1、科技与创新 S c i e n c e a n d T e c h n o l o g y&I n n o v a t i o n 1 0 8 2023 年 第 03 期文章编号:2095-6835(2023)03-0108-03D D O S 分 布 式 拒 绝 服 务 网 络 攻 击 策 略郑雪弘(广州华立学院,广东 广州 510000)摘 要:受 到 科 学 技 术 创 新 与 发 展 的 影 响,中 国 计 算 机 网 络 技 术 水 平 得 到 明 显 的 提 升。在 计 算 机 使 用 过程 中 容 易 受 到 分 布 式 拒 绝 服 务 网 络 攻 击,即 DDOS,容 易 造
2、成 计 算 机 服 务 器 和 计 算 机 网 络 瘫 痪,导 致 计算 机 网 络 无 法 正 常 提 供 服 务、网 络 服 务 器 受 到 一 定 的 损 失。针 对 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 进 行讨 论 分 析,明 确 常 见 的 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 方 法,提 出 针 对 性 的 网 络 攻 击 防 御 策 略。关 键 词:DDOS;DOS;攻 击 方 法;防 御 策 略中 图 分 类 号:TP393 文 献 标 志 码:A DOI:10.15913/ki.kjycx.2023.03.0331 D D O S 分 布 式
3、 拒 绝 服 务 网 络 攻 击 概 述随 着 科 学 技 术 不 断 发 展,中 国 信 息 网 络 技 术 也 得到 明 显 的 提 升。自 21 世 纪 起,黑 客 们 为 了 达 到 自 己 不正 当 目 的,开 始 使 用 一 种 分 布 式 拒 绝 服 务 网 络 攻 击,即 DDOS。受 到 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 的 影 响,大量 的 网 络 服 务 器 不 能 正 常 提 供 网 络 服 务,容 易 造 成 严重 的 损 失。DDOS 分 布 式 拒 绝 服 务 攻 击 主 要 借 助 服 务器 技 术,把 多 个 计 算 机 联 合 对 一 个
4、 或 是 多 个 计 算 机 展开 DDOS 网 络 攻 击,导 致 多 个 计 算 机 会 在 同 一 时 间内 受 到 攻 击。DDOS 分 布 式 拒 绝 服 务 攻 击 容 易 产 生成 倍 的 拒 绝 服 务 攻 击,对 于 计 算 机 网 络 的 攻 击 力 度非 常 强1。1.1 D D O S 分 布 式 拒 绝 服 务 网 络 攻 击 特 点 分 析在 深 入 研 究 后 发 现,DDOS 分 布 式 拒 绝 服 务 网 络攻 击 准 备 时 间 非 常 长,在 主 机 网 络 攻 击 完 成 之 后 才 能进 行 从 机 网 络 攻 击。需 要 注 意 的 是,只 有 从
5、机 安 装 必要 的 系 统 程 序 之 后 才 能 进 行 网 络 攻 击,在 网 络 服 务 攻击 指 令 的 支 配 下,通 过 系 统 程 序 向 计 算 机 服 务 器 发 送大 量 的 虚 假 地 址,而 服 务 器 接 收 到 信 息 后 需 要 进 行 信息 回 转,由 于 地 址 是 虚 假 的,所 以 计 算 机 服 务 器 在 进行 信 息 回 传 时 处 于 等 待 状 态,在 经 过 一 定 时 间 的 服务 器 等 待 期 后,服 务 器 连 接 超 时 致 使 服 务 器 信 息 传输 渠 道 切 断,但 是 从 机 由 于 受 到 服 务 网 络 攻 击 持 续
6、向 服 务 器 发 送 服 务 请 求,在 反 复 的 服 务 请 求 发 送 过程 下,不 断 消 耗 服 务 器 资 源,进 而 导 致 计 算 机 网 络系 统 崩 溃。1.2 D D O S 分 布 式 拒 绝 服 务 网 络 攻 击 方 式 分 析从 攻 击 方 式 角 度 来 说,DDOS 分 布 式 拒 绝 服 务 网络 攻 击 具 有 很 多 的 攻 击 方 式。DOS 攻 击 主 要 是 通 过 合理 化 的 服 务 请 求 来 占 用 服 务 器 资 源,导 致 合 法 用 户 不能 得 到 应 有 的 服 务 响 应。相 比 之 下,DDOS 攻 击 是 基于 DOS 攻
7、 击 的 一 种 特 殊 形 式,具 有 更 强 的 攻 击 力 度 以及 更 大 的 攻 击 范 围。以 往 的 DOS 网 络 攻 击 是 通 过 单 一式 攻 击 实 现 的,如 果 要 攻 击 的 计 算 机 服 务 器 CPU 运 转速 度 低、内 存 小 等 数 据 指 标 性 能 不 高,DOS 网 络 攻 击的 效 果 会 比 较 明 显。如 果 计 算 机 受 到 DDOS 分 布 式 拒绝 服 务 网 络 攻 击,将 会 出 现 一 些 特 定 的 网 络 现 象,例如 受 到 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 的 计 算 机 主 机会 存 在 大 量
8、的 TCP 连 接 等 待,导 致 计 算 机 网 络 出 现 大量 无 用 的 网 络 数 据 包,大 量 的 网 络 数 据 包 使 计 算 机 网络 运 行 时 出 现 网 络 堵 塞 问 题。DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 下 的 主 机 不 能 与外 界 取 得 联 系,并 且 主 机 在 提 供 服 务 以 及 传 输 协 议 方面 存 在 一 定 缺 陷,进 而 使 主 机 持 续 发 送 服 务 请 求,无法 及 时 进 行 服 务 请 求 处 理,从 而 造 成 计 算 机 服 务 系 统崩 溃。1.3 D D O S 分 布 式 拒 绝 服 务 网 络
9、 攻 击 现 象 分 析从 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 现 象 来 看,DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 也 具 有 一 定 特 性。展 开 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 需 要 集 中 攻 击目 标 流 量 地 址,使 攻 击 的 过 程 中 不 存 在 拥 塞 控 制。黑 客 在 实 际 的 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 过 程中 可 以 选 择 使 用 随 机 端 口 来 攻 击,之 后 利 用 数 千 端口 向 攻 击 目 标 发 送 大 量 的 服 务 数 据 包,使 用 固 定 的端 口
10、进 行 攻 击 的 时 候,会 向 同 一 个 端 口 发 送 大 量 的数 据 包。DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 现 象 如 表 1所 示。S c i e n c e a n d T e c h n o l o g y&I n n o v a t i o n科技与创新 2023 年 第 03 期 1 0 9 表 1 DDOS 分布式拒绝服务网络攻击现象现象重定向型 漏洞利用 资源消耗关键 TCP 网 络 协 议 缺 陷计 算 机 软 件 漏洞服 务 占 用 资 源基本原理利 用 TCP 网 络 协议 缺 陷 或 是 修 改ARP 缓 存、DNS缓存等关键参数,使 目
11、标 传 输 数 据被 重 定 向 到 错 误的网络地址利 用 软 件 中 存在的漏洞,致使服 务 器 崩 溃 或是系统异常通 过 大 量 请求 占 用 网 络宽 带 或 系 统资源,从而导致 服 务 可 用性 下 降 甚 至丧失利用方式ARP 欺骗、DNS欺骗漏洞利用程序洪水攻击、僵尸网络特点条件苛刻,效果明显依赖漏洞,更脆弱,效果明显效果不明显、难以实现防御策略依赖静态表、防火墙、入侵检测安全更新、补丁程序预防、检测、响应、容忍2 D D O S 分 布 式 拒 绝 服 务 网 络 攻 击 常 用 方 法DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 存 在 多 种 攻 击 方法。在
12、计 算 机 技 术 与 网 络 技 术 不 断 发 展 与 创 新 下,计算 机 系 统 对 于 各 项 系 统 问 题 的 处 理 能 力 也 明 显 提 升。在 计 算 机 软 硬 件 与 计 算 机 技 术 共 同 进 步 下,信 息 网 络规 模 逐 渐 扩 大,对 于 单 一 的 DOS 攻 击 已 经 具 备 了 较 强的 防 御 能 力,使 DOS 攻 击 难 度 明 显 提 升。在 这 样 的 形势 下,DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 顺 应 形 势 而 生。DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 采 用 大 量 的 傀 儡 机 进行 攻 击
13、,比 DOS 的 攻 击 规 模 明 显 提 升,对 计 算 机 业 务系 统 的 伤 害 也 更 大,导 致 受 攻 击 的 计 算 机 网 络 业 务 系统 瘫 痪,甚 至 崩 溃。DDOS 分 布 式 拒 绝 服 务 网 络 攻 击方 法 主 要 有 以 下 4 种。2.1 S Y N-F l o o d 洪 水 攻 击SYN-Flood 洪 水 攻 击 作 为 目 前 比 较 常 见 的 DOS 以及 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击,主 要 是 利 用 TCP协 议 缺 陷 展 开 攻 击。首 先,由 客 户 端 发 送 一 个 包 含 SYN同 步 标 志 的
14、TCP 报 文,请 求 和 服 务 器 端 连 接;服 务 器将 返 回 一 个 SYN+ACK 的 报 文,表 示 接 受 客 户 端 的 连接 请 求;客 户 端 随 即 返 回 一 个 确 认 报 文 ACK 给 服 务 器端,至 此 一 个 TCP 连 接 完 成。SYN-Flood 攻 击 者 攻 击前 伪 造 一 个 源 IP 非 自 身 IP 的 SYN 报 文,将 此 报 文 发送 给 服 务 器 端,服 务 器 端 在 发 出 SYN+ACK 应 答 报 文后 是 无 法 收 到 客 户 端 的 ACK 报 文 的(第 三 次 握 手 无 法完 成),这 种 情 况 下 服
15、务 器 端 一 般 会 重 新 发 送SYN+ACK 给 客 户 端,并 等 待 一 段 时 间 后 丢 弃 这 个 未完 成 的 连 接,当 攻 击 者 发 出 大 量 这 种 伪 造 的 SYN 报 文时,服 务 器 端 将 产 生 大 量 的“半 开 连 接”,消 耗 非 常 多的 CPU 和 内 存 资 源,结 果 导 致 服 务 器 端 计 算 机 无 法 响应 合 法 用 户 的 请 求 了。此 时 从 正 常 客 户 的 角 度 看 来,服 务 器 失 去 响 应。针 对 计 算 机 网 络 系 统 SYN 攻 击,可以 通 过 减 少 服 务 器 端 计 算 机 SYN+ACK
16、 应 答 报 文 重 发次 数 和 等 待 时 间 进 行 一 定 程 度 上 的 防 范,但 对 于 高 速度 发 来 的 SYN 包,这 种 方 法 也 无 能 为 力。2.2 L a n d 攻 击Land 攻 击 作 为 DOS 以 及 DDOS 攻 击 中 常 用 的 一种 攻 击 方 法。在 Land 攻 击 中,发 送 给 目 标 主 机 的 SYN包 中 的 源 地 址 和 目 标 地 址 都 被 设 置 成 目 标 主 机 的 IP 地址,这 将 使 目 标 主 机 向 它 自 己 的 IP 地 址 发 送 SYN-ACK消 息,之 后 该 地 址 会 发 回 ACK 消 息
17、 并 创 建 一 个 空 连接,每 一 个 这 样 的 连 接 都 将 保 留 直 到 超 时。这 样 也 会占 用 大 量 资 源,严 重 时 UNIX 系 统 往 往 崩 溃,而 计 算机 网 络 系 统 也 会 运 行 缓 慢。为 了 能 够 预 防 Land 攻 击,通 常 会 配 置 计 算 机 网 络 系 统 防 火 墙,将 外 部 发 来 的 确含 有 内 部 源 IP 地 址 的 数 据 包 进 行 过 滤,以 此 来 防 止Land 攻 击。2.3 S m u r f 攻 击在 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 中,Smurf 攻击 实 际 上 是 DOS
18、 攻 击 的 一 种 放 大 效 果 的 攻 击 方 式,能够 利 用 TCP 协 议 中 的 定 向 广 播 特 性,攻 击 者 利 用 计 算机 网 络 中 的 广 播 设 备 发 送 源 地 址 假 冒 为 被 攻 击 者 地 址的 ICMP 响 应 请 求 数 据 包,由 于 广 播 的 原 因,网 络 上所 有 收 到 这 个 数 据 包 的 计 算 机 都 会 向 被 攻 击 者 作 出 回应,从 而 导 致 受 害 者 不 堪 重 负 而 崩 溃。为 了 防 范 这 种攻 击,最 好 关 闭 外 部 路 由 器 或 防 火 墙 的 地 址 广 播 功 能。还 有 一 种 Frag
19、gle 攻 击 原 理 和 Smurf 攻 击 原 理 相 同,只不 过 使 用 的 UDP 应 答 消 息 而 不 是 ICMP。可 以 通 过 在防 火 墙 上 过 滤 UDP 应 答 消 息 实 现 对 这 种 攻 击 的 防 范。2.4 U D P-F l o o d 攻 击如 今 在 Internet 上 UDP(用 户 数 据 包 协 议)的 应用 比 较 广 泛,很 多 提 供 WWW 和 Mail 等 服 务 设 备 通 常是 使 用 Unix 的 服 务 器,它 们 默 认 打 开 一 些 被 黑 客 恶 意利 用 的 UDP 服 务。如 Echo 服 务 会 显 示 接 收
20、 到 的 每 一个 数 据 包,而 原 本 作 为 测 试 功 能 的 Chargen 服 务 会 在收 到 每 一 个 数 据 包 时 随 机 反 馈 一 些 字 符。UDP-Flood假 冒 攻 击 就 是 利 用 这 2 个 简 单 的 TCP/IP 服 务 的 漏 洞 进行 恶 意 攻 击,通 过 伪 造 与 某 一 主 机 的 Chargen 服 务 之间 的 一 次 的 UDP 连 接,回 复 地 址 指 向 开 着 Echo 服 务的 一 台 主 机,通 过 将 Chargen 和 Echo 服 务 互 指,来 回传 送 毫 无 用 处 且 占 满 带 宽 的 垃 圾 数 据,在
21、 2 台 主 机 之间 生 成 足 够 多 的 无 用 数 据 流,这 一 拒 绝 服 务 攻 击 飞 快地 导 致 网 络 可 用 带 宽 耗 尽。3 D D O S 分 布 式 拒 绝 服 务 网 络 攻 击 防 御 策 略随 着 DDOS 恶 性 攻 击 事 情 的 不 断 出 现,互 联 网 环科技与创新 S c i e n c e a n d T e c h n o l o g y&I n n o v a t i o n 1 1 0 2023 年 第 03 期境 以 及 网 站 的 安 全 性 问 题 也 在 不 断 曝 光,当 前 网 站 的安 全 处 于 一 种 非 常 脆 弱
22、的 状 态,未 来 的 DDOS 防 范 工作 应 从 每 个 运 行 的 关 键 点 上 层 层 加 深 防 御 力 度,在 深谙 DDOS 的 攻 击 路 数 以 及 规 律 特 点 之 后,采 取 相 应 的措 施,将 DDOS 攻 击 所 带 来 的 影 响 降 到 最 低。在 计 算机 网 络 运 用 过 程 中,DDOS 分 布 式 拒 绝 服 务 网 络 攻 击的 主 要 防 御 策 略 是 入 侵 检 测、流 量 过 滤 以 及 多 重 验 证,主 要 是 将 堵 塞 网 络 宽 带 的 流 量 进 行 过 滤,确 保 正 常 流量 能 够 正 常 运 行。3.1 防 火 墙在
23、 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 过 程 中,可 以选 择 防 火 墙 串 联 的 方 式 来 进 行 防 御。尤 其 是 对 一 些 流量 达 到 几 十 个 G 的 运 营 商 骨 干 网 络 来 说,受 到 计 算 机网 络 系 统 防 火 墙 技 术 以 及 防 御 能 力 水 平 的 限 制,导 致现 有 的 防 火 墙 设 备 超 载,计 算 机 网 络 系 统 不 能 正 常 运行。防 火 墙 在 对 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 的 防御 功 能 下 吞 吐 量 也 将 更 低,即 便 是 技 术 含 量 非 常 高 的防 火 墙
24、设 备 也 会 存 在 超 负 荷 的 问 题。除 此 之 外,防 火墙 安 全 防 御 设 备 对 于 网 络 系 统 上 行 设 备 的 保 护 能 力 比较 差,拓 展 性 比 较 差,并 且 对 于 计 算 机 网 络 用 户 资 源的 保 护 能 力 也 比 较 差。3.2 交 换 机在 计 算 机 网 络 系 统 应 用 过 程 中,大 部 分 的 交 换 机都 具 备 一 定 的 网 络 传 输 速 度 限 制 以 及 访 问 控 制 能 力。交 换 机 设 备 具 有 自 动 速 度 限 制、后 期 连 接 以 及 假 IP 过滤 等 功 能,能 够 有 效 检 测 并 过 滤
25、 DDOS 分 布 式 拒 绝 服务 网 络 攻 击。比 如,SYN-Flood 洪 水 攻 击 是 能 够 利 用交 换 机 后 期 连 接 功 能 进 行 预 防。并 且,一 些 基 于 服 务占 用 资 源 展 开 的 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 也 能够 通 过 深 度 包 检 测 来 被 阻 止。3.3 路 由 器路 由 器 也 是 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 重 要防 御 策 略。一 些 企 业 型 网 络 用 户 会 通 过 服 务 提 供 商 进行 骨 干 网 络 配 置,进 行 路 由 器 部 署。当 前 中 国 现 有 的
26、路 由 器 部 署 有 数 据 限 制 以 及 作 访 问 控 制 列 表 2 种,以上 2 种 都 能 够 归 纳 为 ACL。ACL 在 DDOS 分 布 式 拒 绝服 务 网 络 攻 击 防 御 方 面 也 存 在 一 些 问 题。对 于 来 自 互联 网 的 DDOS 攻 击,无 法 制 作 面 向 源 地 址 的 用 户 访 问列 表,因 为 计 算 机 网 络 源 地 址 出 处 具 有 非 常 强 的 随 意性 与 随 机 性,无 法 做 到 精 准 定 位,只 能 进 行 面 向 目 的地 址 的 ACL,将 面 向 该 服 务 器 的 访 问 控 制 量 一 一 罗 列,把
27、请 求 连 接 的 数 据 包 全 部 屏 蔽 在 外,导 致 网 络 用 户 服务 受 到 影 响。另 外,将 ACL 设 置 在 电 信 骨 干 网 络,会导 致 电 信 网 络 访 问 控 制 量 管 理 工 作 难 度 提 升2。同 时,ACL 在 使 用 的 过 程 中 带 有 非 常 强 的 局 限 性,对 于 虚 假攻 击 以 及 针 对 应 用 层 的 攻 击 不 具 备 识 别 能 力。4 结 束 语在 面 对 DDOS 分 布 式 拒 绝 服 务 网 络 攻 击 时,应 尽量 保 持 网 络 服 务,并 迅 速 恢 复 网 络 服 务。DDOS 分 布式 拒 绝 服 务 网
28、 络 攻 击 能 够 入 侵 大 量 的 网 络 机 器 以 及 网络 设 备,因 此 要 进 行 DDOS 攻 击 防 御,还 是 要 从 根 本上 提 升 计 算 机 网 络 系 统 整 体 安 全。DDOS 分 布 式 拒 绝服 务 网 络 攻 击 策 略 的 执 行 过 程 中 需 要 多 个 部 门 的 合 作与 配 合,无 论 是 计 算 机 网 络 安 全 设 备 还 是 骨 干 网 络 对于 DDOS 攻 击 的 防 范 措 施 准 备 工 作,都 应 该 及 时 将 最近 攻 击 来 源 路 径 切 断,有 效 限 制 DDOS 攻 击 力 度。通过 计 算 机 网 络 用
29、户、管 理 者 与 ISP 三 者 之 间 的 有 效 交流,制 定 全 面、完 善 的 网 攻 击 防 御 策 略,进 而 提 高 计算 机 网 络 安 全。参 考 文 献:1 郭 莎,杨 桂 芹,蒋 占 军.SDN 网 络 环 境 下 基 于 混 沌理 论 的 分 布 式 拒 绝 服 务 攻 击 检 测 J.兰 州 交 通大 学 学 报,2020,39(6):45-50.2 张 建 亚.分 布 式 拒 绝 服 务 攻 击 的 分 析 与 防 范 G/天 津 市 电 子 工 业 协 会 2017 年 年 会 论 文 集,天 津:天 津 市 电 子 工 业 协 会,2017:158-160.作
30、 者 简 介:郑 雪 弘(1995),女,研 究 生,教 师,研究 方 向 为 网 络 安 全。(编 辑:张 超)(上 接 第 107 页)研 究 J.石 化 技 术 与 应 用,2016,34(2):102-106.7 袁 德 明,康 蕾,廖 克 俭,等.两 种 道 路 沥 青 老 化 动力 学 研 究 的 比 较 J.化 学 工 业 与 工 程,2008,25(1):44-47.8 原 静.沥 青 热 再 生 技 术 的 应 用 及 发 展 趋 势 J.工业 加 热,2020,49(6):44-46.9 宋 挺,王 尧,包 广 志.温 拌 再 生 沥 青 混 合 料 技 术 研究 现 状 J.建 材 世 界,2021,42(4):34-36.作 者 简 介:衣 松 杰(1981),男,内 蒙 古 人,本 科,高 级 工 程 师,从 事 公 路 施 工 技 术 研 究。(编 辑:张 超)