PTT評價

[討論] 如何有效防禦DDOS攻擊

看板Military標題[討論] 如何有效防禦DDOS攻擊作者
o07608
(無良記者)
時間推噓27 推:29 噓:2 →:47

以這幾天的情況來說,這應該是很有軍武點的議題了吧


大家都知道,連兩天政府的許多網站都被癱瘓,不論是媒體還是鄉民都是罵翻天

不過我想請教,如果以癱瘓網頁伺服器最簡單也最常用的DDoS攻擊來說

到底有什麼方法可以有效防禦,到可以不用被媒體釘在牆上的地步

我想應該是不可能針對使用者IP開黑白名單

針對連線port開黑白名單可行,但妳不可能連TCP80、443都擋,不然乾脆拔網路線算了

只要TCP80、443還開著給外人連,那攻擊者要挑這兩個port發動攻擊也拿他沒辦法

(如果是郵件伺服器,那還得開SMTP、IMAP、POP3等協定,更多洞)

此外有個東西叫做流量清洗,可以把惡意流量洗掉只讓正常流量進到伺服器

但清洗的流量大小也不是無限,超過允許上限還是會爆

更別提要是伺服器對外閘口的頻寬原本就不大的話,可能連正常使用都會把網站給炸了


想請教有這方面專業知識的板友,面對DDoS的時候有什麼有效的防禦方法

感謝

--
何謂黃金精神

http://i.imgur.com/qxYjJ5H.jpg


--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.231.206.182 (臺灣)
PTT 網址

cwjchris 08/05 01:26學日本那樣直接封掉日本以為的IP之類的

cwjchris 08/05 01:26以外

empliu 08/05 01:27別指望國防部 全面掛Cloudflare 認真

empliu 08/05 01:28Cloudflare 掛上去治百病

sheep2009 08/05 01:29請洽中華電信 從骨幹清洗(但是很貴

ya01234 08/05 01:29只要有對外連線服務的伺服器根本很難防範

Two2Seven 08/05 01:30轉移IP位置,防火牆,引導流量跟完全不管他

cangming 08/05 01:30ISP清洗流量或是用CDN的any ip來分散流量

ya01234 08/05 01:30但其實這個真的沒太大用處,電視牆被駭比較嚴重

yoyun10121 08/05 01:33基本就只能靠規則篩來源, 不過有規則換種打法就能破

huckerbying 08/05 01:33問題DDoS也只是對外公開的網頁啊

是啊,說到底這些對外公開的網站也不會有什麼太重要的資料 但畢竟是公開的門面,出事的話肯定會引來嗜血的媒體和反應過度的吃瓜鄉民

※ 編輯: o07608 (36.231.206.182 臺灣), 08/05/2022 01:35:07

yoyun10121 08/05 01:34只能靠不斷更新規則來追, 所以完全擋住是不可能的

yoyun10121 08/05 01:34然後實際上這種外網被DDOS打, 根本沒啥大不了的, 短

huckerbying 08/05 01:34DDoS又不會攻擊到內部閉路網路

cruise 08/05 01:35分散中國IP來的流量,確保台灣IP可用應該可行..

yoyun10121 08/05 01:35時間能恢復就夠好了

spirit119 08/05 01:36關軍武什麼事

ya01234 08/05 01:36網路戰啊XDD這是現代戰爭基本的一部分

spirit119 08/05 01:36去網管版或IT版 在蹭啥

caps5302 08/05 01:37新的狀況

hahabis 08/05 01:38這裡明明就是 "軍事" 版,為什麼一堆人以為是軍武版

ya01234 08/05 01:40以前叫武器版喔

hahabis 08/05 01:40版的分類是軍事,版規1-1 也是講軍事,不是軍武..

ya01234 08/05 01:42是說烏俄戰爭,有駭客能駭進俄羅斯他們家的電視台,

ya01234 08/05 01:42台灣除了電視牆跟政府官網之外沒影響,台灣資安應該

ya01234 08/05 01:42比俄羅斯強了(X

Brioni 08/05 01:45之前Cloudflare被中國打爆….而且那時候還沒用全力

Atheism 08/05 01:49L3、4用CDN 可以清洗TB級流量,就是分散節點跟他拼

Atheism 08/05 01:49進來的速度,或依照異常流量及存取頻率過濾

moonshade 08/05 01:54其實是用firewall在router那邊就擋住了

moonshade 08/05 01:55網路公司都有可以偵測異常封包的機制

moonshade 08/05 01:56政府網站那種都很陽春使用者不夠多沒有做這些保護

patentshit 08/05 02:04戰時就....切斷聯外網路,把台灣網路變成大型區網

patentshit 08/05 02:04,想聯外的去找馬投顧

peterlee97 08/05 02:05通資電軍:我跟軍事無關?

bill0205 08/05 02:20一堆攻擊手法不用用最low的ddos八成只是演演戲交差

bill0205 08/05 02:20而已

bill0205 08/05 02:21一般形象官網不會有什麼重要資料 打爆了就是製造話

bill0205 08/05 02:21題而已

roadrise 08/05 02:36但是民眾如果要追蹤最新消息怎辦 戰時總統府或國防

roadrise 08/05 02:36部官網都不重要嗎

patentshit 08/05 02:42廣播跟無線電視才是戰時發布訊息的主要平台,網路

patentshit 08/05 02:42在戰時很容易被切斷

roadrise 08/05 02:46瞭解 謝謝

patentshit 08/05 02:53真擔心的話就趕快準備一台廣播收音機跟備用電池放

patentshit 08/05 02:53在一起

patentshit 08/05 02:54921當晚很多人也是靠收音機聽訊息,很多地區斷電了

patentshit 08/05 02:54,電視都沒得看

Ramarque666 08/05 03:00我人在歐洲今天根本連不上國防部網站 開vpn飛回台灣

Ramarque666 08/05 03:00才進得去

mackulkov 08/05 03:03電視牆確實應該要警惕 剛好趁機整頓列管

optimist926608/05 04:13推樓上 講半天中國產品有資安漏洞就是不聽 現在知道

optimist926608/05 04:13了吧 但老共把這種底片型的東西用在這換台灣人資安

optimist926608/05 04:13意識覺醒真的頗蠢

kuma660224 08/05 05:04電視橋那種沒啥意義啊 還寫啥老妖婆

kuma660224 08/05 05:05根本只會讓大家更賭爛中國

Bf109G6 08/05 06:24電視牆那個很棒 多來幾次 讓大家一眼看出誰幹的

Wooctor 08/05 06:38台鐵電視牆跟7的電視被駭是真的有噁心到,希望這事

Wooctor 08/05 06:38件能讓政府跟大眾正視資安問題

wusbetz 08/05 06:51ban ip , end

tuhiceut 08/05 07:04好奇他們不怕被報復嗎 到處都要科技確認人格的國家

tuhiceut 08/05 07:07更何況現在還瘟疫籠罩對不對 不怕公衛資訊網被集火?

shooter555 08/05 07:50動態port之類的技術 不過最有效就是斷網

JOHN117 08/05 08:19電視被駭可以拔插頭啊XD

cczx123123 08/05 08:23請問問我們的IT大臣

lpoijk 08/05 08:26CDN 謝謝

hn84679402 08/05 08:27上雲啊 現在雲很多防ddos

josephchen0808/05 08:57轉用AWS 然後帶AWS advance shield

ramirez 08/05 09:17這就是認知作戰!!!!!!!

lostrabbit 08/05 12:14除實體武器外,資訊戰心理戰也很重要(黑魔法防禦術)

lostrabbit 08/05 12:15近期一些文章被大量洗推文,就有種想討論但一直被打

lostrabbit 08/05 12:15斷的感覺(無意義推文的DDos攻擊)

ZMittermeyer08/05 13:05這問題當然是把東西全丟在google上讓google防禦DDOS

kamichu 08/05 13:09便宜的就cloudflare

doublehow 08/05 13:25更深層來說其實是BCP 烏克蘭政府在開戰前已經把重要

doublehow 08/05 13:25服務轉到雲上 實體機房被炸毀只要網路能通(starlin

doublehow 08/05 13:25k)政府功能依然能運作