« 上一篇下一篇 »

关于DDoS攻击防护工作中常见的几种错误观念,让你更好的对抗DDoS攻击

  有不少的朋友对DDoS攻击的认知和理解,难免存在一些误区,所以在DDoS防护时也容易存在一些问题。网络上一些关于网络安全的新闻报道是大多数人的信息来源,但这些信息在内容质量上参差不齐,本文专门就企业在做网络安全防护时应该注意的一些事项进行分析。

 

    错误观念1:CDN提供DDoS攻击保护

    如果您认为CDN可以区分正常流量和攻击流量,那可能存在错误理解。CDN本身并非旨在提供安全性,它能够缓解一些攻击,但绝不是所有攻击。如果要利用CDN来防护DDoS攻击,请先确保您的CDN服务中包含DDoS攻击清洗工具。无论如何,CDN本身不可能提供针对当前DDoS攻击的全面保护。

    错误观念2:“黑名单”是限制资源访问的理想工具

    您不应该仅仅依靠黑名单和白名单来限制资源访问。因为列表是静态的,因此通常它们在配置之后就会过时。当然,它们可以用于减少虚假流量,但是当你成为攻击的目标时,它们的效果确实有限。这是因为虚假流量来自您通常不会认为可疑的来源,因此尚未有时间列入您的黑名单。

    错误观念3:防火墙可以防御任何DDoS攻击

    防火墙对于当今复杂的DDoS攻击不够有效。而且,它们可以成为恶意流量的入口点或攻击的实际目标。存储和防火墙处理所有信息所需的计算能力非常有限,使它们成为DDoS攻击者的轻松目标。

    错误观念4:基于阈值的警报服务足以用于DDoS保护

    事实上,流量峰值警报无法阻止DDoS攻击,它只是报告您危机正在发生。当警报服务注意到DDoS流量高峰并且您开始处理后果时,可能已经过去了20到30分钟。在此期间,您的网站或应用程序将关闭,并需要由专家进行恢复。此时黑客还有可能窃取您的数据或进行更多其他潜藏的恶意活动。

    错误观念5:DDoS攻击的主要目标是打垮整个企业

    尽管DDoS攻击不断出现在新闻中,但只有少数几个可以摧毁整个企业,完全停止其运作。其中大多数旨在某个时段中断特定的网站、Web应用程序或服务器。这些选择性攻击的规模和持续时间足够小,传统的反DDoS解决方案根本不会注意到它们,或者无法及时做出反应来有效地阻止它们。我们的研究表明,绝大多数DDoS攻击是低门限的短期攻击,通常用于打击竞争对手的促销活动,勒索,或作为更严重潜藏活动的掩护,例如身份盗窃、从账户中窃取资金等。

    可以这么说,防火墙只是防御策略的一部分,而不是一个完整的方案。想要更加全面有效地防御DDoS攻击,就绝不能仅仅依靠防火墙来解决,还需要结合其他技术和设备进行防御。
在网络世界,DDoS攻击的威胁无处不在,企业更应该重视DDoS防护和网络安全。发起DDoS攻击的成本其实很低,技术难度并不高,如果不做好安全防护,很有可能就会遭遇攻击。