新聞中心
隨著互聯(lián)網(wǎng)的高速發(fā)展,網(wǎng)絡安全也逐漸成為人們關注的焦點。其中,CC攻擊也是常見的一種攻擊手段。CC攻擊指的是對網(wǎng)絡服務器進行大規(guī)模的請求攻擊,以達到讓服務器過載,無法正常提供服務的目的。針對這種攻擊,Linux系統(tǒng)有很多有效的防御方法,下面將結(jié)合實際案例介紹幾個常見的方法。

一、使用防火墻限制IP訪問
CC攻擊一般是由大量的IP地址同時發(fā)起的請求,因此,通過配置防火墻可限制訪問源IP地址,達到防御CC攻擊的目的。一般地,我們可以把所有的合法用戶IP地址加入到防火墻列表中,即只允許這些IP地址的訪問,所有其他IP地址則直接拒絕。同時,根據(jù)網(wǎng)絡流量情況及時對防火墻訪問規(guī)則進行動態(tài)的調(diào)整。
二、使用限制連接數(shù)的方法
CC攻擊時大量連接請求造成的,在這種情況下,可以限制每個IP地址的連接數(shù)。Linux系統(tǒng)中,可以通過iptables命令實現(xiàn)連接數(shù)的限制,從而遏制CC攻擊。通過設置每秒鐘最多允許建立的連接數(shù)和同時的更大連接數(shù)等參數(shù),可以有效的防范CC攻擊。
三、提高服務器配置和帶寬
在防止CC攻擊的同時,提高服務器的配置也可以起到很好的抵御攻擊的效果。如果服務器處理能力足夠強,即使遭受CC攻擊也可以穩(wěn)定服務。另外,通過提高服務器的帶寬,也可以承受更大的網(wǎng)絡流量,從而抵抗CC攻擊的影響。
四、使用反向代理
利用反向代理技術,將訪問請求均勻分布在多臺服務器上,使單機的壓力得到緩解。在攻擊開始之前,反向代理就可以起到很好的減輕被攻擊服務器負載的作用。反向代理除了可以起到負載均衡的作用以外,還能夠防御不同類型的攻擊,例如Syn Flood攻擊和Slowloris攻擊等等。
綜上所述,針對CC攻擊,Linux系統(tǒng)有很多有效的防御方法。通過實現(xiàn)防火墻限制IP訪問,使用限制連接數(shù)的方法,提高服務器配置和帶寬,以及使用反向代理等手段,可以從多個角度對抗CC攻擊,保障網(wǎng)絡的穩(wěn)定運行。但需要指出的是,這些方法不是百分之百安全的,網(wǎng)絡安全意識和措施同樣重要,我們應該加強對網(wǎng)絡安全的教育和宣傳,加強個人、企業(yè)和等各個層面的防御能力。
相關問題拓展閱讀:
- 如何解決網(wǎng)站被cc攻擊?
如何解決網(wǎng)站被cc攻擊?
一、CC供給的解決方法
1、取消域名綁定
一般cc攻擊都是針對網(wǎng)站的域名進行攻擊,對于這樣的攻擊我們的措施是在IIS上取消這個域名的綁定,讓CC攻擊失去目標。具體操作步驟是:打開”IIS管理器”定位到具體站點右鍵”屬性”打開該站點的屬性面板,點擊IP地址右側(cè)的”高級”按鈕,選擇該域名項進行編輯,將”主機頭值”刪除或者改為其它的(域名)。
2、域名欺騙解析
如果發(fā)現(xiàn)針對域名的CC攻擊,我們可以把被攻擊的域名解析到127.0.0.1這個地址上。我們知道127.0.0.1是本地回環(huán)IP是用來進行網(wǎng)絡測試的,如果把被攻擊的域名解析到這個IP上,就可以實現(xiàn)攻擊者自己攻擊自己的目的。
現(xiàn)在一般的Web站點都是利用類似”新網(wǎng)”這樣的服務商提供的動態(tài)域名解析服務,可以登錄進去之后進行設置。
3、更改Web端口
一般情況下Web服務器通過80端口對外提供服務,因此攻擊者實施攻擊就以默認的80端口進行攻擊,所以,我們可以修改Web端口達到防CC攻擊的目的。運行IIS管理器,定位到相應站櫻鋒點,打開站點”屬性”面板,在”網(wǎng)站標識”下有個TCP端口默認為80,我們修改為其他的端口就可以了。
4、IIS屏蔽IP
通過命令或在查看日志發(fā)現(xiàn)了CC攻擊的源IP,就可以在IIS中設置屏蔽該IP對Web站點的訪問,從而達到防范IIS攻擊的目的。
在相應站點的”屬性”面板中,點擊”目錄安全性”選項卡,點擊”IP地址和域名現(xiàn)在”下的”編輯”按鈕打開設置對話框,可以設置”拒絕訪問”即”黑名單”。將攻擊者的IP添加到”拒絕訪問”列表中,就屏蔽毀畢了該IP對于Web的訪問。
二、CC攻擊的防范手段
1、優(yōu)化代碼
盡可能使用緩存來存儲重復的查詢內(nèi)容,減少重復的數(shù)據(jù)查詢資源開銷。減少復雜框架的調(diào)用,減少不必要的數(shù)據(jù)請求和纖頌芹處理邏輯。程序執(zhí)行中,及時釋放資源,比如及時關閉mysql連接,及時關閉memcache連接等,減少空連接消耗。
2、限制手段
對一些負載較高的程序增加前置條件判斷,可行的判斷方法如下:
必須具有網(wǎng)站簽發(fā)的session信息才可以使用(可簡單阻止程序發(fā)起的集中請求);必須具有正確的referer(可有效防止嵌入式代碼的攻擊);禁止一些客戶端類型的請求(比如一些典型的不良蜘蛛特征);同一session多少秒內(nèi)只能執(zhí)行一次。
3、完善日志
盡可能完整保留訪問日志。日志分析程序,能夠盡快判斷出異常訪問,比如單一ip密集訪問;比如特定url同比請求激增。
當遭受CC攻擊逗巧咐時該怎么解決?
1、取消山純域名綁定
2、域名欺騙解析
3、更改Web端口
4、寬消IIS屏蔽IP
CC攻擊防御策略
確定Web服務器正在或者曾經(jīng)遭受CC攻擊,那如何進行有效的防范呢?
(1).取消域名綁定
一般cc攻擊都是針對網(wǎng)站的域名進行攻擊,比如我們的網(wǎng)站域名是”www.star-net.cn”,那么攻擊者就在攻擊工具中設定攻擊對象為該域名然后實施攻擊。
對于這樣的攻擊我們的措施是在IIS上取消這個域名的綁定,讓CC攻擊失去目標。具體操作步驟是:打開”IIS管理器”定位到具體站點右鍵”屬性”打開該站點的屬性面板,點擊IP地址右側(cè)的”高級”按鈕,選擇該域名項進行編輯,將”主機頭值”刪除或者改為其它的值(域名)。
經(jīng)過模擬測試,取消域名綁定后Web服務器的CPU馬上恢復正常狀態(tài),通過IP進行訪問連接一切正常。但是不足之處也很明顯,取消或者更改域名對于別人的訪問帶來了不變,另外,對于針對IP的CC攻擊它是無效的,就算更換域名攻擊者發(fā)現(xiàn)之后,他也會對新域名實施攻擊。
(2).域名欺騙解析
如果發(fā)現(xiàn)針對域名的CC攻擊,我們可以把被攻擊的域名解析到127.0.0.1這個地址上。我們知道127.0.0.1是本地回環(huán)IP是用來進行網(wǎng)絡測試的,如明派果把被攻擊的域名解析到這個IP上,就可以實現(xiàn)攻擊者自己攻擊自己的目的,這樣他再多的肉雞或者代理也會宕機,讓其自作自受。
另外,當我們的Web服務器遭受CC攻擊時把被攻擊的域名解析到國家有權威的網(wǎng)站或者是網(wǎng)警的網(wǎng)站,讓其網(wǎng)警來收拾他們。
現(xiàn)在一般的Web站點都是利用類似”新網(wǎng)”這樣的服務商提供的動態(tài)域名解析服務,大家可以登錄進去之后進行設置。
(3).更改Web端口
一般情況下Web服務器通過80端口對外提供服務,因此攻擊者實施攻擊就以默認的80端口進行攻擊,所以,我們可以修改Web端口達到防CC攻擊的目的。運行IIS管理器,定位到相應站點,打開站點”屬性”面板,在”網(wǎng)站標識”下有個TCP端口默認為80,我們修改為其他的端口就可以了。
(4).IIS屏蔽IP
我們通過命令或在查看日志發(fā)現(xiàn)了CC攻擊的源IP,就可以在IIS中設置屏蔽該IP對Web站點的訪問,從而達到防范IIS攻擊的目的。在相應站點的”屬性”面板中,點擊”目錄安全性”選項卡,點擊”IP地址和域名現(xiàn)在”下的”編輯”按鈕打開設置對話框。在此窗口中我們可以設置”授權訪問”也就是”白名單”,也可以設置”拒絕訪問”即”黑名單”。比如我們可以將攻擊者的IP添加到”拒絕訪問”列表中,就屏蔽了該IP對于Web的訪問。
五、CC攻擊的防范手段
防止CC攻擊,不一定非要用高防服務器。比如,用防CC攻擊軟件就可以有效的防止CC攻擊。推薦一些CC的防范手段:
1、優(yōu)化代碼
盡可能使用緩存來存儲重復的查詢內(nèi)容,減少重復的數(shù)據(jù)查詢資源開銷。減少復雜框架的調(diào)用,減少不必要的數(shù)據(jù)請求和處理邏輯。程序執(zhí)行中,及時釋放資源,比如及時關閉mysql連接,及時關閉memcache連接等,減少空連接消耗。
2、限制手段
對一些負載較高的程序增加前置條件判斷,可行的判斷方法如下:
必須具有網(wǎng)站簽發(fā)的session信息才可以使用(可簡單阻止程序發(fā)起的集中請求);必須具有正確的referer(可有效防止嵌入式代碼的攻擊);禁止一些客戶端類型的請求(比如一些典型的不良蜘蛛特征);同一session多少秒內(nèi)只能執(zhí)行一次。
3、完善日志
盡可能完整保留訪問日志。日志分析程序,能夠盡快判斷出異常訪問,比如單一ip密集訪問;比如特定url同比請求激增。
六、針對CC攻擊的商業(yè)解決方案
很多的網(wǎng)站管理者是等到網(wǎng)站遭到攻擊了,受到損失了,才去尋求解決的方案,在將來的互聯(lián)網(wǎng)飛速發(fā)展的時代,一定要有安全隱患意則伏識,不要等到損失大了,再去想辦法來補救,這樣為時已晚。然而激盯賀當網(wǎng)站受到攻擊時,大多數(shù)人想到的是—–快點找硬防,基本上都步了一個誤區(qū),就是認為網(wǎng)站或者服務器被攻擊,購買硬件防火墻,什么事都萬事大吉了,實際上這樣的想法是極端錯誤的。多年的統(tǒng)計數(shù)據(jù)表明,想徹底解CC攻擊是幾乎不可能的,就好比治療感冒一樣,我們可以治療,也可以預防,但卻無法根治,但我們?nèi)舨扇》e極有效的防御方法,則可在很大程度上降低或減緩生病的機率,防治DDOS攻擊也是如此。
實際上比較理想解決方案應該是”軟件+硬件”的解決方案。此方案對于資金較為充足的企業(yè)網(wǎng)站來說,這個方案適合他們;硬件在DDOS防護上有優(yōu)勢,軟件CC防護上有優(yōu)勢;相對于一些對于ICP內(nèi)容網(wǎng)站、論壇社區(qū)BBS、電子商務eBusiness、音樂網(wǎng)站Music、電影網(wǎng)站File等網(wǎng)站服務器越來越普及,但由于種種原因往往會遭受競爭對手或打擊報復者的惡意DDOS攻擊,持續(xù)的攻擊會導致大量用戶流失,嚴重的甚至因人氣全失而被迫關閉服務器,為了更大程度的保護運營者的利益,百度旗下百度云加速
相關鏈接
產(chǎn)品應運而生,百度云加速具備1Tbps的壓制能力的抗D中心,擁有自有DDoS/CC清洗算法,可有效幫助網(wǎng)站防御SYN
Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy
Flood、CC等常見的洪水攻擊。從而徹底解決了中小型網(wǎng)站在面對DDoS攻擊時預算不足的尷尬,也為所有防護網(wǎng)站的穩(wěn)定運行提供保障。
確定Web服務器正在或者曾經(jīng)遭受CC攻擊,那如何進行有效的防范呢?
(1).取消域名綁定
一般cc攻擊都是針對網(wǎng)站的域名進行攻擊,比如我們的網(wǎng)站域名是”
www.star-net.cn
“,那么攻擊者就在攻擊工具中設定攻擊對象為該域名然后實施攻擊。
對于這樣的攻擊我們的措施是在IIS上取消這個域名的綁定,讓CC攻擊失去目標。具體操作步驟是:打開”IIS管理器”定位到具體站點右鍵”屬性”打開該站點的屬性面板,點擊IP地址右側(cè)的”高級”按鈕,選擇該域名項進行編輯,將”主機頭值”刪除或者改為其它的值(域名)。
經(jīng)過模擬測試,取消域名綁定后Web服務器的CPU馬上恢復正常狀態(tài),通過IP進行訪問連接一切正常。但是不足之處也很明顯,取消或者更改域名對于別人的訪問帶來了不變,另外,對于針對IP的CC攻擊它是無效的,就算更換域名攻擊者發(fā)現(xiàn)之后,他也會對新域亮和名實施攻擊。
(2).域名欺騙解析
如果發(fā)現(xiàn)針對域名的CC攻擊,我們可以把被攻擊的域名解析到127.0.0.1這個地址上。我們知道127.0.0.1是本地回環(huán)IP是用來進行網(wǎng)絡測試的,如果把被攻擊的域名解析到這個IP上,就可以實現(xiàn)攻擊者自己攻擊自己的目的,這樣他再多的肉雞或者代理也會宕機,讓其判早自作自受。
另外,當我們的Web服務器遭受CC攻擊時敬沖盯把被攻擊的域名解析到國家有權威的網(wǎng)站或者是網(wǎng)警的網(wǎng)站,讓其網(wǎng)警來收拾他們。
現(xiàn)在一般的Web站點都是利用類似”新網(wǎng)”這樣的服務商提供的動態(tài)域名解析服務,大家可以登錄進去之后進行設置。
(3).更改Web端口
一般情況下Web服務器通過80端口對外提供服務,因此攻擊者實施攻擊就以默認的80端口進行攻擊,所以,我們可以修改Web端口達到防CC攻擊的目的。運行IIS管理器,定位到相應站點,打開站點”屬性”面板,在”網(wǎng)站標識”下有個TCP端口默認為80,我們修改為其他的端口就可以了。
(4).IIS屏蔽IP
我們通過命令或在查看日志發(fā)現(xiàn)了CC攻擊的源IP,就可以在IIS中設置屏蔽該IP對Web站點的訪問,從而達到防范IIS攻擊的目的。在相應站點的”屬性”面板中,點擊”目錄安全性”選項卡,點擊”IP地址和域名現(xiàn)在”下的”編輯”按鈕打開設置對話框。在此窗口中我們可以設置”授權訪問”也就是”白名單”,也可以設置”拒絕訪問”即”黑名單”。比如我們可以將攻擊者的IP添加到”拒絕訪問”列表中,就屏蔽了該IP對于Web的訪問。
linux 防止cc攻擊的介紹就聊到這里吧,感謝你花時間閱讀本站內(nèi)容,更多關于linux 防止cc攻擊,Linux如何有效防止CC攻擊?,如何解決網(wǎng)站被cc攻擊?的信息別忘了在本站進行查找喔。
成都網(wǎng)站設計制作選創(chuàng)新互聯(lián),專業(yè)網(wǎng)站建設公司。
成都創(chuàng)新互聯(lián)10余年專注成都高端網(wǎng)站建設定制開發(fā)服務,為客戶提供專業(yè)的成都網(wǎng)站制作,成都網(wǎng)頁設計,成都網(wǎng)站設計服務;成都創(chuàng)新互聯(lián)服務內(nèi)容包含成都網(wǎng)站建設,小程序開發(fā),營銷網(wǎng)站建設,網(wǎng)站改版,服務器托管租用等互聯(lián)網(wǎng)服務。
新聞名稱:Linux如何有效防止CC攻擊? (linux 防止cc攻擊)
網(wǎng)站URL:http://fisionsoft.com.cn/article/cddodio.html


咨詢
建站咨詢
