电子商务网站抵御分布式拒绝服务攻击的措施研究

来源 :商场现代化 | 被引量 : 0次 | 上传用户:duxiaoqingdu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要]本文首先介绍了分布式拒绝服务攻击(DDoS)的实施原理,进而分析了DDoS攻击对电子商务网站的巨大危害,最后提出了防范分布式拒绝服务攻击的措施。
  [关键词]电子商务 DDoS 网络安全 分布式拒绝服务攻击
  电子商务指的是利用简单、快捷、低成本的电子通讯方式,买卖双方不谋面地进行各种商贸活动。随着网络技术的发展,电子商务和电子政务等信息化工程也日益完善,然而从安全的角度来看,拒绝服务攻击是电子商务网站始终如挥之不去的梦魇。
  一、分布式拒绝服务攻击的实施原理
  拒绝服务攻击(Deny of Service-DoS)的攻击方式有很多种,最基本的DoS攻击就是利用合理的服务请求来占用过多的服务资源,从而使合法用户无法得到服务的响应。DDoS(Distributed Deny of Service-分布式拒绝服务攻击)攻击是在传统的DoS攻击基础之上发展而来的。DDoS 原理很简单,就是利用网络掌控并集结尽量多的傀儡机来攻击目标机,以期达到比单机大得多的杀伤力,其危害极大且难以防御。
  二、分布式拒绝服务攻击的危害性
  DDoS攻击是一种很难被彻底解决的电子商务网站安全问题,其危害较大,往往可造成网站访问延时甚至瘫痪。自1999年下半年以来,拒绝服务攻击事件不断发生,攻击发生的频率也越来越密集。据美国加州大学圣地亚哥超级计算机中心报道,在2001年2月的3周内,共检测到12805次拒绝服务攻击。2002年10月21日,一波分布式拒绝服务攻击袭击了Internet DNS根服务器,直接导致了13台根服务器中的9台瘫痪,这些服务器是由多个机构根据合同为美国商务部运行维护的。而对电子商务网站进行直接攻击最著名例子包括2002年黑客对Yahoo和EBay等网站发起的分布式拒绝服务攻击,攻击使这些网站的服务一度关闭。在国内最近一次大规模的攻击发生在2009年5月19日晚,当时受暴风影音软件存在的设计缺陷以及免费智能DNS软件DNSPod的不健壮性影响,黑客通过僵尸网络控制下的DDoS攻击,致使我国江苏、安徽、广西、海南、甘肃、浙江等省在内的23个省出现罕见的断网故障,即“5-19断网事件”。
  三、分布式拒绝服务攻击(DDoS)防御措施的研究
  常见的DDoS攻击包括数据包洪流(Flood)攻击和反弹(reflector)DDoS攻击。到目前为止,完全杜绝或抵御DDoS攻击还是比较困难的,主要由于这种攻击的特点是它利用了TCP/IP协议的漏洞,除非你不用TCP/IP协议,才有可能完全抵御住DDoS攻击。不过这不等于我们就没有办法阻挡或减轻DDoS攻击。
  首先,我们要加强每个网络用户的安全意识,安装杀毒软件,安装软件或者硬件防火墙,不从匿名网站下载软件,不访问不明网站,不打开不明邮件,尽量避免木马的种植。
  其次就是从源头遏制DDoS的攻击。比如对于SYN Flood攻击虽然目前没有非常有效的检测和防御方法,但通过对系统架构的设定,能降低被攻击系统的负荷,减轻负面的影响。通常防御方法有:1.缩短SYN Timeout时间;2.设置SYN Cookie;3.负反馈策略;4.分布式DNS负载均衡退让策略;5防火墙QoS。SYN Flood攻击的效果取决于在服务器上保持的SYN半连接数,所以通过缩短从接收到SYN报文到确定这个报文无效并丢弃的时间,可以成倍地降低服务器的负荷。我们还可以设置SYN Cookie,给每一个请求连接的IP地址分配一个Cookie,如果短时间内收到某个IP的重复SYN报文,就认定是受到了攻击,以后从这个IP地址来的包会被丢弃。当然这样的方法不能根本的杜绝这样的DDoS的攻击,对于多个主机不同IP 的不断攻击也就束手无策,所以还需要寻求更优质的策略去解决这种攻击。
  对于很多有关涉及到ICMP报文的攻击,我们可以从根本出发,可以关闭服务器ping服务功能,或者在防火墙里设置过滤ICMP报文。有需要的时候再手动开启ping服务。
  我们还可以对于一些特定的、容易被攻击利用的协议如ICMP实施流量控制,这样,即使某协议被攻击者利用,它只能占用有限的带宽,从而不会对其他的网络应用带来太大的威胁。对于一些需要高网络带宽的服务,要有足够的冗余,使得系统运行需求远低于可用的极限资源。如果系统在接近极限状态下运行,则很小的拒绝服务攻击就可能耗尽剩余资源,使得系统不能正常提供服务。对于与Internet连接的系统,要及时关闭不需要的服务和端口,服务越多,漏洞越多,需要提供的保护越多,受到外界的安全威胁也越大。坚持打好最新的补丁,密切关注安全漏洞和安全补丁的发布。经常对自己的系统进行端口扫描,找出可能的系统漏洞。定期用新型的拒绝服务攻击方法或工具对自己的网络进行抗拒绝服务攻击测试,针对相应的攻击手段做出相应的调整。
  四、结束语
  作为一种新颖的商务活动过程,电子商务将带来一场史无前例的革命,而电子商务的安全性问题也越来越受到人们的重视。分布式拒绝服务攻击(DDoS)严重威胁了电子商务网站的正常运作。虽然目前为止网络业界并没有可以彻底消除DDoS攻击的措施,并且硬件设施也只是做到了降低攻击程度的级别,但如果按照本文的方法和思路去防范DDoS,可以把攻击带来的损失降低到最小,从而提高了电子商务活动的安全性。
  参考文献:
  [1]谢逸等.新网络环境下应用层DDoS攻击的剖析与防御.电信科学,2007年01期,89-93页
  [2]李目海.基于流量的分布式拒绝服务攻击检测.华东师范大学,2010年博士论文
其他文献
基桩反射渡低应变动测是基桩完整性无损检测的一种方法。该文分析影响桥梁基桩反射波低应变动测准确度的因素,并介绍相应提高准确度的措施。
广惠高速公路望牛岭隧道出口端,因设计后地方仍开采石科,致使隧道洞身有长达18m被半边挖掘,形成半明半暗、严重偏压现象。未开采半边地质围岩被扰动情况不明,采取套拱形式补回洞
基于公路运输企业发展项目管理的特点,结合广东省汽车运输集团有限公司近年来发展项目管理的实践,对公路运输企业发展项目管理的工作程序、各环节内容以及管理模块进行了分析
悬索桥跨越能力大,外形美观是其突出的优点,但由于结构体系的柔性。其刚度较之斜拉桥要小得多,因而风荷载往往控制其设计,在设计、施工阶段,对风响应和抗风措施应予高度重视。阐述
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
乌鞘岭隧道是目前我国已建成的最长铁路隧道,长20 050m.为两条单线隧道,线间距40m.地质条件复杂,F7断层是隧道通过的规模最大的一条断层,破碎带宽817m,主要由断层泥砾组成,并
振冲碎石桩是通过振冲器借助其自重、水平振动力和高压水将粘性土变成泥浆水排出孔外,再向孔中灌入碎石料、在振冲器的侧向作用下,可形成密实度高和直径大的桩体。通过对广州市
深圳市龙华至东莞大岭山高速公路深圳段全长25.4km,其中主线K16+680~+970、K17+120~+250等软基路段采用袋装砂井法处理,取得了较好的效果.简要总结介绍该路段袋装砂井设计方案
ERP软件作为ERP的基础设施支撑着整个ERP系统,在合适的软件支持下ERP管理平台才一有可能有效建立。ERP系统面对的是极为复杂的商业需求,这对ERP软件开发提出了很高的要求。为