国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂

億恩科技有限公司旗下門戶資訊平臺!
服務(wù)器租用 4元建網(wǎng)站

.CN根域名被攻擊至大面積癱瘓 誰之過?

據(jù)調(diào)查發(fā)現(xiàn),該黑客本意是要攻擊一個游戲私服網(wǎng)站,使其癱瘓,后來他為了更快達(dá)到這個目的,直接對.CN的根域名服務(wù)器進(jìn)行了DDoS攻擊,發(fā)出的攻擊流量堵塞了.CN根服務(wù)器的出口帶寬(據(jù)工信部數(shù)據(jù):攻擊時峰值流量較平常激增近1000倍,近15G),致使.CN根域名服務(wù)器的解析故障,使得大規(guī)模的.CN域名無法正常訪問。

2013825日凌晨,.CN域名凌晨出現(xiàn)大范圍解析故障,經(jīng)分析.CN的根域授權(quán)DNS全線故障,導(dǎo)致大面積.CN域名無法解析。事故造成大量以.cn.com.cn結(jié)尾的域名無法訪問。直到當(dāng)日凌晨4點(diǎn)左右,CN根域名服務(wù)器的解析才有部分恢復(fù)。此后,經(jīng)CNNIC確認(rèn),國家域名解析節(jié)點(diǎn)遭受到有史以來規(guī)模最大的拒絕服務(wù)攻擊,導(dǎo)致訪問延遲或中斷,部分網(wǎng)站的域名解析受到影響。而距本次事故發(fā)生一個月之后,本月24號,CNNIC和工信部終于揪出了本次攻擊事件的始作俑者——來自山東青島的一名黑客。

據(jù)調(diào)查發(fā)現(xiàn),該黑客本意是要攻擊一個游戲私服網(wǎng)站,使其癱瘓,后來他為了更快達(dá)到這個目的,直接對.CN的根域名服務(wù)器進(jìn)行了DDoS攻擊,發(fā)出的攻擊流量堵塞了.CN根服務(wù)器的出口帶寬(據(jù)工信部數(shù)據(jù):攻擊時峰值流量較平常激增近1000倍,近15G),致使.CN根域名服務(wù)器的解析故障,使得大規(guī)模的.CN域名無法正常訪問。

DDoS攻擊背后的利益鏈條

大家可能會有疑問,看似普通的DDoS攻擊其背后究竟隱藏著什么?一句話:為了利益。本次事故中攻擊者使用的手法(譬如攻擊一些“私服”的網(wǎng)站或主機(jī))并不罕見,且近些年有愈演愈烈的趨勢。自國內(nèi)的互聯(lián)網(wǎng)事業(yè)興起以來,國內(nèi)有一些常年進(jìn)行DDoS攻擊的組織或個人,脅迫某些“私服”游戲的運(yùn)營團(tuán)隊并收取“保護(hù)費(fèi)”,如果不合作便采取DDoS暴力攻擊,使其無法正常運(yùn)營。而這些“私服”的運(yùn)營團(tuán)隊本身業(yè)務(wù)就涉及侵權(quán),所以他們在遇到DDoS威脅時絕不敢報警或維權(quán),往往是被迫接受。這種惡性循環(huán)的結(jié)果就是這些網(wǎng)絡(luò)中的惡意脅迫越來越肆無忌憚,這些從事DDoS攻擊商業(yè)行為的組織或個人也演變成了各式各樣的“網(wǎng)絡(luò)黑幫”,各式黑色產(chǎn)業(yè)鏈也層出不窮。由于當(dāng)今互聯(lián)網(wǎng)上DDoS攻擊的門檻已經(jīng)越來越低,雇主可以購買DDoS攻擊服務(wù),攻擊可指定時間、指定流量、指定攻擊效果。總的來說,同行業(yè)間的惡意競爭是導(dǎo)致DDoS攻擊愈演愈烈的最大原因,同時被攻擊后定位攻擊者所花費(fèi)的成本較高也是這類事件層出不窮的重要原因。

為何選擇針對DNS服務(wù)器進(jìn)行DDoS攻擊

一直以來作為網(wǎng)絡(luò)基礎(chǔ)設(shè)施的DNS系統(tǒng),給我們提供了訪問互聯(lián)網(wǎng)的便利,用戶只需記住域名就可以訪問到互聯(lián)網(wǎng)上的對應(yīng)主機(jī)。當(dāng)你在瀏覽器中輸入一個域名時,DNS的解析過程就開始了,一般的DNS解析過程如圖1、圖2所示:

.CN根域名被攻擊至大面積癱瘓 誰之過?

1:DNS解析的一般過程(有緩存時)


2DNS解析的一般過程(無緩存時)

下面來聊一聊現(xiàn)有互聯(lián)網(wǎng)上運(yùn)行的DNS系統(tǒng)所可能遭受到的風(fēng)險。大家應(yīng)該都了解,根域名服務(wù)器是DNS系統(tǒng)中最高級別的域名服務(wù)器,全球一共有13臺,多數(shù)分布在美國。首先,DNS系統(tǒng)是一個中心化的樹形結(jié)構(gòu),很容易遭受DDoS攻擊,且越靠近中心攻擊效果越為顯著;其次,現(xiàn)有DNS系統(tǒng)的迭代查詢方式,對根域和頂級域解析服務(wù)器依賴非常嚴(yán)重;再次,現(xiàn)有互聯(lián)網(wǎng)上存在著大量開放式的DNS域名服務(wù)器,這些服務(wù)器通常擁有強(qiáng)大的性能和帶寬,利用DNS反射技術(shù)的放大效應(yīng),可以產(chǎn)生近其帶寬百倍的攻擊流量。所以這些開放式的DNS服務(wù)器極其容易成為黑客們青睞的DDoS攻擊“肉雞“。這對整個互聯(lián)網(wǎng)的基礎(chǔ)設(shè)施都是巨大的安全威脅。

在對現(xiàn)有DNS協(xié)議的風(fēng)險評估上,DNS協(xié)議是很脆弱且不安全的。為什么說DNS協(xié)議很脆弱呢?一方面DNS協(xié)議是明文協(xié)議,協(xié)議里帶的信息可以很容易的被篡改、偽造,使得DNS協(xié)議易成為暴露用戶行為的工具;另一方面,若在現(xiàn)有協(xié)議傳輸上采用加密手段,現(xiàn)有DNS體系無法承受加密帶來的開銷和技術(shù)升級的成本。

正因為DNS系統(tǒng)的脆弱性和其協(xié)議設(shè)計上的缺陷,所以歷史上針對DNS的攻擊事件也比較多,影響比較大有2013年針對Spamhaus的攻擊事件、20095.19斷網(wǎng)、2008DNS緩存投毒,以及2002年全球根域名服務(wù)器被攻擊等等。

深入剖析本次.CN被攻擊事件

從本次.CN根服務(wù)器被DDoS攻擊的手法上來看,有兩種可能性,一種可能是黑客使用DDoS方法攻擊某個.CN域名,而較大的攻擊流量或海量的查詢請求卻把該.CN域名上一級根服務(wù)器打掛;第二種可能是黑客直接把DDoS攻擊矛頭指向了.CN的根域名服務(wù)器。針對DNS系統(tǒng),常見的DDoS攻擊手法是:

1、傳統(tǒng)DDoS攻擊:流量型(以堵塞網(wǎng)絡(luò)帶寬為主要攻擊目的),包括UDP洪水攻擊;TCP流量攻擊;資源消耗型(以消耗目標(biāo)機(jī)器可用資源為攻擊目的),包括SYN洪水攻擊,ACK洪水攻擊,ACK反射攻擊,慢速消耗攻擊等;

2、DNS特有DDoS攻擊:DNS反射攻擊(放大效應(yīng))DNS查詢攻擊(僵尸主機(jī)發(fā)起的海量請求)、變域名攻擊:構(gòu)造隨機(jī)域名(或畸形域名)的查詢請求,利用僵尸網(wǎng)絡(luò)對目標(biāo)域名或主機(jī)進(jìn)行攻擊(如圖3所示)


3DNS QUERY洪水攻擊原理

為了最大限度的降低命中DNS緩存的可能,一般攻擊者在構(gòu)造攻擊包時都會隨機(jī)偽造查詢源IP地址、偽造隨機(jī)源端口,偽造隨機(jī)查詢ID以及待解析的域名。從筆者獲取到本次.CN攻擊的數(shù)據(jù)包來看(見下圖4),攻擊者就是把經(jīng)過特殊構(gòu)造的海量的隨機(jī)域名的查詢請求直接發(fā)給了.CN的根服務(wù)器,也就是上文中提到的變域名攻擊方式。不過,筆者認(rèn)為其中可能還混合有其他一些諸如UDP洪水、DNS放大和DNS僵尸查詢等DDoS攻擊,最終的目的就是讓被攻擊網(wǎng)絡(luò)的鏈路帶寬超出服務(wù)的帶寬,讓目標(biāo)機(jī)或集群處理能力超出極限,從而達(dá)到DNS解析不能提供正常服務(wù)的狀態(tài)。


4.CN的攻擊數(shù)據(jù)包(部分)

后續(xù):DNS攻擊的新趨勢

在筆者看來,本次針對.CN根服務(wù)器的攻擊為我們再一次敲響了互聯(lián)網(wǎng)基礎(chǔ)設(shè)施安全性的警鐘,建議主管部門加強(qiáng)對基礎(chǔ)設(shè)施的保障力度,以避免此類事故重演。

從筆者的日常工作中也能夠發(fā)現(xiàn)不同針對DNS基礎(chǔ)系統(tǒng)的攻擊手法,譬如今年3月份針對國際公司Spamhaus300G超大流量的DDoS攻擊,攻擊者主要采取的手法就是DNS反射攻擊,這種攻擊技術(shù)的特點(diǎn)就是利用互聯(lián)網(wǎng)上開放的DNS遞歸服務(wù)器作為攻擊源,利用“反彈”手法攻擊目標(biāo)機(jī)器。攻擊原理如圖5所示:


5DNS反射攻擊的原理

DNS反射攻擊手法中,假設(shè)DNS請求報文的數(shù)據(jù)部分長度約為40字節(jié),而響應(yīng)報文數(shù)據(jù)部分的長度可能會達(dá)到4000字節(jié),這意味著利用此手法能夠產(chǎn)生約100倍的放大效應(yīng)。因此,對于.CN遇襲事件,攻擊者只需要控制一個能夠產(chǎn)生150M流量的僵尸網(wǎng)絡(luò)就能夠進(jìn)行如上規(guī)模(15G)DDoS攻擊。據(jù)不完全統(tǒng)計,國內(nèi)外總計有超過250W臺開放DNS服務(wù)器可以充當(dāng)這種“肉雞”,開放的DNS服務(wù)器簡直是互聯(lián)網(wǎng)上無處不在的定時炸彈。

我們?nèi)绾螒?yīng)對這種DDoS攻擊?

我們DNS系統(tǒng)的運(yùn)維人員在日常部署時要盡量做到DNS應(yīng)用的負(fù)載均衡,提升DNS服務(wù)器的處理性能,盡量將解析節(jié)點(diǎn)分散,能夠做到按不同的IDC或城市實現(xiàn)冗余和容災(zāi)機(jī)制,通過這些手段可以有效的減輕大流量DDoS攻擊發(fā)生時所帶來的危害。但是如上文所言,針對于如此不堪一擊的DNS系統(tǒng),我們未來還能夠從哪些方面出發(fā)去應(yīng)對一般規(guī)模或是超大規(guī)模的DDoS攻擊呢?筆者認(rèn)為有如下一些解決方案可以值得嘗試。

第一,在你的主機(jī)遭受DDoS攻擊時,最簡單的是在本機(jī)做策略,譬如iptables等,或是事先將主機(jī)kernel加固以應(yīng)對隨時可能出現(xiàn)的風(fēng)險,但是這種方法不能解決DDoS的根本問題,且非常不靈活。

第二,若通過對流量和攻擊報文分析已知DDoS攻擊類型,那么也可以通過配置一些策略來減輕攻擊帶來的危害。譬如對DNS反射攻擊的防護(hù),首先若被攻擊的服務(wù)器并未提供DNS業(yè)務(wù),那么可以通過設(shè)置訪問控制策略直接阻斷所有的DNS請求/回應(yīng);如果被攻擊的服務(wù)器是DNS相關(guān)服務(wù)器,那么最有效的方法是配置DNS服務(wù)器,只響應(yīng)合法區(qū)域的查詢。不過這種方法需要一定的專業(yè)知識,需要運(yùn)維人員介入,同樣是不靈活的。

第三,提供充足的帶寬和性能很強(qiáng)的DNS服務(wù)器,也就是俗稱的“堆機(jī)器,拼資源”,不過這種方法也如同飲鴆止渴,期望“魔高一尺,道高一丈”是不太現(xiàn)實的。不過建議管理人員還是需要對DNS服務(wù)器的上聯(lián)鏈路的負(fù)載情況及時做好監(jiān)控,避免因鏈路擁塞導(dǎo)致丟包的情況出現(xiàn),同時還是需要在物理帶寬上投入一定的資源以防止上聯(lián)鏈路擁塞。

第四,在互聯(lián)網(wǎng)的核心路由入口側(cè)部署專業(yè)的DDoS流量檢測設(shè)備和DDos流量清洗設(shè)備,通過DDoS檢測設(shè)備與清洗設(shè)備之間進(jìn)行的策略聯(lián)動,及時對惡意的攻擊行為進(jìn)行發(fā)現(xiàn)、清洗、阻斷,這也是當(dāng)下較為為業(yè)界所認(rèn)可的防護(hù)方案。通過DNS協(xié)議的自身特點(diǎn),依托IntelTileraCavium等高效的硬件平臺,開發(fā)專門針對DDoS流量清洗的系統(tǒng)。這里可以構(gòu)建專用的DNS防護(hù)算法,如DNS QUERY FLOOD防護(hù)算法、DNS反射攻擊防護(hù)等,用于從根本上過濾掉攻擊流量。

但對于大量的中小網(wǎng)站、企業(yè)而言,花費(fèi)重金購買防護(hù)資源是不現(xiàn)實的,不過現(xiàn)在隨著互聯(lián)網(wǎng)云技術(shù)的發(fā)展,很多大型互聯(lián)網(wǎng)公司都提供了云主機(jī)服務(wù),如騰訊云,阿里云等,并且免費(fèi)提供專業(yè)的DDoS檢測、清洗防護(hù)功能,如果廣大業(yè)務(wù)運(yùn)營者擔(dān)心自己的業(yè)務(wù)或主機(jī)會遭受到DDoS攻擊,選擇現(xiàn)有的云服務(wù)也不失為一種有效的解決方案。

除了上述提到的幾種解決方案,還有一些業(yè)界比較成熟的方案值得我們借鑒。比如CloudFlare公司采用的Anycast技術(shù),該技術(shù)基于IP路由原理實現(xiàn)了自動流量負(fù)載均衡,在發(fā)生DDoS攻擊時,這種技術(shù)能夠有效的將攻擊流量分流到不同區(qū)域的防護(hù)節(jié)點(diǎn),進(jìn)行流量清洗。該方案已經(jīng)成功的在用戶環(huán)境中部署。

最后,隨著網(wǎng)絡(luò)上DDoS攻擊規(guī)模的不斷擴(kuò)大,DDoS工具的自動化,資源充足和帶寬充裕,黑客發(fā)起DDoS攻擊成本越來越低,而針對DDoS的攻防對抗,又是一個博弈對抗的過程。在非技術(shù)層面上,事先需要制定好應(yīng)急預(yù)案和應(yīng)對措施,如業(yè)務(wù)的自身調(diào)整、與運(yùn)營商的溝通和應(yīng)急措施同步。當(dāng)DDoS攻擊發(fā)生時,需要多個部門間快速的響應(yīng),實施應(yīng)急方案和及時同步處理結(jié)果。同時,建議從立法上,對這類攻擊進(jìn)行嚴(yán)懲,提升攻擊違法的成本。


河南億恩科技股份有限公司(www.czbl888.cn)始創(chuàng)于2000年,專注服務(wù)器托管租用,是國家工信部認(rèn)定的綜合電信服務(wù)運(yùn)營商。億恩為近五十萬的用戶提供服務(wù)器托管、服務(wù)器租用、機(jī)柜租用、云服務(wù)器、網(wǎng)站建設(shè)、網(wǎng)站托管等網(wǎng)絡(luò)基礎(chǔ)服務(wù),另有網(wǎng)總管、名片俠網(wǎng)絡(luò)推廣服務(wù),使得客戶不斷的獲得更大的收益。
服務(wù)器/云主機(jī) 24小時售后服務(wù)電話:0371-60135900
虛擬主機(jī)/智能建站 24小時售后服務(wù)電話:0371-55621053
網(wǎng)絡(luò)版權(quán)侵權(quán)舉報電話:0371-60135995
服務(wù)熱線:0371-60135900

標(biāo)簽 .CN域名DDoS攻擊
0
0
分享到:責(zé)任編輯:阿柳

相關(guān)推介

共有:0條評論網(wǎng)友評論:

驗證碼 看不清換一張 換一張

親,還沒評論呢!速度搶沙發(fā)吧!
国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂
日本va中文字幕| 欧美精品无码一区二区三区| 欧美牲交a欧美牲交| 亚洲小说欧美另类激情| 高清av免费看| 亚洲男人天堂色| 精品免费国产一区二区| www.浪潮av.com| 精品无码一区二区三区在线| 国产女主播自拍| av在线免费观看国产| 成人毛片100部免费看| 天堂av免费看| av动漫免费观看| 欧美激情第四页| 色中文字幕在线观看| 婷婷视频在线播放| 99热这里只有精品7| 最新黄色av网站| 超碰10000| 久久男人资源站| 国产高清av在线播放| 日本www在线播放| 国产激情在线观看视频| 韩国日本美国免费毛片| 亚洲综合日韩欧美| 久久久久久久久久毛片| 爱爱爱视频网站| 日韩中文字幕在线不卡| 大西瓜av在线| 国产性xxxx18免费观看视频| 韩国中文字幕av| 一本一道久久a久久综合蜜桃| 色偷偷中文字幕| 国产乱子伦精品无码专区| 少妇人妻在线视频| 国产九九在线视频| 国产九九九视频| 国产夫妻自拍一区| 日韩毛片在线免费看| 欧美日韩中文不卡| 色婷婷777777仙踪林| 欧美二区在线视频| 自拍偷拍21p| 欧美美女黄色网| 精品一区二区中文字幕| www.se五月| 屁屁影院ccyy国产第一页| 欧美国产亚洲一区| 99re精彩视频| 老子影院午夜伦不卡大全| 欧美s码亚洲码精品m码| 午夜免费看毛片| 亚洲熟妇无码av在线播放| 999精品网站| 最新av在线免费观看| 欧美日韩在线视频一区二区三区| 亚洲一区日韩精品| 免费看欧美一级片| 69久久久久久| 亚洲激情免费视频| 国产精品久久久久9999小说| 久久久久亚洲av无码专区喷水| 欧美v在线观看| 美国av在线播放| 国产性生交xxxxx免费| 欧美少妇在线观看| 欧美自拍小视频| 青青草综合在线| 岛国av在线免费| 国产91在线视频观看| 午夜免费视频网站| 日韩中文字幕免费在线| 欧美人与动牲交xxxxbbbb| 欧美成人黄色网址| 热99这里只有精品| 国产精品av免费| 别急慢慢来1978如如2| 久久综合久久久久| 日本中文字幕影院| 蜜臀av午夜一区二区三区| 欧美一级爱爱视频| 一道本在线免费视频| 国产男女无遮挡| 成人一级生活片| 肉色超薄丝袜脚交| 亚洲成人av免费看| 男人用嘴添女人下身免费视频| 911av视频| 一路向西2在线观看| 成人在线免费观看av| 日本黄网站色大片免费观看| 成人日韩在线视频| 啊啊啊国产视频| 777久久久精品一区二区三区| 污污污污污污www网站免费| 中文字幕一区二区在线观看视频| 爱情岛论坛vip永久入口| 欧美 日本 亚洲| 人妻少妇精品久久| 成人免费在线视频播放| 在线播放黄色av| 国产aaaaa毛片| av天堂永久资源网| 日韩欧美一区二| 久久久久久www| 久久久久久www| 欧美一级爱爱视频| 91麻豆天美传媒在线| 99re99热| 黄频视频在线观看| 亚洲精品中文字幕乱码无线| 在线看的黄色网址| 一区二区三区 欧美| 亚欧在线免费观看| 欧美伦理片在线看| 黄色一级免费大片| wwwwxxxx日韩| 国产又黄又猛又粗又爽的视频| 黄色高清无遮挡| 狠狠热免费视频| 天天干天天综合| 天天看片天天操| 超碰在线资源站| 9999在线观看| 久久精品在线免费视频| 国产亚洲精品久久久久久久| 国产1区2区3区中文字幕| 日韩 欧美 视频| 国产91xxx| 日日摸天天爽天天爽视频| av视屏在线播放| av中文字幕网址| 精品日韩在线播放| 欧美图片激情小说| 日韩精品―中文字幕| 99精品免费在线观看| 五月天婷婷激情视频| 亚洲天堂av一区二区| 午夜啪啪福利视频| av高清在线免费观看| www.国产区| 亚洲va在线va天堂va偷拍| 色香蕉在线观看| 欧美精品卡一卡二| 欧美在线观看成人| 岛国av在线免费| 成人在线观看www| 精品这里只有精品| 91制片厂毛片| www国产免费| 免费毛片小视频| 色综合色综合色综合色综合| 小说区视频区图片区| 可以看毛片的网址| www.xxx亚洲| 波多野结衣免费观看| 日韩a级在线观看| 男人舔女人下面高潮视频| 亚洲天堂av一区二区三区| 日韩一级免费看| 99久久国产宗和精品1上映| 亚洲黄色片免费| 成人午夜精品久久久久久久蜜臀| 精品久久久久久久无码 | а 天堂 在线| www.av毛片| 亚洲高清免费在线观看| 国产又粗又长又爽视频| 一本久道综合色婷婷五月| 天天操夜夜操很很操| 日日碰狠狠添天天爽超碰97| 亚洲成人天堂网| 欧美黑人经典片免费观看| 手机免费av片| 欧美色图另类小说| 男女激烈动态图| 老司机午夜av| 久无码久无码av无码| caoporm在线视频| 亚洲国产精品久久久久婷蜜芽| 97人人模人人爽人人澡| 黄色一级一级片| 日本熟妇人妻xxxx| 亚洲一二区在线观看| 国产精品亚洲a| 青草网在线观看| 1314成人网| 日韩一区二区三区不卡视频| 日韩国产一级片| 最新视频 - x88av| 五月婷婷之综合激情| 日日橹狠狠爱欧美超碰| 超碰10000| 成年人网站av| 亚洲三级视频网站| 日韩av黄色网址| 国产九色porny| 日本精品福利视频| www.午夜av|