baskice
V2EX  ›  问与答

ddos 慢攻击怎么查?怎么防御?

  •  
  •   baskice · Aug 22, 2016 · 3239 views
    This topic created in 3553 days ago, the information mentioned may be changed or developed.
    前段时间一直都是大流量打过来直接把服务器压死这样攻击我们。现在上了蓝汛之后靠流量硬肛不死,攻击者似乎换了某种慢攻击的方式。表现是流量没有明显增加,攻击开始后服务器变慢,逐渐各种 50x 错误,因为用户访问不了流量开始降低。重启后大概能恢复正常几分钟很快又陷入无响应情况。

    php/数据库都没有 CPU 增长,这种攻击要怎么防御?

    网站启用了强制 https/nginx+varnish 的对外层
    11 replies    2016-08-24 14:41:20 +08:00
    qweweretrt515
        1
    qweweretrt515  
       Aug 22, 2016
    这方面我不懂, 上 cdn 了吗
    clino
        2
    clino  
       Aug 22, 2016
    找不到变慢的原因吗?
    会不会不是因为攻击而是 bug 什么的?
    zzNucker
        3
    zzNucker  
       Aug 22, 2016
    请求方法限制一下,读取请求头大小限制下。。。

    查看一下请求头有没有奇怪的地方。
    lhbc
        4
    lhbc  
       Aug 22, 2016
    慢攻击的压力应该在 CDN 节点上,不会压到源站的
    可能 CDN 限制了回源的连接数,然后,攻击者控制好每个肉鸡的连接数,攻击者的连接数就占满了回源连接数了
    maskerTUI
        5
    maskerTUI  
       Aug 22, 2016
    shiny
        6
    shiny  
    PRO
       Aug 22, 2016
    x 找专业运维
    √ 上全球最大工单论坛
    tabris17
        7
    tabris17  
       Aug 22, 2016
    CC 攻击吗?查看有什么异常的请求
    tylerdurden
        8
    tylerdurden  
       Aug 22, 2016
    有 cookie 么?利用 lua 做一下防 CC 吧。具体操作可以看 https://jiji262.github.io/wooyun_articles/drops/%E9%80%9A%E8%BF%87nginx%E9%85%8D%E7%BD%AE%E6%96%87%E4%BB%B6%E6%8A%B5%E5%BE%A1%E6%94%BB%E5%87%BB.html
    如果是手机端的,可能需要结合手机 IMEI 和一些自定义的 Headers 头来做防护,但是原理基本上和上述一直。
    ryd994
        9
    ryd994  
       Aug 23, 2016
    看看连接数正常么?
    millken
        10
    millken  
       Aug 23, 2016
    用云盾 www.yundun.com
    mythhack
        11
    mythhack  
       Aug 24, 2016
    看连接数就行了。。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3050 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 87ms · UTC 06:20 · PVG 14:20 · LAX 23:20 · JFK 02:20
    ♥ Do have faith in what you're doing.