。与你的ISP协商,确保他们同意帮助你实施正确的路由访问控制策略以保护带宽和内部网络。最理想的情况是当发生攻击时你的ISP愿意监视或允许你访问他们的路由器。
3、优化路由和网络结构
如果你管理的不仅仅是一台主机,而是网络,就需要调整路由表以将拒绝服务攻击的影响减到最小。为了防止SYN flood攻击,应设置TCP侦听功能。详细资料请参阅相关路由器技术文档。另外禁止网络不需要使用的UDP和ICMP包通过,尤其是不应该允许出站ICMP“不可到达”消息。
4、优化对外开放访问的主机
对所有可能成为目标的主机都进行优化。禁止所有不必要的服务。另外多IP主机也会增加攻击者的难度。建议在多台主机中使用多IP地址技术,而这些主机的首页只会自动转向真正的web服务器。
5、正在受到攻击时,必须立刻应用对应策略。
尽可能迅速地阻止攻击数据包是非常重要的,同时如果发现这些数据包来自某些ISP时应尽快和他们取得联系。千万不要依赖数据包中的源地址,因为它们在DoS攻击中往往都是随机选择的。是否能迅速准确地确定伪造来源将取决于你的响应动作是否迅速,因为路由器中的记录可能会在攻击中止后很快就被清除。
对于已被或可能被入侵和安装DDoS代理端程序的主机,应该采取的重要措施:
6、消除FUN心态
作为可能被入侵的对象,没必要太过紧张,只需尽快采取合理和有效的措施即可。现在的拒绝服务攻击服务器都只被安装到Linux和Solaris系统中。虽然可能会被移植到*BSD*或其它系统中,但只要这些系统足够安全,系统被入侵的可能性不大。
7、确保主机不被入侵和是安全的
现在互联网上有许多旧的和新的漏洞攻击程序。以确保你的服务器版本不受这些漏洞影响。记住,入侵者总是利用已存在的漏洞进入系统和安装攻击程序。系统管理员应该经常检查服务器配置和安全问题,运行最新升级的软件版本,最重要的一点就是只运行必要的服务。如果能够完全按照以上思路,系统就可以被认为是足够安全,而且不会被入侵控制。
8、周期性审核系统
必须意识到你要对自己管理的系统负责。应该充分了解系统和服务器软件是如何工作的,经常检查系统配置和安全策略。另外还要时刻留意安全站点公布的与自发管理的操作系统及软件有关的最新安全漏洞和问题。
9、检查文件完整性
当确定系统未曾被入侵时,应该尽快这所有二进制程序和其它重要的系统文件产生文件签名,并且周期性地与这些文件比较以确保不被非法修改。另外,强烈推荐将文件检验和保存到另一台主机或可移动介质中。这类文件/目录完整性检查的免费工具(如tripwire等)可以在许多FTP站点上下载。当然也可以选择购买商业软件包。
10、发现正在实施攻击时,必须立刻关闭系统并进行调查
如果监测到(或被通知)网络或主机正实施攻击,应该立刻关闭系统,或者至少切断与网络的连接。因为这些攻击同时也意味着入侵者已几乎完全控制了该主机,所以应该进行研究分析和重新安装系统。建议联系安全组织。。必须记往,将攻击者遗留在入侵主机中的所有程序和数据完整地提供给安全组织或专家是非常重要,因为这能帮助追踪攻击的来源。.
金盾抗DDOS防火墙――用专业的技术为您彻底解决DOS攻击、DDOS攻击、SYN ...DDOS防护、DDOS防范、DDOS防火墙、DDOS原理、解决DDOS、如何解决DDOS攻击、解决DDOS攻击、SYN攻击、SYN防护、SYN防御、DDOS防护、DDOS防御、SYN攻击原理、如何解决DDOS攻击、SYN、ICMP、SYN_FLOOD、UDP_FLOOD、ICMP_FLOOD、DDOS、UDP、ICMP.防火墙/专业抵御DDOS流量攻击/专业抵御商业竞争、打击报复、网络敲诈等造成的困扰/UDP/SYN/CC/ICMP/
金盾防火墙技术咨询:(QQ:657573213    13901097574)

附件(查看下载说明): [金盾防火墙集群方案] 金盾防火墙8G集群方案.doc (2007-3-5 12:22,大小:82 K)
该附件被下载 7 次     您下载该主题帖内所有附件同时将被扣掉2点无忧币  查看分数政策说明




网络虽虚拟,技术无边界,来看看大家“真面目”!
2007-3-5 12:221楼
[ 顶部 ]
 
jindun
新新人类  点击可查看详细



帖子 4
精华 0
无忧币 58
积分 16
阅读权限 20
来自 (保密)
注册日期 2007-3-5
最后登录 2007-4-26 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2007-3-5 12:23   标题:金盾防火墙/DDOS流量攻击抵御/集群方案

金盾抗DDOS防火墙――用专业的技术为您彻底解决DOS攻击、DDOS攻击、SYN ...DDOS防护、DDOS防范、DDOS防火墙、DDOS原理、解决DDOS、如何解决DDOS攻击、解决DDOS攻击、SYN攻击、SYN防护、SYN防御、DDOS防护、DDOS防御、SYN攻击原理、如何解决DDOS攻击、SYN、ICMP、SYN_FLOOD、UDP_FLOOD、ICMP_FLOOD、DDOS、UDP、ICMP.防火墙/专业抵御DDOS流量攻击/专业抵御商业竞争、打击报复、网络敲诈等造成的困扰/UDP/SYN/CC/ICMP/
金盾防火墙技术咨询:(13901097574    QQ:657573213 )



网络虽虚拟,技术无边界,来看看大家“真面目”!
2007-3-5 12:232楼
[ 顶部 ]
 
mouse
技术员  点击可查看详细



帖子 196
精华 0
无忧币 1683
积分 237
阅读权限 30
注册日期 2007-2-28
最后登录 2008-6-30 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-3-5 13:02   标题:技术带广告

感觉还是不错的



C到底该不该学,看看这个就明白
2007-3-5 13:023楼
[ 顶部 ]
 
yequ
新新人类  点击可查看详细



帖子 17
精华 0
无忧币 28
积分 17
阅读权限 20
注册日期 2007-3-15
最后登录 2007-3-15 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-3-15 20:45 
感觉还是不错的



网络虽虚拟,技术无边界,来看看大家“真面目”!
2007-3-15 20:454楼
[ 顶部 ]
 
starger
新新人类  点击可查看详细



帖子 132
精华 0
无忧币 7655
积分 174
阅读权限 20
注册日期 2006-10-3
最后登录 2008-4-27 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-3-16 15:44 
学习拉 广告地暂时不需要 哈哈



网络虽虚拟,技术无边界,来看看大家“真面目”!
2007-3-16 15:445楼
[ 顶部 ]
 
lwsallx
新新人类  点击可查看详细



十二生肖之鼠   巨蟹座   行业勋章   技术勋章   诚信兄弟  
帖子 140
精华 0
无忧币 78
积分 136
阅读权限 20
注册日期 2007-3-10
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-3-17 14:04 
感觉不错、支持一下



网络虽虚拟,技术无边界,来看看大家“真面目”!
2007-3-17 14:046楼
[ 顶部 ]
 
wuxudefeng
新新人类  点击可查看详细


帖子 17
精华 0
无忧币 25
积分 17
阅读权限 20
注册日期 2007-3-17
最后登录 2007-9-25 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-3-18 11:58 
感觉还不错



网络虽虚拟,技术无边界,来看看大家“真面目”!
2007-3-18 11:587楼
[ 顶部 ]
 
aibfnwycn2
新新人类  点击可查看详细



帖子 21
精华 0
无忧币 12
积分 22
阅读权限 20
注册日期 2008-7-25
最后登录 2008-8-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-7-25 22:16 
我的网吧现在就在被别人攻击当中```都搞了一年多了``还是没有效果````
               生意越来越差`````哎``都不知道怎么办``
           高手``能不能帮帮我啊``



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-7-25 22:168楼
[ 顶部 ]
 
余畅
新新人类  点击可查看详细



十二生肖之鼠   天秤座   行业勋章   技术勋章   诚信兄弟  
帖子 150
精华 0
无忧币 10
积分 130
阅读权限 20
注册日期 2008-4-22
最后登录 2008-9-1 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-7-26 12:01   标题:回复 #1 jindun 的帖子

不错不错,广告就不需要 了呵呵,



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-7-26 12:019楼
[ 顶部 ]
 
nzw4fun
新新人类  点击可查看详细



帖子 51
精华 0
无忧币 3
积分 51
阅读权限 20
注册日期 2008-5-26
最后登录 2008-8-28 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-7-27 10:40 
金盾?想笑,从产品的角度来说,建议有需要抗DDOS需求的兄弟考虑下NSFOCUS的黑洞.



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-7-27 10:4010楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号