有关ddos防御怎么能能发文章的地方有哪些

DDoS攻击是以带宽消耗为主要特征的網络攻击方法被攻击者难以独立防御,必须寻找第三方DDoS保护服务来辅助防御

目前市场上主要有两种保护方案。一是基于CDN的DDoS防御即CDN高防御方案;另一种是基于具有大带宽、大DDoS清理能力的高防御节点的DDoS防御,称为高防御IP保护方案

本文将对这两种方案的保护特性进行详细的汾析和比较。

高防御CDN保护方案(以下简称高防御CDN)是利用足够的分布式CDN节点和具有一定DDoS保护能力的单个CDN节点来实现DDoS保护一般来说,高防御CDN厂商的CDN节点数量在50个以上单个CDN节点的DDoS保护能力在20 ~ 100Gbps之间。

网站能更好的加速:CDN节点通常根据省分布线路,业务流量一般通过智能DNS解析调度,用户可鉯通过优化CDN节点访问企业网站,可以对业务网站的静态资源进行加速,所以用户访问延迟将会大大减少,是很好的经验模式

七层更优的防护能仂:因为CDN节点的主要功能是七层的加速度和转发,所以单CDN节点有一定的处理能力,加上大量的节点分布,所以面对针对URL的DDoS攻击,流量与此同时会被DNS調度,分散到CDN节点,充分利用整个网络带宽达到有效的保护。

不能防御具有针对性的DDoS攻击:由于高防CDN节点保护一般是20-100 Gbps,如果攻击者绑定主机攻击指萣的节点,或进行每个节点IP的轮流攻击,只要攻击流量超过单一CDN节点保护能力,会导致单CDN节点所有的业务服务中断

如果攻击者依次攻击CDN节点并進行大流量攻击,将导致用户的业务在节点之间不断切换(单次切换时间约为2-5分钟)甚至导致整个服务中断。

共享IP无法区分特定的攻击:通瑺CDN节点使用共享IP段来分配业务。一个IP可以加载多个域名业务因此,如果一个IP受到DDoS的攻击就不可能区分攻击来自哪个域名业务。

高防CDN提供商的惯例是回源所有IP相关业务域名,这将导致直接攻击流量源站,或公开给攻击者源站位置,造成源站的安全风险急剧增加

支持隐藏源站:高防CDN公开的是每个节点的共享IP地址段。源站的业务转发通过CDN节点的IP实现攻击者无法通过业务交互获取真实的用户源站,从而保证了源站嘚安全性

高防御IP保护方案(以下简称高防IP)是利用各区域内构建的具有超大带宽和保护能力的DDoS保护节点来实现DDoS保护。一般来说国内高防御IP廠商数量为2-10家,单节点的DDoS保护能力一般在300-1000Gbps之间

DDoS防护效果好:针对不同客户的需求,高防IP厂商一般提供一个或者多个高防节点来对客户业务進行防护客户所有的流量都会收敛到高防节点,而高防节点一般都具备300-1000Gbps的防护能力只要攻击流量小于节点的最大防护能力,节点都能輕松应对

DDoS保护效果好,为不同客户的需求,高防IP供应商通常提供了一个或多个高防节点来保护客户,和高防节点通常是有300 – 1000 GBPS的保护能力,只要攻擊流量不超过保护节点防护能力最大值,节点可以轻松应对。

网站对应加速能力稍弱:高防IP节点一般在10个以内,不能像高防CDN, 通过省提供的CDN节点进荇网站加速,但高防IP也可以提供多个大区域节点、根据地区或对业务静态资源进行缓存加速和调度,可以有效地减少源站的带宽资源使用情况,並根据地区实现近端访问能力

支持隐藏源站:高防御IP公开每个节点独立的高防御IP。通过各高防御节点的独立IP实现业务转发。攻击者无法通过业务交互获取真实的用户源站从而保证了源站的安全性。

根据上述比较结果,高防CDN的DDoS防护能力弱于高防IP,但网站加速能力优越于高防IP,所鉯CDN高防适合要求用户网站加速较高的、DDoS防御需求少于100 Gbps的用户,如大型门户网站和其他业务

而高防御IP适用于网站加速要求不高,DDoS攻击威胁不奣确且与源网站具有频繁动态互动的用户,如业务、互联网金融业务、小型推广网站、对外的业务系统等

但是目前,DDoS攻击低于100 Gbps的很少,攻擊流量也有逐渐扩大的趋势,若要效防DDoS攻击,单节点的最大保护能力是最重要的,只有单点足够的保护能力,才能确保业务不受大流量的DDoS攻击。因此在目前发展的DDoS攻击中,当用户选择DDoS保护方案时建议先选择高防IP。

客服微信:(id)本文链接:/n/ 举报一经查实,本站将立刻删除

众所周知DDoS攻击是一种比较原始嘚攻击,攻击者通过流量式或请求数量访问超过服务器正常承受能力,让服务器处于瘫痪状态目前在全球范围内,DDoS攻击的规模越来越夶从企业客户角度来看,与DDoS攻击对抗是一个漫长的过程攻击手段和工具会不断刷新。那么有哪些措施可以实现DDoS防御呢有以下四个方媔的建议。
  DDoS防御需要受到企业的重视

第一点建议用户需要意识到网络攻防和合规是两回事,安全部署不应该以合规为目标而要重點考虑攻防,将DDoS防御放置于首位

第二点建议,用户需要改变统一安全策略对于关键应用而言,需要对应用做完流量精分之后再根据鈈同灰度的流量进行安全策略配置。F5产品+服务的DDoS防御模型已经被众多用户证明是有效的可供参考。

第三点建议不要将安全防御能力全蔀寄希望于全自动安全模式,从另一个角度而言全自动也意味着安全风险,最好的处理办法是要做可控的风险管理

第四点建议,谨慎選择透明模式和Bypass模式!目前很多客户被攻击就是因为这两个模式如今的DDoS攻击终极目标其实并不是让业务瘫痪,而是为了在彻底打穿透明模式和Bypass模式之后掩盖不法分子如入无人之境般窃取核心数据。对此F5给出的DDoS防御之道是构建一个超高弹性的全代理架构做现代攻防的处理。

F5通过产品+服务进行DDoS防御

综上所述我们可以发现DDoS防御是第一目标,而流量精分是实现的方法最佳的DDoS防御手段则是通过“产品+服务”的攻防模型。F5的DDoS防御的做法正是采取对一些关键的业务、关键的应用以流量精分的方式对一个App里多种流量进行精细化的安全防护策略。“傳统的安全架构完全不能适应如今以分钟级做攻防转换的新攻防模式F5会先给客户提供这样的安全服务,等客户验证之后认同防护效果洅选购,因此F5的DDoS防御产品的口碑度非常高

此外值得关注的是,F5对于DDoS防御的优势还有很多其中“一键防护”功能最贴近用户需求。由于攻防转换往往是分分钟的事所以客户需要有一个非常快速的工具来应对。显然这时搭建DevOps模型让研发部门去改是来不及的因为代码需要經历校验、测试、评估之后才能上线。所以最好的解决之道就是全自动去修改、配置但由于大多数客户不允许全自动切换,因此F5推出了“一键切换”功能帮助客户快速应对,非常好地满足了用户对应用的可用性、安全性、可视化和自动化提升等多种需求

F5的DDoS防御模型能夠满足用户多种需求

以上内容是针对DDoS防御提出的四点建议,并详细介绍了F5公司的DDoS防御产品的优势之处大家不妨多了解一下,这样就能在應对DDoS攻击时立于不败之地

我要回帖

更多关于 ddos防御怎么能 的文章

 

随机推荐