跳到主要内容

IPv4 指南

DoS 与 DDoS 攻击:区别与响应

Chan

DoS 与 DDoS 快速解答

DDoS 是分布式拒绝服务攻击

DoS 描述对可用性的破坏,DDoS 则是利用大量系统实施 DoS 的方式。来源数量有助于分类,但实际响应取决于受限层级、流量模式、上游容量和责任分工。

  • 来源:简单 DoS 可能只有一个表面来源;DDoS 流量分布在多个系统或反射服务中,部分源地址可能被伪造、共享,或属于合法中间服务。
  • 层级:容量耗尽、反射放大、协议状态、连接、应用请求及慢速低频模式会消耗不同资源;一次事件也可能混合多种模式。
  • 证据:保留时间同步的边缘、网络和应用遥测,识别协议、端口、端点、请求成本、响应比例、错误、延迟、队列、依赖关系以及最先饱和的资源。
  • 响应:尽早联系 ISP、托管或云服务商、CDN 或专业缓解服务商。若上游链路已经饱和,仅在本地过滤无法恢复容量。

什么是 DoS 和 DDoS 攻击?

拒绝服务(DoS)攻击是指故意阻止或显著降低合法用户访问服务或资源的行为。受限资源可能是网络容量、协议或连接状态、计算、存储、依赖服务或应用端点。简单事件常见单一来源,但来源数量并不是 DoS 的定义。

分布式拒绝服务(DDoS)是由大量系统协同发送流量或请求的 DoS 技术。分布式来源会增加过滤、归因和容量规划的难度,但真正决定响应方式的是受影响层、流量有效性、上游容量和缓解方案。

DoS 与 DDoS 的运营差异

DoS 攻击

  • 来源:事件可能来自一个或少量来源,但表面上的单一 IP 也可能经过伪造、地址转换、代理或反射路径。
  • 证据:确认受限资源和层级,例如链路容量、连接或协议状态、计算、数据库、缓存、依赖服务或应用端点。
  • 响应:范围较窄的来源有时可以阻断,但持久防护仍需经过验证的速率与状态控制、容量规划和上游升级路径。

DDoS 攻击

  • 来源:流量或请求来自大量系统、网络、地区或反射服务;参与主机并不一定都在知情情况下作恶。
  • 证据:对比边缘、网络和应用遥测,识别协议、端口、请求路径、响应比例、来源分布以及真正的瓶颈。
  • 响应:尽早与 ISP、托管或云服务商、CDN 或专业缓解服务商协同;上游链路一旦饱和,本地过滤无法恢复其容量。

DoS 和 DDoS 攻击模式

  • 流量或资源饱和:流量耗尽带宽、数据包处理能力、连接槽、计算、内存、存储或下游依赖。应测量第一个饱和资源,而不是把所有峰值都当作带宽洪泛。
  • 反射与放大:攻击者使用受害者的伪造地址发起请求,使第三方服务向受害者返回更大的响应。修改过滤规则前,应保留协议、端口、请求响应比例和上游观测。
  • 分布式僵尸网络流量:受入侵设备可以跨多个网络协同发送流量。来源分散并不能识别控制者;封锁整个国家或网络可能影响合法用户,却未必缓解瓶颈。
  • 慢速或低速率资源耗尽:少量连接或请求也可能长期占用稀缺的应用或协议状态。应跟踪连接时长、并发、队列深度、超时、工作进程和依赖健康。
  • 应用层请求洪泛:请求在语法上可能有效,却集中访问搜索、登录、API 或缓存未命中等高成本路径。应结合端点成本、缓存、身份、会话和应用遥测,而不是只看源 IP。

如何准备和响应 DoS 或 DDoS 事件

  1. 梳理服务与故障点:列出关键端点、DNS、边缘与源站路径、上游链路、认证、数据库、队列、第三方依赖、容量限制以及降级运行的业务影响。
  2. 建立基线和告警:保留时间同步的边缘、网络和应用遥测。针对饱和、错误、延迟、队列、连接状态、请求成本、缓存未命中和依赖故障告警,而不是只看流量。
  3. 预先安排上游支持:记录 ISP、托管或云服务商、CDN 和专业缓解服务商的 24/7 联系方式、账户标识、启用步骤、流量牵引或清洗选项、阈值、变更权限和备用路径。
  4. 让控制措施对应受影响层:网络和传输控制处理伪造、反射、协议或连接状态流量;应用控制处理高成本路径、会话、身份和滥用行为。扩容和修补只解决特定约束,并不等同于完整的 DDoS 方案。
  5. 编写并演练响应手册:明确事件指挥、服务商升级、证据保留、客户沟通、降级模式、故障切换、回滚和恢复验证。演练不得把测试流量指向生产环境,也不得超出授权范围。
  6. 事件期间:确认安全和权限,尽早联系上游或缓解服务商,保留遥测与时间戳,保护管理入口,应用范围最窄且已验证的控制,同时监控其他安全告警,并在结束前验证恢复。

建立经过演练的拒绝服务响应计划

没有任何控制可以完全消除拒绝服务风险。可执行的计划应识别服务和瓶颈,区分网络与应用证据,预先安排上游协作,定义降级运行和恢复方式,并在事件发生前完成演练。结合国家网络安全主管机构和服务商的最新指南,将联系人、阈值、架构图和响应手册纳入变更管理。

i.lease 的服务边界

i.lease 可在约定范围内支持地址空间记录、路由协调、信誉和滥用运营,但不提供紧急 DDoS 缓解或事件响应服务。正在发生的攻击应由承载流量的网络、托管、云、CDN 或专业缓解服务商处理。

查看 IPv4 运营指南