试题详情
- 简答题对付DDoS的攻击的方法有哪些?结合实际情况,如果你的系统正在遭受DDOS攻击,你准备怎么做。
-
(1)定期扫描现有的网络主节点,清查可能存在的安全漏洞。对新出现的漏洞及时进行清理。骨干节点的计算机因为具有较高的带宽,是黑客利用最佳位置,因此对这些主机本身加强主机安全是非常重要的。
(2)在骨干节点上的防火墙的配置至关重要。防火墙本身能抵御DDOS攻击和其它一些攻击。在发现受到攻击的时候,可以将攻击导向一些牺牲主机,这样保护真正的主机不被瘫痪。
(3)用足够的机器承受黑客攻击。这是一种较为理想的应对策略。如果用户拥有足够的容量和足够的资源给黑客攻击,在它不断访问用户、夺取用户资源之时,自己的能量也在逐渐耗失,或许未等用户被攻死,黑客已无力支招儿。
(4)使用Inexpress、Express Forwarding过滤不必要的服务和端口,即在路由器上过滤假IP。比如Cisco公司的CEF(Cisco Express Forwarding)可以针对封包Source IP和Routing Table做比较,并加以过滤。
(5)充分利用网络设备保护网络资源。所谓网络设备是指路由器、防火墙等负载均衡设备,它们可将网络有效地保护起来。当网络被攻击时最先死掉的是路由器,但其他机器没有死。死掉的路由器经重启后会恢复正常,而且启动起来还很快,没有什么损失。若其他服务器死
掉,其中的数据会丢失,而且重启服务器又是一个漫长的过程。
(6)使用Unicast Reverse Path Forwarding检查访问者的来源。它通过反向路由表查询的方法检查访问者的IP地址是否是真,如果是假的,它将予以屏蔽。许多黑客攻击常采用假IP地址方式迷惑用户,很难查出它来自何处,因此,利用Unicast Reverse Path Forwarding可减少假IP地址的出现,有助于提高网络安全性。
(7)限制SYN/ICMP流量。用户应在路由器上配置SYN/ICMP的最大流量来限制SYN/ICMP封包所能占有的最高频宽,这样,当出现大量的超过所限定的SYN/ICMP流量时,说明不是正常的网络访问,而是有黑客入侵。
如果你的系统正在遭受DDOS攻击,我准备做如下操作:
如果用户正在遭受攻击,他所能做的抵御工作非常有限。因为在原本没有准备好的情况下有大流量的灾难性攻击冲向用户,很可能用户在还没回过神之际,网络已经瘫痪。但是,用户还是可以抓住机会寻求一线希望的。
(1)首先,检查攻击来源,通常黑客会通过很多假的IP地址发起攻击,此时,用户若能够分辨出哪些是真IP地址,哪些是假IP地址,然后了解这些IP来自哪些网段,再找网段管理员把机器关掉,即可消除攻击。
(2)其次,找出攻击者所经过的路由,把攻击屏蔽掉。若黑客从某些端口发动攻击,用户可把这些端口屏蔽掉,以狙击入侵。
(3)最后一种比较折衷的方法是在路由器上滤掉ICMP。 关注下方微信公众号,在线模考后查看
热门试题
- 以下关于对称加密说法正确的是()。
- 单模光纤特性:()。
- 某一基带系统,若传输的比特速率不变,而将
- 关于网络管理模式与管理体系的叙述中,错误
- 计算机和网络安全性中,计算机中的信息只能
- 关于计算机网络,以下说法正确的是()
- 下列()设备是ADSL局端设备。
- IPv6具有哪些特点?
- 某银行拟在远离总部的一个城市设立灾备中心
- 为了提高效率,希望监视器每次只返回的那些
- 如果不想让浏览器自动打开起始页,则在“I
- 设有下面4条路由:172.18.129.
- 下列()功能,不是由防火墙完成的。
- 用户在开始通信前,必须建立一条从发送端到
- 你的以太网段172.30.1.0出了问题
- TCP报文首部可以扩展的字节长度需满足的
- 关于ADSL,以下哪种说法是错误的?()
- 监视器可以是一个单独的设备,也可以是运行
- To compete in tod
- OSI参考模型是由()提出与制定的。