前面我們持續帶入新的服務利用架構的方式解決網站負載問題,在資安方面使用了應用防火牆 (WAF) 能有效的防阻 Http Flood 等第七層的攻擊行為,但 WAF 只針對應用層的行為做分析及精確的訪問規則,對於網路層、傳輸層的攻擊並無法保護,由其在傳輸層的攻擊往往會造成龐大的流量導致網路壅塞瓶頸,而在面臨 TCP、UDP 等傳輸層的攻擊,在阿里雲上提供了全球 Anycast 的 Anti-DDoS 可以有效緩解攻擊所造成的全面影響。
是目前一種最常見的網路攻擊,因其攻擊的技術難度不高,甚至坊間都有很多攻擊程式可以找的到,並且攻擊目標大多為網路服務目的是開放給大眾的金融、遊戲娛樂、電商平台、影音直播等產業,因此無法透過一些網路防火牆的限制方式完全拒絕攻擊,因此能直接的造成提供的服務不可用的重大商業損失。
幾種常見DDoS目的:
高防會透過代理的方式設置,並將來至 Internet 上的訪問流量導入至高防清洗中心(Cleaning Center),封包將自動比對惡意攻擊特徵資料庫,並進行過濾讓正常的訪問流量轉發回後端伺服器,以此方式讓服務不受影響中斷。以下介紹筆者認為 Anti-DDoS 高防的關鍵功能:
接著我們要在WAF前在加上一層高防服務保護3-7層上的網路安全,並且透過高防服務附加的DNS調度服務讓我們的服務在未受大量DDoS攻擊前使用CDN讓訪問者能有最好的訪問體驗。
操作概念示意圖
(1) 在產品列表 Security 分類上,找到 DDoS 高防(Anti-DDos)
(2) 在高防選擇上主要分為三類,簡單區分:
防護方案分為:
功能選擇:
(3) 建立好高防實例後,可以在實例管理裡看到配置好的高防 Anycast 實例 IP
(4) 接著可以選擇代理方式,分為:
(5) 看起來很簡單就能完成配置,接著只要將高防的cname解析到網站域名就完成高防接入了
註:實際在這次實驗先不解析到網站,我們需要透過調度器讓CDN和高防之間互相切換
(6) 在流量調度器裡可以看到幾種調度方式介紹,這邊選擇CDN聯動調度點選添加聯動
(7) 阿里雲會自動判斷逾名是否在阿里雲CDN上勾選需要關聯的高防實例,並設定QPS閥值完成關聯設定
(8) 設定完在調度器會產生一組 cname domain,裡面包含著 CDN、高防實例的domain 位址,透過智能調度器判斷近來的流量是否存在攻擊行為並切換服務
(9) 最後將調度器cname解析上網站 domain name
(10) 透過本機端 nslookup 解析網站 domain 驗證可以得知,在未受到攻擊時解析得到調度器 cname 位址以及阿里雲 CDN 的 cname 位址與節點 IP
(11) 為了驗證切換功能,透過一些方法壓力測試自己的服務(噓..),發現在壓力測試一陣子後調度器判斷為攻擊行為因此解析後得到了高防實例的 Anycast IP,從網站開發者模式驗證確實切換到高防 IP
(12) 在阿里雲平台上攻擊分析可以看到目前所發生的事件,阿里雲這裡判別為 http flood 攻擊,以切換到高防線路進行惡意流量過濾清洗
(13) 在 DDoS 高防的安全總覽也可以看到即時及歷史的攻擊流量狀況,包含第四層及第七層的攻擊
(14) 在攻擊結束後預設調度器會自動判斷並將流量切換回 CDN,也可以手動在平台上做操作切換
透過 DDoS 高防我們可以有效降低網路攻擊造成的損失,在未來網路攻擊將會隨著科技高速發展日益嚴重,手機設備隨著 5G 高速網路逐漸普及,勢必會造就新型態 DDoS 阻斷攻擊,資訊安全未來將會是需要不斷演進且持續性的攻防戰。
還等什麼呢?趕緊註冊申請免費試用方案,動手探究阿里雲的功能吧!
本篇作者為海爾雲端科技(Alibaba Cloud Channel Partner)技術團隊。
45 posts | 4 followers
FollowAlibaba Cloud TC Content - July 21, 2022
Alibaba Cloud TC Content - July 21, 2022
Alibaba Cloud TC Content - July 21, 2022
Alibaba Cloud TC Content - July 21, 2022
Alibaba Cloud TC Content - July 15, 2021
Alibaba Cloud Community - July 22, 2022
45 posts | 4 followers
FollowAlibaba Cloud is committed to safeguarding the cloud security for every business.
Learn MoreA comprehensive DDoS protection for enterprise to intelligently defend sophisticated DDoS attacks, reduce business loss risks, and mitigate potential security threats.
Learn MoreSimple, secure, and intelligent services.
Learn MoreProtect, backup, and restore your data assets on the cloud with Alibaba Cloud database services.
Learn MoreMore Posts by Alibaba Cloud TC Content