企业该如何减轻DDOS攻击危害?

来源:岁月联盟 编辑:猪蛋儿 时间:2012-02-25

  推荐白皮书:

  严测深信服广域网加速设备报告

  网络世界评测实验室采用领先测试方法严格测试深信服广域网加速设备M5100-Q,它会有什么惊人的表现呢?

  要想降低DDOS攻击带来的影响,目前最有效的一个方法就是反追踪。

  要采用这种方式,首先应该确定目前所遭受的是外部DDOS攻击,而不是来自内网的攻击或者是路由问题。接下来就要尽快在全部边缘路由器的外部接口上进行配置,拒绝所有流向DDOS攻击目标的数据流。

  另外,还要在这些边缘路由器端口上进行配置,将全部无效或无法定位的数据来源IP的数据包丢弃。比如以下地址:

  10.0.0.0-10.255.255.255

  172.16.0.0-172.31.255.255

  192.168.0.0-192.168.255.255

  将路由器设置为拒绝这些资料包后,路由器会在每次拒绝数据包时发送一个因特网控制信息协议(ICMP)包,并将“destination unreachable”信息和被拒绝的数据包打包发送给来源IP地址。

  接下来,打开路由器日志,查看那个路由器收到的攻击资料包最多。然后根据所记录的数据包来源IP确定哪个网段的资料量最大。在这个路由器上调整路由器针对这个网段为“黑洞”状态,并藉由修改子网掩码的方法将这个网段隔离开。