单一世界【6】DDOS防御

DDOS防御是个很重要的课题,对于大公司来说,有很多资源可以调配,但对小型应用来说,却是灭顶之灾。这个主要讨论下,如何让小型的应用最大限度的抵御DDOS。

首先,我们要针对的是,导致带宽耗尽的情况。至于碎片攻击或者针对操作系统漏洞的情况就不考虑了。我们知道,DDOS最常用的方式,是利用大量的肉鸡在同一时刻发起攻击,导致某个服务系统无法响应合法的请求。通常来说,一个网络服务总是以一个域名为标记的,比如g.cn。DDOS的目标就是以G.CN无法响应合法用户请求为目标。

我们知道,一个合法的请求和响应,总是要经过几个步骤:

1、域名解析G.CN-->74.125.95.160

2、向该IP发起请求

3、接收结果返回

在常用的做法中,由域名服务器管理多个IP对应一个域名来实现负载均衡。或者在一个IP后面建立一个集群。一个DDOS的发起,最终总是针对于一个具体的IP,如果多个IP对应同一个域名,那么必须同时让所有的IP服务失效。对于一个小型的应用来说,这个显然不现实。那么,我们如果要防御DDOS,只能有2种可能:1、让攻击的目标IP不再是自己的;2、让攻击找不到自己的IP,将DDOS扼杀在发动的之前。这2种方案完全将游击战术发展到极致,就是“藏”。

我们知道,类似宽带之类的就是一个动态IP,当宽带遭到DDOS的时候,很容易就崩溃了,因为他的带宽十分有限。但是,这种情况下,如果重新刷新IP,这时,DDOS所攻击的IP地址就被转移到其他地方去,而自己的机器就得到保护。同时,也带来了另外一个问题,访问者如果保证及时准确获得新的IP呢?我们知道花生壳之类,提供了这种动态域名解析。如果攻击者要攻击花生壳的域名解析,显然代价要大的多。由于攻击者不是合法的服务器的合法用户,所以,他对动态域名的变化是不敏感的,这样就能导致他的攻击失效。这种办法采用的是第一种方案。

第二种方案需要客户端的配合。因为我们要隐藏真实的IP,但同时要让合法的客户所知道,因此,我们必须有一个协议,让合法的用户得到我们真实的IP,显然,我们需要第三方来发布真实IP,而这第三方又是DDOS无力攻击,或者攻击代价很大的服务商。我选择CODE.GOOLE.COM作为发布位置,为什么呢?首先,GOOGLE的带宽和强大的服务器保证我们发布地不会垮掉。我们在CODE上发布一组文件,这个文件包含用户名、用户密码、公钥为主要索引HASH出来的值,客户端知道自己的用户密码以及公钥,就能获取准确的文件,然后从文件的内容中解析出真实的IP。

以上2个办法从不同的角度,提高发动攻击的难度,从而保护了我们的真实服务器。

显然,如果攻击者是我们的合法用户的话,那么,他将同样能够捕捉到真实的IP。如果这样的话,那么除了换IP,似乎没有其他办法了。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


什么是设计模式一套被反复使用、多数人知晓的、经过分类编目的、代码 设计经验 的总结;使用设计模式是为了 可重用 代码、让代码 更容易 被他人理解、保证代码 可靠性;设计模式使代码编制  真正工程化;设计模式使软件工程的 基石脉络, 如同大厦的结构一样;并不直接用来完成代码的编写,而是 描述 在各种不同情况下,要怎么解决问题的一种方案;能使不稳定依赖于相对稳定、具体依赖于相对抽象,避免引
单一职责原则定义(Single Responsibility Principle,SRP)一个对象应该只包含 单一的职责,并且该职责被完整地封装在一个类中。Every  Object should have  a single responsibility, and that responsibility should be entirely encapsulated by t
动态代理和CGLib代理分不清吗,看看这篇文章,写的非常好,强烈推荐。原文截图*************************************************************************************************************************原文文本************
适配器模式将一个类的接口转换成客户期望的另一个接口,使得原本接口不兼容的类可以相互合作。
策略模式定义了一系列算法族,并封装在类中,它们之间可以互相替换,此模式让算法的变化独立于使用算法的客户。
设计模式讲的是如何编写可扩展、可维护、可读的高质量代码,它是针对软件开发中经常遇到的一些设计问题,总结出来的一套通用的解决方案。
模板方法模式在一个方法中定义一个算法的骨架,而将一些步骤延迟到子类中,使得子类可以在不改变算法结构的情况下,重新定义算法中的某些步骤。
迭代器模式提供了一种方法,用于遍历集合对象中的元素,而又不暴露其内部的细节。
外观模式又叫门面模式,它提供了一个统一的(高层)接口,用来访问子系统中的一群接口,使得子系统更容易使用。
单例模式(Singleton Design Pattern)保证一个类只能有一个实例,并提供一个全局访问点。
组合模式可以将对象组合成树形结构来表示“整体-部分”的层次结构,使得客户可以用一致的方式处理个别对象和对象组合。
装饰者模式能够更灵活的,动态的给对象添加其它功能,而不需要修改任何现有的底层代码。
观察者模式(Observer Design Pattern)定义了对象之间的一对多依赖,当对象状态改变的时候,所有依赖者都会自动收到通知。
代理模式为对象提供一个代理,来控制对该对象的访问。代理模式在不改变原始类代码的情况下,通过引入代理类来给原始类附加功能。
工厂模式(Factory Design Pattern)可细分为三种,分别是简单工厂,工厂方法和抽象工厂,它们都是为了更好的创建对象。
状态模式允许对象在内部状态改变时,改变它的行为,对象看起来好像改变了它的类。
命令模式将请求封装为对象,能够支持请求的排队执行、记录日志、撤销等功能。
备忘录模式(Memento Pattern)保存一个对象的某个状态,以便在适当的时候恢复对象。备忘录模式属于行为型模式。 基本介绍 **意图:**在不破坏封装性的前提下,捕获一个对象的内部状态,并在该
顾名思义,责任链模式(Chain of Responsibility Pattern)为请求创建了一个接收者对象的链。这种模式给予请求的类型,对请求的发送者和接收者进行解耦。这种类型的设计模式属于行为
享元模式(Flyweight Pattern)(轻量级)(共享元素)主要用于减少创建对象的数量,以减少内存占用和提高性能。这种类型的设计模式属于结构型模式,它提供了减少对象数量从而改善应用所需的对象结