注册
登录
会员
搜索
标签
统计
帮助
商务吧
»
在线学院
»
软件网络安全
» Web网站服务器DDOS安全解决方案
搜索
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
Web网站服务器DDOS安全解决方案
本主题由 mony 于 2008-1-28 18:55 移动
cfb1981
版主
高级菜鸟
个人空间
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2008-1-2 10:36
只看该作者
Web网站服务器DDOS安全解决方案
Web网站服务器DDOS安全解决方案
作者:冰盾
科技
网站:
http://www.bingdun.com
ICP内容网站、论坛社区BBS、电子商务eBusiness、
音乐
网站Music、电影网站File等网站服务器越来越普及,但由于种种原因往往会遭受竞争对手或打击报复者的恶意DDOS攻击,持续的攻击会导致大量用户流失,严重的甚至因人气全失而被迫关闭服务器,为了最大程度的保护运营者的利益,冰盾科技结合多年抗DDOS的实践
经验
给出了最少的安全
投资
可获得最大安全回报的抗DDOS解决方案,希望对广大网站运营者有所帮助。
一、现象分析
网站服务器运营商的互联网接入形式主要有两种: 一种是主机托管,另外一种是自拉
网络
专线,但基于接入费用的考虑,绝大多数采用前者,但也有不少网吧主会采用后者。无论是前者还是后者接入,在正常情况下,用户都可以正常访问网站,浏览网页、在线听音乐看电影或者是参与论坛发帖,假定可排除线路和
硬件
故障
的情况下,突然发现网页打不开或打开连接服务器困难,正在游戏的用户掉线等现象,则说明很有可能是遭受了DDOS攻击,具体判定方法如下:
1、 服务器端分析方法
(1)SYNFlood攻击判定
A:网上邻居->右键选“属性”->双击网卡,每秒收到的包数量大于500。
B:开始->程序->附件->命令提示符->C:\>netstat –na,观察到大量的SYN_RECEIVED的连接状态。
C:网线插上后,服务器立即凝固无法操作,拔出后有时可以恢复,有时候需要重新启动机器才可恢复。
(2)TCP多连接攻击判定
开始->程序->附件->命令提示符->C:\>netstat –na,若观察到多个IP地址与本机的服务端口建立了几十个以上的ESTABLISHED状态的连接。
2、客户端现象
(1)用户无法访问网站页面或打开过程非常缓慢。
(2)正在访问的用户突然变得非常缓慢甚至中断。
二、解决方案
多年的统计数据表明,想彻底解决DDOS是几乎不可能的,就好比治疗感冒一样,我们可以治疗,也可以预防,但却无法根治,但我们若采取积极有效的防御方法,则可在很大程度上降低或减缓生病的机率,防治DDOS攻击也是如此,拥有充足的带宽和
配置
足够高的主机硬件是必需的,那么什么算是充足的带宽呢?一般来说至少应该是100M共享,那么什么算
配置
足够高的主机硬件呢?一般来说至少应该是P4 2.4G的
CPU
、512M
内存
和Intel等品牌网卡。拥有此
配置
的带宽和主机理论上可应对每秒20万以上的SYN攻击,但这需要借助于专业
配置
和专用软件才可实现,默认情况下,绝大多数服务器难以抵御每秒1000个以上SYN的攻击。
1、免费DDOS解决方案
通过优化Windows 2000或2003系统的注册表,可有效对抗每秒约1万个左右的SYN攻击,方法是把以下文本内容存盘为antiddos.reg然后导入注册表并重新启动即可,当然也可从地址
http://www.bingdun.com/tools/antiddos.reg
直接下载antiddos.reg
文件
。
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
"SynAttackProtect"=dword:00000002
"TcpMaxHalfOpen"=dword:000001f4
"TcpMaxHalfOpenRetried"=dword:00000190
此方案的优点是,采用系统自身的能力来解决问题,而无需任何花费,缺点是只能抵御每秒少于10000的SYN攻击,并且无法解决TCP多连接攻击。
2、商用DDOS解决方案
在面对每秒多于10000的SYN攻击或是TCP多连接攻击的情况下,就必需采用商用解决方案了,商业解决方案的核心是采用冰盾抗DDOS防火墙和技术支持服务,购买并安装冰盾抗DDOS防火墙后,可轻松应对各种DDOS攻击,同时也拥有了专业的抗DDOS顾问,冰盾科技7x24小时的技术服务保证您的服务器任何时刻都可以得到完美的呵护,并且一向以物美价廉为销售策略的冰盾科技承诺:采用冰盾防火墙是您解决DDOS攻击问题的最省钱方式。具体安装和设置方法如下:
A、 安装冰盾防火墙
请从冰盾官方网站
http://www.bingdun.com
下载免费试用版,按照说明进行安装即可,可全功能防护服务器约2个小时,使用满意后再考虑购买。
B、 设置冰盾防火墙
默认情况下无需做任何配置,冰盾防火墙即可智能抵御SYNFlood等多种DDOS攻击,若遇到TCP多连接攻击,只要在“连接限制”进行连接限制即可,比如:对于网站服务器,设置TCP端口为80,单IP的最大TCP连接数设置为10,空连接阀值设置为15即可,进行限制后,则来自同一IP最多和端口80可建立10个TCP连接,并且连接后15秒内没有数据传送,则自动断开,从而有效抵御了TCP多连接攻击。
三、技术服务
冰盾科技作为国内领先的抗DDOS专家,可为企业和个人提供免费的DDOS咨询、诊断、建议等顾问服务,同时对冰盾客户提供7x24小时的技术支持服务,联系方法如下:
冰盾(中国)科技
电话:(010)51661195 转808 13718104141
网站:
http://www.bingdun.com
QQ:929931618
想做一个徘徊在牛A和牛C之间的人,却总是介乎于傻A与傻C之!!
走自己的路,让狗去咬吧!
一直盼望有一段情天涯共明月,一直盼望有一次爱就刻骨铭心。
UID
242
帖子
3175
精华
1
积分
20659
阅读权限
100
来自
山东
在线时间
621 小时
注册时间
2007-4-15
最后登录
2008-11-17
查看个人网站
查看详细资料
TOP
强强
强强
超级版主
个人空间
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2008-1-3 15:01
只看该作者
学习
┊⿲☆ ︵︵︵︵Оoヤ愛上伱こ``從来~~~```````~~`
☆⿲┊(Love)You) ヽoo 不繒後悔o〆^o^ ~~~~~
☆ ╲╱╲╱〃 愛伱就是```~~~~
‘.如果愛,请深愛.、
過了奈何橋,喝了孟嘙湯.咿嘫┊記啲伱
UID
481
帖子
1710
精华
2
积分
13824
阅读权限
150
在线时间
329 小时
注册时间
2007-8-22
最后登录
2008-8-7
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
商务吧IT营
选购专题
褒贬IT
行情动态
IT业界
招聘求职
站务服务
咨询问答
购机经验交流
维权投诉
团购砍价
IT产品评测
互动商务吧
手机专区
活动专区
高校联盟
江西师大
江西财大
江西农大
南昌大学
南昌理工
蓝天学院
东华理工
大宇学院
南昌教育学院
江西城市学院
航空学院
申请开通高校
二手交易
在线学院
硬件DIY
品牌PC
办公OFFICE
操作系统
软件网络安全
数码音影
休闲娱乐
梭泡灌水
游戏人生
疯狂贴图
音影社区
≡版务会所≡
友情链接申请
控制面板首页
编辑个人资料
积分记录
公众用户组
个人空间管理
升级个人空间
基本概况
流量统计
客户软件
发帖量记录
版块排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计