加入收藏 | 设为首页 | 会员中心 | 我要投稿 应用网_丽江站长网 (http://www.0888zz.com/)- 科技、建站、数据工具、云上网络、机器学习!
当前位置: 首页 > 服务器 > 安全 > 正文

网站服务器被CC攻击有哪些防御方案?

发布时间:2022-07-08 15:42:06 所属栏目:安全 来源:互联网
导读:作为站长或者公司的网站的网管,什么最可怕?显然是网站受到的DDoS攻击。大家都有这样的经历,就是在访问某一公司网站或者论坛时,如果这个网站或者论坛流量比较大,访问的人比较多,打开页面的速度会比较慢,对不?!一般来说,访问的人越多,网站或论坛的页面
  作为站长或者公司的网站的网管,什么最可怕?显然是网站受到的DDoS攻击。大家都有这样的经历,就是在访问某一公司网站或者论坛时,如果这个网站或者论坛流量比较大,访问的人比较多,打开页面的速度会比较慢,对不?!一般来说,访问的人越多,网站或论坛的页面越多,数据库就越大,被访问的频率也越高,占用的系统资源也就相当可观。
 
 
  一、CC攻击的原理:
 
  CC攻击的原理就是攻击者控制某些主机不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。CC主要是用来攻击页面的,每个人都有这样的体验:当一个网页访问的人数特别多的时候,打开网页就慢了,CC就是模拟多个用户(多少线程就是多少用户)不停地进行访问那些需要大量数据操作(就是需要大量CPU时间)的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接直至就网络拥塞,正常的访问被中止。
 
  二、CC攻击的种类:
 
  CC攻击的种类有三种,直接攻击,代理攻击,僵尸网络攻击。
 
  直接攻击主要针对有重要缺陷的WEB应用程序,一般说来是程序写的有问题的时候才会出现这种情况,比较少见。
 
  三、攻击症状
 
  CC攻击有一定的隐蔽性,那如何确定服务器正在遭受或者曾经遭受CC攻击呢?我们可以通过以下三个方法来确定。
 
  (1).命令行法
 
  一般遭受CC攻击时,Web服务器会出现80端口对外关闭的现象,因为这个端口已经被大量的垃圾数据堵塞了正常的连接被中止了。我们可以通过在命令行下输入命令netstat-an来查看,如果看到类似如下有大量显示雷同的连接记录基本就可以被CC攻击了:
 
  ……
 
  TCP 192.168.1.3:80 192.168.1.6:2205 SYN_RECEIVED 4
 
  TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
 
  TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
 
  TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
 
  TCP 192.168.1.3:80 192.168.1.6: 2205 SYN_RECEIVED 4
 
  ……
 
  其中"192.168.1.6"就是被用来代理攻击的主机的IP,"SYN_RECEIVED"是TCP连接状态标志,意思是"正在处于连接的初始同步状态",表明无法建立握手应答处于等待状态。这就是攻击的特征,一般情况下这样的记录一般都会有很多条,表示来自不同的代理IP的攻击。
 
  (2).批处理法
 
  上述方法需要手工输入命令且如果Web服务器IP连接太多看起来比较费劲,我们可以建立一个批处理文件,通过该脚本代码确定是否存在CC攻击。打开记事本键入如下代码保存为CC.bat:
 
  @echooff
 
  time /t >>log.log
 
  netstat -n -p tcp |find ":80">>Log.log
 
  notepad log.log
 
  exit
 
  上面的脚本的含义是筛选出当前所有的到80端口的连接。当我们感觉服务器异常是就可以双击运行该批处理文件,然后在打开的log.log文件中查看所有的连接。如果同一个IP有比较多的到服务器的连接,那就基本可以确定该IP正在对服务器进行CC攻击。
 
 

(编辑:应用网_丽江站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读