DDoS 攻击是网络攻击最常用的方式之一,也是企业发展道路上的阻碍。作为业务发展的巨大隐形“地雷”,企业想要自建 DDoS 防御的技术门槛很高,且建设周期不可控。这给予了安全厂商海量的市场机会,但是在琳琅满目的产品市场中,厂商需要如何快速占领市场,获得客户?知己知彼的需求理解可以打开行业赛道,非常夯实的产品性能可以让自己在赛道上奔跑起来,而如何在弯道上超车则需要更创新的技术产品,以及顺势而为的洞悉布局。

2018,一起 Memcached 反射放大攻击的流量峰值达到了 1.7Tbps,当时很多安全媒体用了核弹级这个词汇,影响程度已经令人咋舌。然而,今年,DDoS 攻击流量峰值再创新高。

DDoS攻击现状

智能技术开启了人类社会发展的崭新一页,生活方式迎来翻天覆地的便捷革命的同时,网络威胁者也露出了更加猖獗的笑容,典型的趋势之一则是:DDoS 攻击的流量峰值从 G 时代正式跨入了 T 时代。

Neustar 公司安全运营中心(SOC)表示,在今年 2月记录了对 Amazon Web Services 客户端的 2.3Tbps 攻击,这是有记录以来最大的体积 DDoS 攻击,持续了五天零十八小时。该事件宣告着 2Tb 级攻击时代正式来临,巨大的破坏力再一次引起人们的注意。

尽管,Tb 级别的 DDoS 攻击事件比较罕见,但令人担忧的是其他流量级别的 DDoS 攻击已经成为一种“常态”。

今年全球疫情加速了线下业务向线上转移的速度,如大量企业开始探索远程办公,此外,国内也在大力推动新基建,企业的数字化转型正在如火如荼的进行,这让 DDoS 攻击者拥有大量可乘之机。

根据网络安全公司 Neustar 的报告,与去年同期相比,今年上半年分布式拒绝服务(DDoS)攻击的数量增加了 151%。同时,与上年同期相比,今年上半年的攻击总数增加了 2.5 倍以上。其中,100Gbps 以上的攻击数量增长了 275%,而小型攻击(5Gbps及以下)的数量增长了 200% 以上。

此外,值得注意的是,Neustar 还提到,一半以上的缓解威胁利用了三个或更多的媒介,这清楚地表明攻击正在变得越来越复杂。

安全“高压”下的企业生存现状

随着业务的多元以及市场竞争的激烈发展,商业竞争、恶意报复、勒索甚至是发泄不满,都可能成为企业遭受 DDoS 攻击的缘由。有数据统计显示,超过 8 成的企业在近一年内都遭受过 DDoS 攻击,显然,DDoS 攻击已经成了为针对企业的普遍攻击手段。而且,DDoS 的攻击时段多为业务高峰期或在线人数最多时段,以达到最大的破坏效果,这对于追求盈利的企业来说,会造成巨大的品牌影响力损害以及财务损失。

针对这个常见的网络攻击方式,很多企业的应对方式是部署带有抗 D 功能的 WAF 产品。但是,这种捆绑功能,实际上只能针对小流量,或者应用层的攻击,有一定效果。DDoS 攻击流量达到一定的峰值,只靠防护设备是很难挡住,需要选择更专业的抗 D 产品。

借助运营商的能力,进行紧急扩容或开启流量清洗,针对反射放大类攻击,或直接在运营商侧进行过滤,都会提升抗 DDoS 攻击的防御效果。目前市场上专业的抗 D 产品一般可以分成这几类:本地设备清洗、运营商清洗、云清洗和一些新技术在抗 D 中的应用。相比之下,传统安全厂商提供抗D硬件盒子, 如流量清洗设备;云安全厂商所提供的 SaaS 模式部署的抗 D 服务,更容易被接受,且成本及人力投入也更小。

目前,流量清洗市场主要由阿里云等行业巨头占据主导地位,该类厂商的产品性能较强,但价格高昂。这对于一般的中小企业或者一些个人用户来说,有相当大的价格压力。如何兼顾到这群客户的需求?市场上出现了高性价比,实用性能的产品,如又拍云 DDoS 高防 IP 产品。

又拍云高防 IP 产品体验

又拍云 DDoS 高防 IP 是针对容易遭受大流量 DDoS 攻击的电商、金融、游戏等类型的客户专门推出的增值云防护服务。当攻击发⽣时,所有攻击流量将被牵引到⼜拍云分布各地的不同⾼防节点,分布式处理完成后,将正常流量返回最终源站。具体应用流程为:用户可通过配置高防 IP,当其域名或源站 IP 在遭受⼤流量的 DDoS 攻击时,通过⾼防 IP 代理源站 IP ⾯向⽤户,隐藏源站 IP ,将攻击流量牵引到⾼防 IP 进⾏清洗后,把正常访问的流量返回源站,确保源站的安全稳定。

FreeBuf 通过一次实际操作体验了该产品的全流程运用,旨在分析较为真实的用户体验。

在又拍云官网上成功进入控制台总览界面,可以发现,又拍云的产品分为基础产品与增值服务两个板块:基本产品均可免费使用,而增值服务则需要进行付费购买。

其中,需要使用到 SSL 证书服务于 DDoS 高防 IP 两项增值服务。添加完证书之后,进入 DDoS 高防 IP 管理控制台界面。此时可进行选择服务购买,可见的是又拍云提供多种付费模式套餐。

完成购买服务后,列表中即会出现该集群策略,可以在策略中配置白名单,避免误伤友军(此步骤需要联系客服进行协助)。配置完实例之后,即可切换到域名解析列表。

点击右上角的“添加转发规则”则可以定义高防集群转发规则。如果用户需要添加的域名协议为 HTTPS,则需要上传添加证书。

添加完成之后,即可开启对应的 WEB 基础防护。此时高防业务正式上线开始运作。

值得一提的是,后续运营管理者可以在防护报表来对 DDoS 流量与威胁风险事件进行查看。同时,如果有多个集群策略的话,亦可以选择不同的集群实例来查看流量图谱。

事件记录中,风险和威胁都会被实时记录。可以直观地查询和了解具体情况。

高性价比的产品或实现弯道超车

通过对于产品的实操,以及结合相应的官方资料及实验数据,可以将又拍云的高防 IP 产品亮点分析为三个方面:

第一:总体来看,该产品拥有较高的性价比,与大安全厂商昂贵的价格相比,是适合小企业及个人的选择。游戏企业是该类攻击的主要受害者,其中不乏大量的小型企业。一般这类型客户面临的问题包括:预算有限,安全专业人士有限,企业安全配置能力有限。他们对于安全产品的性价比非常看重。

这款产品可以较好地协调上述问题:首先,⾼防 IP 提供在线 SaaS 服务接⼊⽅式,⽤户不需要购买任何硬件设施,可直接使⽤⾼防 IP 服务,⾃助配置管理。据官方给出的数据显示,只要⽹站或应⽤具备正规运营的资质,通过简单的 DNS 操作,在 10min 内即可接⼊防护。而且,通过测评过程可以发现,其控制台⽀持 DDoS 流量数据透明化展示。这对于资源有限的企业来说,这样灵活便捷部署,且可视化的数据呈现方式可以减轻更多的人力资源投入,降低管理运营门槛。

此外,在带宽方面,该产品的上限能力无法与大厂商媲美,但是 50G 的保底带宽可满足一般的中小企业,且其价格相对便宜,用户也可根据⾃身业务需求选择合适防护带宽,节省费⽤。

值得一提的是,云抗 D 产品轻便易用的特点也符合抗 D 产品的发展趋势。又拍云曾获得 2020 数字新基建·年度最佳云服务模式创新奖(中国云体系产业创新战略联盟),这表明其发展空间比较大的同时也拥有相应的基础实力。随着单点防护的逻辑正在向一体化功能迈进,该产品如果集成其他安全防护的功能,对于客户,特别是中小企业来说将更便捷,且有更高的安全系数。

第二,专业防护能力较好。从一次实际的攻击测试记录中可以分析出其防护能力。首先,从流量清洗效率来看,该产品在 15 分钟内可以将异常流量大幅度降低,半小时内完成流量清洗。

在可抵御的最大流量方面,其支持异地多节点多线路防护,单点防御可达 2T,全⽹总防御近 10T。可抵御的流量类型方面,其⽀持 BGP 、电信、 联通、移动等多类线路,可以有效防御 SYN Flood、ACK Flood、UDP Flood、HTTP Flood、CC 攻击等。

市场上很多抗 D 产品面临产品能力问题,特别是针对 CC 攻击,产品防御效果不明显,以及攻击可视化、溯源等能力不足的问题。相比之下,又拍云的产品在防护能力和产品端方面都有不错的一面。

第三,该产品延展性较强,⽀持 TCP、UDP、HTTP、HTTPS 等协议,针对不同场景、不同类型的攻击均可防御,满⾜电商、⾦融、游戏等各种类型的业务需求。这对于涉及多领域业务的企业来说是一个有利的消息,可以避免多个产品部署的繁琐。

推荐阅读

服务器标配 SSH 协议,你了解多少?

技术选型:为什么批处理我们却选择了Flink

高性能、低成本的高防 IP 产品能现实吗?的更多相关文章

  1. gfnormal 域名 是阿里云的高防IP

    最近DGA检出了一堆阿里高防的域名,例如:u3mbyv2siyaw2tnm.gfnormal09aq.com,然后专门查找了下相关文档. 例如 8264.com 这个网站启用了aliyun的高防DDo ...

  2. Linux 高性能服务器编程——TCP/IP协议族

    1 TCP/IP协议族体系结构 数据链路层:     职责:实现网卡接口的网络驱动程序,一处理数据在物理媒介(如以太网.令牌环等)上的传输.     常用协议:ARP协议(地址解析协议),RARP协议 ...

  3. linux高性能服务器编程 (二) --IP协议详解

    第二章 IP协议详解 什么是IP协议:IP 协议是TCP/IP协议族的动力,它为上层提供了无状态.无连接.不可靠的服务. IP 头部信息:头部信息会出现在每一个IP数据报上,便于记录IP通信的源端IP ...

  4. 基于LZO的高性能无损数据解压缩IP

    LZOAccel-D LZO Data Decompression Core/无损数据解压缩IP Core LZOAccel-D是一个无损数据解压缩引擎的FPGA硬件实现,兼容LZO 2.10标准. ...

  5. Wi-Fi 6 与 5G 相比哪个更快?

    随着 iPhone12 的发布,iOS 系统正式开始拥抱 5G,智能手机全面进入了 5G 时代.伴随着各大运营商的 5G 推广以及相关基站建设的如火如荼,5G 成了大家广泛讨论的热门词汇.这样热门的光 ...

  6. 放大倍数超5万倍的Memcached DDoS反射攻击,怎么破?

    欢迎大家前往腾讯云+社区,获取更多腾讯海量技术实践干货哦~ 作者:腾讯游戏云 背景:Memcached攻击创造DDoS攻击流量纪录 近日,利用Memcached服务器实施反射DDoS攻击的事件呈大幅上 ...

  7. 【转载】网站遭遇DDoS攻击怎么办

    在网站运维过程中,有些人的网站遭遇过DDoS攻击,DDos攻击又叫做分布式拒绝服务攻击.DDos攻击将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力 ...

  8. NET MVC全局异常处理(一) 【转载】网站遭遇DDoS攻击怎么办 使用 HttpRequester 更方便的发起 HTTP 请求 C#文件流。 Url的Base64编码以及解码 C#计算字符串长度,汉字算两个字符 2019周笔记(2.18-2.23) Mysql语句中当前时间不能直接使用C#中的Date.Now传输 Mysql中Count函数的正确使用

    NET MVC全局异常处理(一)   目录 .NET MVC全局异常处理 IIS配置 静态错误页配置 .NET错误页配置 程序设置 全局异常配置 .NET MVC全局异常处理 一直知道有.NET有相关 ...

  9. 专访阿里云MVP黄胜蓝:90 后 CTO花了6年,改变了你日常生活里的这件事

    [黄胜蓝:现任武汉极意网络科技有限公司CTO.高中时期NOIP一等奖保送至武汉大学,大学期间曾指导团队获得世界数学建模大赛金奖,同时负责武汉大学学生校园门户网站的运维工作.于2013年加入武汉极意网络 ...

随机推荐

  1. 面经手册 · 第20篇《Thread 线程,状态转换、方法使用、原理分析》

    作者:小傅哥 博客:https://bugstack.cn Github:https://github.com/fuzhengwei/CodeGuide/wiki 沉淀.分享.成长,让自己和他人都能有 ...

  2. 第11.19节 Python 中正则表达式的扩展功能:前视断言和前视取反

    一. 引言 在<第11.16节 Python正则元字符"()"(小括号)与组(group)匹配模式>中老猿介绍了组匹配模式的命名组功能及引用组功能,这两者都是组模式的扩 ...

  3. [BJDCTF 2nd]duangShell

    [BJDCTF 2nd]duangShell 点击进去之后提示我们swp源代码泄露,访问http://xxx/.index.php.swp下载该文件 该文件产生的原因是:​使用vi编辑器打开文件时,会 ...

  4. 从零开始的xxe学习

    本文介绍了一个菜鸡对xxe的一步步学习(内容多来源于大佬的博客,先感谢一波) 涉及知识点: (1)xxe 目录: 解析: 1.xxe是什么(不详解了,网上很多的) XXE(XML External E ...

  5. ⑤SpringCloud 实战:引入Zuul组件,开启网关路由

    这是SpringCloud实战系列中第4篇文章,了解前面第两篇文章更有助于更好理解本文内容: ①SpringCloud 实战:引入Eureka组件,完善服务治理 ②SpringCloud 实战:引入F ...

  6. Linux的一些基本操作

    1. 解压,对于tar格式和zip格式不同,后者是unzip test.zip ,如果要解压到指定路径是 unzip test.zip -d ../

  7. Pytest学习(20)- allure之@allure.step()、allure.attach的详细使用

    一.@allure.step的用法 可以理解为我们编写测试用例中的每一步操作步骤,而在allure中表示对每个测试用例进行非常详细的步骤说明 通过 @allure.step(),可以让测试用例在all ...

  8. 漫谈 HTTP 性能优化

    本文主要是侧重于 HTTP 的优化,对于 HTTPS 后续文章会讲. 既然要做性能优化,那么,我们就需要知道:什么是性能?它都有哪些指标,又应该如何度量,进而采取哪些手段去优化? "性能&q ...

  9. java中什么是对象,什么是对象引用

    在Java语句中,我们都会用到"=",但是这个"="的意义大部分人都没有一个清楚明确的认知 例如:Student a = new Student(); Stud ...

  10. CentOS6下的ElasticSearch运行步骤

    如何运行ElasticSearch: 1.首先安装jdk1.8版本或以上. 2.下载elasticsearch的压缩包.(我下载的是elasticsearch-6.3.2.tar.gz) 3.使用命令 ...