依靠传统安全保护措施应对攻击的不永恒

仪器仪表2021年05月27日

虽然许多企业日益关注DDoS攻击,但很少有企业部署专门的DDoS保护机制。那些能够暂时解决DDoS攻击的企业往往依赖于不具备快速减轻攻击能力和灵活性的方法。

尽管下面这些措施得到广泛应用,但对多数企业而言,只靠这些措施来抵挡当今变化多端的大型DDoS攻击是远远不够的。

1、过度配置带宽

虽然提供过度的带宽是最常见的对抗DDoS的措施之一,但事实上,这样做既无成本效益也不高效可行。对于企业来说,提供高于其需要处理峰值负载的额外75%的带宽是很少见的,而且一旦攻击超过了所提供的带宽数量,过度配置带宽就无效了。此外,过度提供的带宽仅能解决络级的攻击,而不能应对应用程序级或操作系统级的攻击。由于现代的攻击每秒钟能够携带一百万个数据包,即使配置再好的络也会被击垮。

2、防火墙

虽然防火墙过去常用来对付DoS(拒绝服务攻击),且完全够用,但是僵尸络等攻击手段降低了在络边缘阻止攻击的有效性。使用防火墙来减轻DDoS攻击可能会导致CPU的利用达到峰值,并耗尽内存资源。此外,防火墙并没有异常检测能力。

那就是在这个事业上取得一定的成功 3、入侵检测系统(IDS)

入侵检测设备一般位于防火墙之后,其设计目的是为了检测某种恶意的数据包。无论IDS还是IPS,其设计目的都不是为了应对海量的攻击。将其用于减轻DDoS攻击会对其入侵检测的本来功能产生影响。此外,在IDS检测到异常而发出警告时,攻击通信已经在消耗互联带宽,严重影响络功能,导致CPU的利用达到峰值,并耗尽内存资源。

4、入侵防御系统(IPS)

入侵防御系统有能力作为一种异常检测器而工作,不过,IPS可能需要花几星期时间才能理解正常的通信模式,然后,企业或其IPS厂商必须再花几天时间进行人工调整,指定应当准许哪些通信,应当阻止哪些通信或对哪些通信发出警告。所以,威胁签名的更新往往来得太晚,无法阻止DDoS攻击。此外,许多IPS设备依赖于特定厂商的威胁信息,所以这种设备并没有得到调整和更新,无法解决全部威胁,其中就包括DDoS攻击签名。最后,IPS设备受到TCP会话数量的限制,还受到它在特定时间能够处理的带宽数量的限制。在负载超过其负荷时,它就会宕机.

5、路由器

路由器无法阻止欺骗性IP源(这正是DDoS攻击包的最主要源头),也无法人工追踪成千上万的IP地址,这就使得ACL(访问控制列表)无法有效对付DDoS攻击。

6、依赖互联服务供应商来减轻DDoS攻击

许多企业并不特别关注服务等级约定(SLA)、攻击报告、带宽能力、黑洞路由以及第三方DDoS减轻方案的其它细节,而是认为其ISP供应商会提供DDoS保护。这种依赖是很危险的。

天水白癜风辽源白癜风医院宝宝可以吃右美沙芬吗西安包皮过长哪家好
唐山治疗龟头炎哪家好
家电维修
相关阅读
在对的整整里,我遇见了最美的你

在对的间隔时间之中,我有一天了最美的你。倾尽人生,只为这一场动人的花...

2024-12-29
40个高实用性面试问题,来自这个星球最敏锐的一群科技高管

40个高价值报名补救办法,来自这个将会世界最老练的一群生物科技娱乐业 ...

2024-08-30
用我的心,去牵你的握

人生就是伴着一双只想伴的一手,一同注视寂寞心碎;就是陪着一个只想陪的...

2024-08-21
遵义第一波消费券几分钟内全部抢完!未来三周还有三波

封面新闻业 易弋力 “奔到唯600元减200元的大额券去的,最后抢夺了唯50元减...

2024-08-10
法兴:美联储已经越过了“硬着陆”分界线,加息幅度则会有多高?

如果很多公司官员们所暗示的那样,很多公司将“不惜蒙受”借助其通货膨胀...

2024-08-07
巫鸿《中国绘画》:从石刻开始,了解中国早期绘画的独特性格

近来,巫鸿的著述《之中国人美术:远古至唐》成版,书之中巫鸿侧重于提问...

2024-08-06
友情链接