首页 联系方式 付款方式 关于我们 成功案例 人才招聘
会员 密码 收藏本站
服务器托管
双线机房服务器托管
 双线机房服务器托管
电信机房服务器托管
 电信漕宝路机房服务器托管
 电信真如机房服务器托管
 电信外高桥机房服务器托管
 电信武胜路机房服务器托管
网通机房服务器托管
 网通漕河泾机房服务器托管
 网通乐凯大厦服务器托管
服务器托管常见问题
 如何查看Windows 2003系统日志
 windows 2003如何防止海洋木马
 浅谈网络服务器安全维护技巧
 同一IP地址多域名对应多个站点
 Windows2003 Server 设置大全
 WIN2003下Web服务器配置
 IIS服务器排错指南及错误代码
 服务器终极安全设置与优化指南
 IIS一机多站实现方法
 防治Windows 2003的安全隐患
 Windows2003服务器安全配置
 一次真实的DDoS攻击防御实战
 四招加强Windows2003安全性
 如何测试机房的速度和带宽?
 服务器托管经验完全手册(6)
 网管和黑客都必须知道的命令
 快速掌握典型入侵日志分析
 网站管理员必须知晓的安全知识
 Windows中最重要的五项安全设置
 网管必知十四大安全策略
 十种较为常见服务器管理错误
 打造一个安全的Win2003 Server
 服务器托管经验完全手册(1)
 服务器托管经验完全手册(2)
 服务器托管经验完全手册(3)
 服务器托管经验完全手册(4)
 服务器托管经验完全手册(5)
 Windows权限设置详解

网管经验:一次真实的DDoS攻击防御实战

第一轮进攻:

  时间:下午15点30左右

  突然发现公司的web server无法访问,尝试远程登录,无法连接,呼叫idc重启服务器。启动后立即登录察看,发现攻击还在继续,并且apache所有230个进程全部处于工作状态。由于服务器较老,内存只有512m,于是系统开始用swap,系统进入停顿状态。于是杀掉所有httpd,稍后服务器恢复正常,load从140降回正常值。

  开始抓包,发现流量很小,似乎攻击已经停止,尝试启动httpd,系统正常。察看httpd日志,发现来自五湖四海的ip在尝试login.php,但是它给错了url,那里没有login.php,其他日志基本正常,除limit rst ....之类较多,由于在攻击中连接数很大,出现该日志也属正常。

  观察10分钟,攻击停止。

  第二轮进攻:

  时间:下午17点50分

  由于有了前次攻击经验,我开始注意观察web server的状态,刚好17点50分,机器load急剧升高,基本可以确定,又一轮攻击开始。

  首先停掉了httpd,因为已经动弹不得,没办法。然后抓包,tcpdump -c 10000 -i em0 -n dst port 80 > /root/pkts发现大量数据报涌入,过滤其中ip,没有非常集中的ip,于是怀疑属于ddos接下来根据上次从日志中过滤得到的可疑地址,比较本次抓包结果,发现很多重复记录。

  分析:

  这不是简单的ddos,因为所有httpd进程都被启动,并且留下日志,而且根据抓包记录,每个地址都有完整的三次握手,于是确定,所有攻击源都是真实存在的,不是虚假的ip。

  这样的可疑ip一共有265个,基本上都是国外的,欧洲居多,尤其西班牙。公司客户在欧洲的可为凤毛麟角,只有丢卒保车了。

  采取的措施:

  把所有265个ip,统统加入防火墙,全部过滤ipfw add 550 deny tcp from % to me 80,重新启动httpd。

  观察了3个小时,ipfw列表中所有acl的数据报量仍旧持续增长,但是公司的web server已经工作正常。

  至此,此次攻击暂告一段落,不排除稍后继续发生,但是由于攻击者使用的都是真实肉鸡,同时掌握超过300个肉鸡实属罕见,因此基本上他不能够在短期内重新发动进攻。






相关链接:网页设计 邮件地址 邮件营销 邮件群发 企业名录 美国虚拟主机 网站优化 电信宽带



上海南火 — 飞翔数据中心 © 1999-2006 版权所有 营业执照  官方博客
上海市徐汇区虹漕南路718弄1号10E室 电 话:021-54192538 传真:021-51062789