DDoS 攻擊概念

分散式阻斷服務( DDoS )攻擊是您的網站或主機可能遭遇的最常見的網路攻擊類型之一。

分散式拒絕服務 (DDoS) 攻擊是惡意嘗試破壞伺服器、服務或網路的正常資料流量,作法是將大量網際網路資料流量填入目標或其周圍的基礎架構。 DDoS 攻擊利用許多受損的電腦系統作為攻擊資料流量來源,來達到效益。 已惡意探索的機器可以包括電腦及其他網路資源(例如 IoT 裝置)。 從宏觀角度來看,DDoS 攻擊就像是堵塞高速公路的交通壅塞,阻礙了正常車流抵達目的地。

攻擊者如何產生 DDoS 流量

攻擊者能夠控制線上機器的網路來執行 DDoS 攻擊。 電腦及其他機器(例如 IoT 裝置)會受到惡意軟體感染,並將每一部電腦及機器轉換成機器人(bot,或 zombie/殭屍)。 攻擊者控制著這群殭屍程式,這被稱為_殭屍網路_。

建立殭屍網路之後,攻擊者會使用遠端控制將已更新的指示傳送給每一個機器人,來導向機器。 受攻擊的 IP 位址可能會收到來自大量機器人的請求,導致受攻擊的伺服器或網路超載。 此溢出會導致正常流量遭受拒絕服務攻擊。 因為每一個機器人都是合法的網際網路裝置,所以區隔攻擊資料流量與一般資料流量十分困難。

DDoS 攻擊的一般類型

DDoS 攻擊向量可讓目標設為網路連線的各種元件。 雖然幾乎所有 DDoS 攻擊都會包含將資料流量填入目標裝置或網路,但是攻擊可以分為三種種類。 攻擊者可以利用一個或多個攻擊途徑,甚至可能會根據目標採取的防禦措施,輪流使用這些攻擊途徑。

一般類型為:

  • 應用程式層攻擊(第 7 層)
  • 通訊協定攻擊 (第 3 層和第 4 層)
  • 體積型攻擊(放大攻擊)

應用程式層攻擊

應用層攻擊有時也被稱為 Layer-7 DDoS 攻擊 (此名稱源自OSI模型的第7層)。 此類攻擊的目的是耗盡受害者的資源,其攻擊目標是伺服器上生成網頁並回應 HTTP 請求以將網頁傳送給訪客的層級(即應用層)。 第 7 層攻擊具有挑戰性,因為很難將資料流量識別為惡意。

通訊協定攻擊

協定攻擊利用 ISO 協定堆疊中第 3 層與第 4 層的弱點,使目標無法存取。 此類攻擊亦稱為「狀態耗盡攻擊」,其運作原理是耗盡 Web 應用程式伺服器,或防火牆、負載平衡器等中間資源的所有可用_狀態表_容量,從而導致服務中斷。

體積型攻擊

此類攻擊旨在透過佔用目標與更廣泛的網際網路之間所有可用頻寬,藉此造成網路擁塞。 透過某種放大機制,或透過其他產生大量流量的方式(例如來自殭屍網路的請求),將大量資料傳送至目標。

CIS 如何減緩網路層級和應用程式層級的攻擊

一般而言,攻擊可分為兩類:

網路攻擊的類型
Layer-3 或 Layer-4 攻擊 Layer-7 攻擊
這些攻擊主要透過在 ISO 第 3 層(網路層)發動流量洪流,例如 ICMP 洪水攻擊;或是在第 4 層(傳輸層)發動攻擊,例如 TCP SYN 洪水攻擊,或是反射式 UDP 洪水攻擊。 這些攻擊會發送惡意的 ISO Layer-7 請求(應用層),例如 GET 洪水攻擊。
在 CIS 邊緣被自動封鎖 CIS 使用防禦模式、WAF 和安全層級設定來處理這些攻擊。

我受到 DDoS 攻擊時該怎麼辦?

  1. 從「總覽」頁面開啟「防禦模式」。
  2. 請設定您的 DNS 記錄,以確保最高等級的安全性。
  3. 請勿對來自 IBM CIS 的請求進行速率限制或流量控制。 需要這段頻寬來協助處理您的情況。
  4. 如有必要,請封鎖特定國家及訪客。