### DDOS **DoS** Denial of Service 拒絕服務 **DDOS** Distributed denial of service 分布式拒絕服務(群毆)  利用木馬、蠕蟲、後門等惡意程式感染大量設備成為殭屍網路  瘋狂ping別人 -> ICMP洪水 **ICMP flood** ping 指令 傳的是ICMP封包(網路層) **UDP flood** 傳輸層 DDOS 此攻擊手段會暴露自己的IP位址 因此攻擊者會偽造IP地址隱藏自己 **反射攻擊**  第三方機器在此被稱為反射器 **放大攻擊**  BAF 帶寬放大因子 60bytes請求 回來變成3000bytes 流量放大  **TCP flood** TCP 三次握手需要用連接表紀錄 大量發起TCP連接把連接表塞爆  **SYN flood** 讓三次握手變成我不要握手了 哼! 攻擊方不回答的結果就是,反而被目標DOS,所以必須偽造發信IP  **進階 SYN flood** 把SYN全部丟給大量反射器,大量的流量傳回偽造後的IP也就是目標機器  **RST flood** RST會中斷TCP連接,利用這個機制 發起一堆偽造IP的RST封包,亂槍打鳥隨機斷開別人的連接 吃不了雞嗎? 那就把別人的網路斷了吧!  **HTTP洪水攻擊** 在蝦皮網站搜尋欄中瘋狂輸入各種關鍵詞,讓蝦皮伺服器反覆去資料庫查詢,讓蝦皮伺服器運算資源耗盡。 但因為HTTP的基礎是TCP所以不能偽造IP(三次握手) 解法: 借助網路代理主機使用不同的真實IP發起攻擊  ### 防禦DDOS #### 有錢人防禦方法 **防止攻擊者偽造IP** -> 路由設備自動過濾不屬於該網段的IP發起的封包  **分布式過濾** 攻擊路徑改不了,檢測路徑與IP的邏輯性  #### 一般人的方法 **服務器利用CDN緩解流量壓力**  **流量清洗**  
×
Sign in
Email
Password
Forgot password
or
Sign in via Google
Sign in via Facebook
Sign in via X(Twitter)
Sign in via GitHub
Sign in via Dropbox
Sign in with Wallet
Wallet (
)
Connect another wallet
Continue with a different method
New to HackMD?
Sign up
By signing in, you agree to our
terms of service
.