DDos的防控是一个浩大的系统工程,如果想仅仅依靠某一种陈品或系统完全杜绝DDos的攻击是不存在的。但是,想真正防住DDos也不是不可能,以下几条是小编通过多年经验,为大家推荐几点可以有效降低成本,并增强DDos防御能力的建议:
1、 使用高性能网络设备
首先要保证网络设备不能成为瓶颈,因此选择路由器、交换机、硬件防火墙等设备的时候要尽量选用知名度高、口碑好的产品。再就是假如和网络提供商有特殊关系或协议的话就更好了,当大量攻击发生的时候请他们在网络接点处做一下流量限制来对抗某些种类的DDOS攻击是非常有效的。
2、尽量避免NAT的使用
尽量避免使用NAT,无论是路由器还是硬件保护墙设备。尽量避免使用网络地址转换NAT,因为采用这种技术会大大降低网络通信能力。原因其实很简单,因为NA T在地址转换的过程中需要计算网络包的校验和,浪费了大量的CPU时间,但是有时候需要用到NA T,所以没有什么好的办法。
3、充足的网络系统带宽可以保证
需要注意的是,主机上的网卡是1000M的并不意味着它的网络带宽就是千兆的,若把它接在100M的交换机上,它的实际带宽不会超过100M,再就是接在100M的带宽上也不等于就有了百兆的带宽,因为网络服务商很可能会在交换机上限制实际带宽为10M,这点一定要搞清楚。网络带宽直接决定了能抗受攻击的能力,假若仅仅有10M带宽的话,无论采取什么措施都很难对抗现在的SYNFlood攻击,当前至少要选择100M的共享带宽,最好的当然是挂在1000M的主干上了。
4、升级主机服务器硬件
内存一定要选择DDR的高速内存,硬盘要尽量选择SCSI的,别只贪IDE价格不贵量还足的便宜,否则会付出高昂的性能代价,再就是网卡一定要选用3COM或Intel等名牌的,若是Realtek的还是用在自己的PC上吧。在有网络带宽保证的前提下,请尽量提升硬件配置,要有效对抗每秒10万个SYN攻击包,服务器的配置至少应该为:P4 2.4G/DDR512M/SCSI-HD,起关键作用的主要是CPU和内存,若有双CPU的话就用它吧。
5、其他防御措施
如果上述措施还不能有效解决现有问题,这时候你就需要加大投入的力度。比如增加服务器的数量、采用DNS轮式巡逻或负载均衡技术,甚至有必要购买一台七层交换机设备,这样一来你的防御能力也会倍增,总有让攻击者头疼的时候。
【云巴巴严选云】作为腾讯的金牌代理商,携手腾讯安全,搭配出了提供了包括等保2.0、等保3.0基础方案、等保3.0高级方案,还有包括网商\电商加固方案在内覆盖各行各业的网络安全实施方案。一站式解决企业上云的安全问题,保障业务稳定进行。
更多产品了解
欢迎扫码加入云巴巴企业数字化交流服务群
产品交流、问题咨询、专业测评
都在这里!
2022-11-23 11:18:35
2022-11-23 16:07:07
2022-11-23 10:35:41
2022-11-22 16:13:44
2022-11-24 14:07:53
2022-11-23 15:34:07
甄选10000+数字化产品 为您免费使用
申请试用
评论列表