網路安全專家劉俊雄先前曾經接受iThome的專訪,
分享他對於DDoS攻擊的觀察。
囿限於媒體篇幅和屬性,
劉俊雄趁著夜深人靜之際,
把他對於DDoS攻擊的觀察有更深入的分享!!
關注DDoS攻擊所有的資安與IT人員,
都不要錯過這一篇動人的分享!!
感謝奧天大大不藏私的經驗分享~~
[淺談 DDoS 攻擊]
幾個月前受訪談了些 DDoS 的話題,沒想到最近一連串爆發了這麼多事件,也讓個人淺見出現在幾篇 iThome 的報導
http://www.ithome.com.tw/news/109932
http://www.ithome.com.tw/news/110135
http://www.ithome.com.tw/news/110144
http://www.ithome.com.tw/news/110137
http://www.ithome.com.tw/news/111861
因訪談限制及媒體屬性,無法很完整的表達我的看法,趁著夜深人靜時整理一下 :
DDoS 大略可分為三個層級 - 網路層、系統層、應用層,
網路層為癱瘓目標頻寬,典型手法為 UDP/ICMP Flood、以及近年流行的各種 Reflection&Ampplification 洪水攻擊;
系統層為癱瘓目標的基礎建設或系統層,典型手法為 SYN Flood、Fragment Packet Flood、Connection Flood 等;
應用層為癱瘓目標的應用服務,典型手法為 SSL Flood、HTTP Flood、DNS Flood、Exploit、Slow Attack 等。
十多年前個人剛接觸 DDoS 的時候,盛行的是「細巧」的系統層/應用層攻擊,但近幾年因許多協定的 反射&放大 手法被開發、以及 IoT Botnet 的盛行,應該會有一段時間轉為 「爆量」 的網路層攻擊。
以開店作生意比喻 - 將店門口及前方道路視為網路出入口及上游,店裡設施和走道空間視為基礎建設,結帳櫃檯視為應用系統。則攻擊者可以堵住店門和馬路、可以塞爆店裡的走道和空間、又或者癱瘓結帳櫃檯。
而 DDoS 為何難防 ?
這與企業為何很難阻止駭客入侵的原因一樣,攻擊方與防守方處於不對等的立場,攻擊者有太多的方式可選擇,且可不斷的調整與嚐試,防守方卻礙於人力與預算限制,難以全天候對每一種手法都有良好的對應措施。
許多老闆總認為花錢買設備就可以了事,但偏偏這不是單一設備、單一解決方式可以完全處理的,應該沒有一家的服務或設備直接上架,完全不需調校就可以完美對應每一種攻擊手法,需要有經驗豐富的專業人士視實際攻擊狀況調校參數及規則。有如同一把大刀,在關公和小孩手上耍起來實有天壤之別啊!
以本次券商 DDoS 事件來說,由媒體報導看起來是屬於 [網路層] 的攻擊方式,但即使加大頻寬、或由ISP端阻擋住了,難保哪天不會出現針對系統層或應用層等更為精細、打得更為巧妙的手法,加上金融業幾乎全用 SSL 加密應用服務,會使中間的清洗商更難介入分析應用層攻擊(除非提交 SSL 金鑰)。
至於實務上應該要怎麼阻擋會比較理想?
我的看法是需 雲端清洗+本地防護,量大的攻擊由雲端或上游清洗處理,而細巧的攻擊可能穿過清洗中心,則由本地的防護機制處理,但絕對不會是由 "防火牆" 這萬年設備,至於用什麼設備可達到較好的阻擋效果請洽各大 SI。
另外若預算許可下,還可建立多個資料中心或介接多條 ISP 線路,配合 GSLB 機制快速切換 DNS ,讓攻擊者難以鎖定每一個出入口,可增加攻擊難度及應變時間。
另外真的遭遇 DDoS 攻擊時,個人的簡易 SOP 大概如下 -
1. 快速診斷,描述症狀由專業人士判斷(有側錄封包更佳)
2. 對症下藥
- 洪水攻擊 : 請求 ISP/清洗商 協助、Black Hole、更換 IP / Multi ISP / GSLB
- 系統層攻擊 : 更換撐不住的設備、關閉負載高的功能、調整系統參數延緩攻擊影響
- 應用層攻擊 : 增加服務能量、減少異常存取
3. 減少異常存取的方法:辨識特徵 + 過濾
- 網路層特徵 (IP/PORT/ID/TTL/SEQ/ACK/Window/...)
- 應用層特徵 (SSL/URL/Parameter/User-Agent/Referer/Cookie/Language/...)
4. 如果打到沒有特徵可過濾,則需靠應用層的機制來辨識真實使用者
- Redirection
- Challenge
- Authentication
5. 若無上述功能則儘快商調適合的設備。
以上是個人的看法,但我已經很多年沒直接處理 DDoS 的事件,也非任職於 ISP 方或 DDoS 防護服務廠商,只是單純的以技術角度分享,如有錯漏之處也請業界真正的高手不吝指教。
題外話,最近 DDoS 正夯,服務商們可仿效已有許多資安業者提供的 IR Retainer 服務,推出 DDoS Retainer,也許是不錯的商機 XD
[以上轉載請註明出處]
udp服務 在 苗栗林志玲Tina的變裝跑馬開心天地 Facebook 八卦
永恆的記憶,隨身帶走—裝載著故事的跑馬旅程
By苗栗林志玲
每個人都有每個人的故事,平日上班,假日跑馬,是我的日常,而我用雙腳,我用跑步來寫自己的故事,創造屬於我自己的道路。
非常感謝EAson Stars 易陞達有限公司贊助USB 、3.0 OTG 64G、3.0 MUDP 64G、MicroSD Card
工作時,隨身碟絕對是我的貼身秘書,容「易」取得,容量「陞」級!
跑步的路程很漫長,也擁有許多的回憶,而這些有點辛苦又有點甜的回憶,需要容量夠大的隨身碟"與記憶卡",永久留存,紀錄著自己每每「達」成目標的成就,也將這些珍貴的寶物留存在心中。
EAson Stars 易陞達有限公司簡介
EAson Stars 易陞達有限公司 (官方網站:http://www.easonstars.com/) 主要致力於電子儲存類 OEM / ODM 代工及成品快閃記憶卡以貿易進出口行銷海外,我們提供 USB PCBA、USB OTG、UDP、Micro UDP、MicroSD Card、SD Card、eMMC 5.0 version.、eMCP,以上所有產品皆可根據您不同的需求打造專屬商標銘刻,無論是品牌推廣或是禮品贈送,都能夠大力提升企業商務行銷的整體效益。
因為我們著重於海外 OEM / ODM ( B to B ) 銷售管道,但在國內您仍可透過蝦皮購物 / 露天拍賣兩個平台 ( B to C ) 少量購買 EAson Stars 易陞達的產品,讓您的應用端產品:GPS、AI 車載、機器人配件、智能影音、電腦、手機......等發揮淋漓盡致。
蝦皮購物賣場網址:https://shopee.tw/pocky04
露天拍賣賣場網址:https://m.ruten.com.tw/store/?seller=pocky04
若您有任何疑問或需要進一步洽詢服務,非常歡迎您與我們的粉絲專頁、官方LINE@帳號聯繫。請利用下方連結,將我們的官方LINE@帳號加入好友,取得最新資訊:
http://nav.cx/6k2Rz0G
~把記憶留在瞬間,這將陪伴你在生活上更加的簡單、自在與便利性~
EAson Stars 易陞達有限公司官方網站:http://www.easonstars.com/
#EAsonStars易陞達有限公司
#記憶卡儲存把記憶留在瞬間
#苗栗林志玲勇敢做自己
#媒人婆
#包租婆
udp服務 在 iThome Facebook 八卦
微軟Windows的遠端桌機協定(RDP)服務可能被用來放大DDoS流量,對目標伺服器發動攻擊,研究人員呼籲管理員檢查企業網路(或ISP的客戶網路)上,是否有被濫用的Windows RDP伺服器
https://www.ithome.com.tw/news/142428
udp服務 在 設定UDP及TCP的port端口允許通過防火牆 - YouTube 的八卦
教你將qBittorrent的port端口,加入到Windows防火牆白名單Teach you to add the port of qBittorrent to the Windows firewall whitelist圖文 ... ... <看更多>