DDoS 攻击原理与防御实战(HCIE-Security,完整方案)

DDoS 攻击原理与防御实战(HCIE-Security,完整方案)

一夜之间网站打不开、服务器 CPU 100%——大概率是 DDoS。它是攻击成本最低、防御成本最高的攻击类型,企业基本都挨过。这篇把三种典型攻击的原理讲透,再给从设备防御到云清洗的完整方案。

前言

做安全这些年,客户问得最多的问题之一就是"网站被打怎么办"。DDoS(分布式拒绝服务攻击)是最常见也最头疼的攻击:攻击者控制大量"肉鸡"(被感染的设备),同时向目标发起海量请求,把带宽或服务器资源打满,正常用户就进不来了。

要防御,先得懂攻击是怎么打的。这篇按"原理 → 类型 → 防御体系 → 设备配置 → 云清洗"讲全。

image

一、DDoS 的三种典型类型(先认识敌人)

类型 攻击手法 特征 打的是什么
流量型 UDP/ICMP 泛洪、反射放大 带宽被瞬间打满 网络带宽
连接型 SYN Flood 半连接 连接表被塞满 设备会话资源
应用型 HTTP Flood(CC 攻击) 请求像正常流量 服务器处理能力

反射放大攻击补充一下:攻击者伪造源地址,向 DNS/NTP 等服务器发送小请求,服务器把大几十倍的响应发给受害者——攻击者 1M 的流量能打出 100M 的效果,这就是"放大"。

image

二、SYN Flood 原理(连接型代表,必考)

TCP 握手三步:SYN → SYN-ACK → ACK。SYN Flood 的玩法:

攻击者发 SYN(源地址伪造,不回 ACK)
   ↓
服务器回 SYN-ACK,等待 ACK,占一个"半连接"
   ↓
攻击者疯狂发 SYN,半连接表塞满
   ↓
新连接(包括正常用户)进不来 → 服务瘫痪

特点:伪造源地址、不回 ACK、专门消耗"半连接表"。防御的核心就是让半连接不占资源:SYN Cookie——服务器不存半连接,改用 Cookie 校验 ACK 合法性。

三、四层防御体系(从近到远)

层级 手段 防什么
网络层(路由器) 流量限速、ACL 过滤 流量型
传输层(防火墙) SYN Cookie、连接数限制、防洪水 连接型
应用层(WAF) 频率限制、验证码、CC 防护 应用型
云清洗(高防) 流量引流到清洗中心,过滤后回源 大流量(带宽型)

关键认知:设备防御解决的是"资源型"攻击;带宽被大流量打满时,设备再强也没用(流量根本进不到设备)——这种情况只能上云清洗。

四、设备防御配置(华为 USG 防火墙)

USG 内置防攻击功能,配置示例:

system-view
firewall defend syn-flood enable
firewall defend syn-flood max-rate 3000      # 每秒最多 3000 个 SYN
firewall defend udp-flood enable
firewall defend udp-flood max-rate 5000
firewall defend icmp-flood enable
firewall defend icmp-flood max-rate 2000
quit

会话与连接限制(防连接表被塞满):

system-view
firewall session limit-session-per-second 10000
firewall session limit-session-total 200000
quit

命令说明:firewall defend 系列是 USG 防攻击的标准命令(各版本略有差异,display firewall defend 看当前配置)。限速值按业务实际流量调——限太死会误伤正常用户。

验证:

display firewall defend statistics     # 看各攻击类型的拦截计数
display firewall session table         # 看会话表占用

五、大流量只能靠云清洗(高防 IP)

带宽被打满时设备防御失效,标准方案是云清洗:

  1. 购买高防 IP(阿里云/腾讯云/华为云都有,按防御峰值计费);
  2. 业务域名解析到高防 IP;
  3. 流量先到清洗中心:正常流量放行回源服务器,攻击流量就地丢弃;
  4. 业务侧只对高防 IP 开放(源站隐藏,防绕过)。
用户 → 高防IP(清洗中心过滤) → 源站服务器(防火墙防应用型)

这是目前企业抗大流量 DDoS 的唯一有效方案,也是安全服务商的主流生意。

六、常见坑

坑 解决
限速误伤正常用户 阈值按业务峰值 + 30% 留余量;先观察正常流量基线
设备防御没生效 确认攻击类型(SYN/CC);display firewall defend statistics 看有没有计数
带宽被打满设备无日志 攻击在运营商/上层就打满了——只能云清洗,设备无能为力
CC 攻击难防 CC 请求像真人,需要 WAF 频率限制 + 验证码 + 行为分析
源站被绕过 隐藏源站 IP:只对高防开放,别让源站 IP 泄露在 DNS/邮件头里

七、总结

  • 一句话:DDoS 靠"量"取胜,防御靠"分层"——资源型用设备,带宽型用云清洗;
  • 考点提示:三类攻击特征、SYN Flood 原理与 SYN Cookie、反射放大、四层防御体系;
  • 接单角度:企业抗 DDoS 方案咨询与实施(设备加固 + 高防接入)是安全方向的高频需求,这套方案就是交付框架。

觉得有用点个赞收藏,评论区交流,看到都会回。

posted @ 2026-08-09 01:07  橘和柠  阅读(27)  评论(0)    收藏  举报