ddos如何防護(hù)?針對ddoS應(yīng)主要以預(yù)防為主,保證計(jì)算機(jī)安全。ddos是一種基于DoS的特殊形式拒絕服務(wù)攻擊,是一種分布、協(xié)作的大規(guī)模攻擊方式,主要瞄準(zhǔn)比較大的站點(diǎn),比如一些商業(yè)公司、搜索引擎和政府部門等站點(diǎn)。對付它的常規(guī)方法是:
1.定期掃描
定期掃描現(xiàn)有的網(wǎng)絡(luò)主節(jié)點(diǎn),清查可能存在的安全漏洞,對新出現(xiàn)的漏洞及時(shí)進(jìn)行清理。骨干節(jié)點(diǎn)的計(jì)算機(jī)因?yàn)榫哂休^高的帶寬,是黑客利用的最佳位置,因此,對這些主機(jī)本身加強(qiáng)安全是非常重要的。而且,連接到網(wǎng)絡(luò)主節(jié)點(diǎn)的都是服務(wù)器級別的計(jì)算機(jī),所以定期掃描漏洞就很重要。
2.過濾沒用的服務(wù)和端口
可以使用Inexpress、Express、Forwarding等工具過濾不必要的服務(wù)和端口,即在路由器上過濾假IP。如CEF(Cisco Express Forwarding)可以針對封包Source IP和Routing Table做比較,并加以過濾。只開放服務(wù)端口,成為目前很多服務(wù)器的流行做法,例如,WWW服務(wù)器只開放80而將其他所有端口關(guān)閉或在防火墻上做阻止策略。
3.檢查訪問者來源
使用Unicast Reverse Path Forwarding等通過反向路由器查詢的方法,檢查訪問者的IP地址是否是真,如果是假的,它將予以屏蔽。許多黑客攻擊常采用假IP地址方式迷惑用戶,很難查出它來自何處。因此,利用Unicast Reverse Path Forwarding可減少假IP地址的出現(xiàn),有助于提高網(wǎng)絡(luò)安全性。
4.過濾所有RFC1918 IP地址
RFC1918 IP地址即私有網(wǎng)絡(luò)地址分配,是內(nèi)部網(wǎng)的IP地址,像10、172、192.168開頭的這些IP,可以把這些IP通過訪問控制禁止,等于私有IP就不能通過了。但如果要是接入層,設(shè)置了過濾這些IP,就都上不了網(wǎng)了。
其實(shí)個(gè)人設(shè)置ddos防護(hù)是比較費(fèi)力的,效果也不一定好。建議使用域名頻道的ddos高防服務(wù),讓網(wǎng)絡(luò)安全有保障。詳情鏈接點(diǎn)擊域名頻道ddos高防。