什么是 DDoS 攻击?DoS 原理与被攻击现象详解

什么是DDoS攻击以及被DDoS攻击时的现象

很多站长在运营网站时,经常听到DDoS攻击,但是不清楚DDoS到底是什么,网站被攻击之后该怎么第一时间判断。环球云域结合运维实战,通俗讲解DoS与DDoS攻击定义,同时整理服务器遭DDoS攻击时的各类典型现象,方便大家快速识别。

一、DoS与DDoS攻击基础概念

DoS即拒绝服务攻击,攻击方式有很多种,最基本的DoS攻击就是利用合理的服务请求占用大量服务资源,耗尽服务器处理能力,最终导致合法用户无法得到服务响应。早期DoS是一对一攻击模式,如果目标服务器CPU性能弱、内存小、带宽低,这种单机攻击就很容易见效。

随着网络硬件不断升级,服务器算力、内存持续提升,千兆网络普及之后,单机DoS攻击效果大幅下降。举个例子:攻击机每秒发送3000个攻击包,而目标主机每秒可以处理10000个数据包,那么这台单机发起的DoS攻击基本无法对目标造成影响。DDoS全称分布式拒绝服务攻击,就是在传统DoS攻击基础上衍生出的攻击方式。简单理解:既然单台攻击主机无法打垮目标,攻击者就同时调动多台傀儡机(肉鸡)一起发起攻击。服务器性能提升10倍,攻击者就用10台傀儡机;服务器性能提升100倍,攻击者就调用上百台傀儡机协同进攻,用规模优势压垮目标服务器。

高速骨干网络也给DDoS攻击创造了便利条件。早年黑客挑选傀儡机时,优先选择离目标网络近的机器,减少路由跳数。如今骨干网普遍为G级互联,城市间骨干链路可达2.5G,傀儡机不再受地域限制,可以分布在全国各地甚至海外,攻击源分布更广,防御和溯源难度更高。

DDoS分为网络层攻击与应用层攻击两大类。SYN Flood、ACK Flood、UDP洪水属于网络层攻击,消耗服务器网络协议栈资源;CC攻击属于应用层DDoS,模拟大量真实用户访问网页,消耗Web程序、数据库资源。这几种攻击都属于DDoS攻击的细分类型。因为攻击流量来自成千上万个不同IP,单纯拉黑单个IP基本无法解决问题。DDoS攻击目标不是窃取数据、入侵服务器,而是耗尽服务器带宽、内核、数据库等资源,让正常用户无法访问网站与业务。

二、服务器遭受DDoS攻击的典型现象

  • 网站访问异常,打不开或者加载缓慢。普通用户访问网站出现超时、空白页面,时好时坏;部分地区用户完全无法访问,刷新页面反复失败。
  • Ping丢包严重,延迟暴涨。对服务器IP执行ping测试,延迟大幅升高,伴随大量丢包,严重的时候直接ping不通,SSH远程连接卡顿、断线甚至完全连不上服务器。
  • 带宽流量异常飙升。入站流量短时间突然暴涨,远超日常正常访问流量,直接把服务器带宽占满。小包类DDoS会出现带宽不高,但每秒报文数量暴涨的情况,更容易被忽略。
  • 服务器上堆积大量等待处理的TCP连接,连接队列被占满,新的正常连接无法建立。网络层DDoS:服务器CPU、内存不一定明显升高,压力集中在内核协议栈处理数据包;CC应用层攻击:PHP、数据库进程占用飙升,CPU负载直接拉满。
  • 网络内充斥大量无效数据包,很多数据包使用伪造的虚假源地址,很难直接封禁攻击IP,制造高流量无用数据,造成网络拥塞,受害主机无法和外部正常通信。攻击者利用服务器服务、协议本身缺陷,高频持续发送特制服务请求,服务器来不及处理正常用户请求。
  • 日志内大量陌生IP请求。系统日志、网站访问日志出现大量来源杂乱的IP,遍布国内外,大量不存在路径、异常报文疯狂涌入。
  • 业务间歇性中断。攻击强度波动时,网站时而可以打开,时而无法访问,攻击强度较高严重时,会直接造成服务器系统死机、服务崩溃。很多新手容易误以为是服务器程序bug,忽略DDoS攻击。

三、简单区分DDoS和普通卡顿

普通程序bug、数据库慢查询导致的网站卡顿,IP来源一般集中,不会出现大范围大量陌生IP同时访问,ping服务器不会大面积丢包。而DDoS攻击是突发性流量暴涨、ping丢包、大量分散IP同时探测,这种突发性异常,就是DDoS核心特征。

一旦发现以上多个现象同时出现,就要立刻排查是否遭遇DDoS攻击,尽快启用流量清洗或者切换解析至高防节点,降低业务中断时长。

文章广告横幅
网络违法犯罪举报平台 广告
© 版权声明
THE END
喜欢就支持一下吧
点赞126 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容