网站防御DDoS的方案--高防节点(高防IP)

news/2024/5/15 14:10:50/文章来源:https://knife.blog.csdn.net/article/details/121483123

原文网址:网站防御DDoS的方案--高防节点(高防IP)_IT利刃出鞘的博客-CSDN博客

简介

        本文介绍如何使用高防节点防御DDoS攻击。

        本文包含的内容有:DDos的概念,高防节点的防御原理,提供高防节点的一些厂家,高防节点的配置方式。

什么是DDoS

DDoS概念

        DDoS是英文Distributed Denial of Service的缩写,意即“分布式拒绝服务”。

        定义:通过占用网络服务的资源让服务器应接不暇,从而拒绝正常的业务流量的一种网络攻击方式。通俗来讲:DDoS就是占用带宽等资源,让正常的用户也无法访问,从而达到攻击目的。

DDoS攻击原理 

        攻击者用很多台服务器(攻击者),针对某ip(被攻击者)进行攻击。比如:一直访问这个ip的主页。(DDoS攻击的是ip,CC攻击的是域名)。

        这些攻击者服务器也可以称为:“肉鸡”、“傀儡机”、“僵尸机”。(后边我用“傀儡机”来称呼攻击者服务器)。

        傀儡机一般都不是真正的ip,很难找到攻击者。

        所以,我们一定要保证自己的真实的ip不要暴露出来,这样才不容易被攻击。

DDoS攻击成本

        几十块钱就可以发动一次DDoS攻击。

        被攻击者服务器被攻击的流量超过一定限度,则会被服务器厂商给断开服务,因为服务器厂商也是要保护自己的。以阿里云服务器为例,默认情况下它是毫无防护的,受到一点点攻击,它就把受攻击的ip对应的那个服务器给扔到“黑洞”(可以理解为断开网络),过一段时间(一般是24小时)之后才会把它从“黑洞”拿出来。

        DDoS是违法的,抓到就会判刑。但是有人就会铤而走险,比如:有人会花钱让人攻击同行的网站。

高防节点的防御原理

        防御DDoS的方案有很多,比如:DNS、经常通过Nginx来切ip、买高防节点、买高防CDN(适用于静态网页)。

        最好的方案就是买高防节点,本处介绍高防节点的防御原理。

        高防节点的防御原理是:外部访问链接的时候,先经过高防服务器节点,高防节点再转发到我们自己的服务器。高防节点会进行黑白名单的过滤、限流、图形验证码等操作,最终到达我们真实服务器的流量就基本是正常业务的数据了。厂商是专门做服务器防御的,他们会有很多CDN节点,能抗很多流量。

高防节点厂商

大厂

厂商

防御能力

价格

备注

Cloudflare

很好。

免费:不限流量。

若受到太多攻击,会收20美金/月。

因为是国外的,所以会对访问速度产生一点影响。

阿里云

防御效果并不好。

很贵。最低一万六一个月

腾讯云

防御效果并不好。

很贵。

华为云

防御还行。

有公司使用华为云,从来没被攻击过。

很贵。

运营商

防御还行。

价格中等。

电信+联通 节点

小厂

厂商

防御能力

价格

备注

群英

很好。

100G:3500元

推荐

知道创宇抗D宝

很好。

2G:免费

推荐

黑洞(绿盟)

很好。

太极盾

很好。

金盾(中新)

傲盾(傲盾安全网)

高防节点的配置方式

有了高防节点,你可以选择 2 个方案进行配置:

  1. Iptables
    1. 使用 Iptables 的 DNAT 技术,让流量通过高防后,转发到源站;
    2. 优点:配置简单
    3. 缺点:源站无法获取客户的真实IP
  2. Nginx 的反向代理
    1. 优点:源站可以获取客户真实 IP
    2. 缺点:源站有多少域名都需要在 Nginx 的反向代理里配置。

        当前这 2 个方案,都得结合 DNS 技术,需要把高防的 IP 解析到域名,一般高防多节点会给你 2 个 IP,一个是电信,一个是联通,所以你需要在 DNS 里解析这 2 个 IP,我使用 DNSPOD,所以你可以参考下面

在"线路类型"这里,默认与电信线路都解析到高防的电信里,联通就解析到联通里,TTL 时间最好能短一些,如果有问题可以快速切换,但由于我这个是免费dnspod,所以只能是 600 秒了。

另外如果想使用高防,你源站 IP 也需要先切换到一个新的 IP,因为旧的已经暴漏,如果不换 IP,可能导致对方直接攻击你源站,并且切换到新 IP 后,80端口也只允许高防 IP 获取数据。

下面介绍如果使用 Iptables 的 DNAT 与 Nginx 反向代理。

IPTABLE 的 DNAT

1. 配置转发功能

sysctl -w net.ipv4.ip_forward=1

2. 配置 Iptables

*nat
:PREROUTING ACCEPT [9:496]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A PREROUTING -d 高防电信IP/32 -p tcp -m tcp --dport 80 -j DNAT --to-destination 源站IP:源站web端口
-A PREROUTING -d 高防联通IP/32 -p tcp -m tcp --dport 80 -j DNAT --to-destination 源站IP:源站web端口
-A POSTROUTING -p tcp -m tcp --dport 源站web端口 -j SNAT --to-source 高防电信IP
-A POSTROUTING -p tcp -m tcp --dport 源站web端口 -j SNAT --to-source 高防联通IP
COMMIT
# Generated by iptables-save v1.4.7 on Wed Feb 22 11:49:17 2017
*filter
:INPUT DROP [79:4799]
:FORWARD ACCEPT [37:2232]
:OUTPUT ACCEPT [150:21620]
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p icmp -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -s 公司机房网段/24 -p tcp -m multiport --dports 22,10050 -j ACCEPT
-A FORWARD -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK RST -m limit --limit 1/sec -j ACCEPT
COMMIT

针对上面高防电信 IP、高防联通 IP、源站 IP、源站 web 端口、公司机房网段进行修改。

完成后重启 Iptables 就可以生效(dnspod 的配置别忘记),源站不需要修改任何配置。

Nginx 的反向代理

1. 安装

yum 或编译都行,但如果想让源站获取真实用户 IP 需要新增模块(高防与源站都需要有此模块)

--with-http_realip_module

这个模板默认 yum 安装是已存在,如果不知道自己有哪些模块可以使用下面命令查看

nginx -V

2. 在高防的 Nginx 的里配置

upstream web {server xxx.xxx.xxx.xxx:80;
}
server {listen 80;server_name notice1.ops.xxx.xxx;client_max_body_size 10M;proxy_read_timeout 30;access_log /var/log/nginx/access_notice.log;error_log /var/log/nginx/error_notice.log;location / {proxy_set_header X-Real-IP $remote_addr;proxy_set_header X-Forwarded-For $remote_addr;proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;proxy_set_header Host $host;proxy_redirect off;proxy_headers_hash_max_size 51200;proxy_headers_hash_bucket_size 6400;proxy_pass http://web;}
}

需要修改 upstream web 里的 server 源站 IP 与端口,以及 server_name 那里的域名。

最后你需要在 Iptables 里开通本机 80 允许公网访问。

3. 在源站的 Nginx 里配置

server {listen 80;server_name notice1.ops.xxx.xxx;index index.html index.htm index.php;root /var/www/html/;access_log /var/log/nginx/notice-access.log;error_log /var/log/nginx/notice-error.log;error_page 502 = /502.html;location ~ .*\.(php|php5)?$ {fastcgi_pass unix:/tmp/php-cgi.sock;fastcgi_index index.php;include fastcgi.conf;}location / {proxy_set_header X-Real-IP $remote_addr;proxy_set_header X-Forwarded-For $remote_addr;proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;proxy_set_header Host $host;proxy_redirect off;set_real_ip_from xxx.xxx.xxx.xxx;real_ip_header X-Real-IP;}location ~ .*\.(gif|jpg|jpeg|png|bmp|swf|mp3)$ {expires 30d;}location ~ .*\.(js|css)?$ {expires 12h;}
}

        主要需要修改的是 server_name 与 set_real_ip_from,后者是需要填写高防的 IP。

        完成后重启 Nginx,并且在 Iptables 防火墙里设置只允许高防 IP 访问自己本地 80。

        另外如果你有多个域名,就写多个虚拟主机配置文件就好。

        目前高防方案只能防护 100G 以下攻击,如果攻击超过 100G,你可以选择阿里云盾的,可以最高支持 300G 的,另外真的要是超过了 100G 攻击,你可以联系网监了。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_720459.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

linux 部署asp网站,Linux Ubuntu下部署Asp.net Core Web

Linux Ubuntu下部署Asp.net Core WebLinux Ubuntu下部署Asp.net Core Web使用的是Ubuntu14.04版本,.Net Core 版本2.1打开终端并运行以下命令:wget -q https://packages.microsoft.com/config/ubuntu/19.04/packages-microsoft-prod.deb -O packages-mic…

UX Pin - 一款在线界面设计网站

UXPorn首页上以Pinterest的风格聚合了很多优秀的UI设计,除了供大家参考学习外,也可以在UXPIN App中直接使用。 进入UXPIN App, 可以拖动各种元素到canvas上,添加用户交互事件,并支持自定义component, version control, team colla…

方配网站服务器 32位,方配网站服务器

方配网站服务器 内容精选换一换当您想在Internet上通过域名访问您的网站时,可以通过本操作将域名托管至华为云的云解析服务,并为域名添加解析记录。例如,搭建一个网站服务器,采用IPv4格式的弹性IP地址。如果想要实现通过域名“exa…

php网站怎么把上传的图片加载在头像上,JavaScript

js实现图片上传并正常显示项目经常会用到头像上传,那么怎么实现呢?首先是HTML布局:缩略图jquery方式,IE不支持,但IE会获得绝对的上传路径信息:function getObjectURL(file) {var url null ;if (window.cre…

b2c 多语言,3个可以让B2C外贸网站更成功的设计

让B2C外贸网站更具备竞争力,也可以从网站上的细节入手。人类是一种很复杂的动物,一些小设计往往能够直达内心,引导他们做出购买行为。下面5个小设计希望能够引起路过的电商朋友一些启发。行为召唤Call To Action充斥在各种购物环境中&#xf…

php手机网站视频上传播放器,TP中PC与手机端视频播放功能二次开发

原标题:TP中PC与手机端视频播放功能二次开发在使用ThinkPHP进行长沙网站开发中,发现新闻中的视频文件都不能正常播放。在DWPCMS开发的项目中存在同样问题,但PC端能正常播放。DWPCMS和TP的视频播放都是使用flash播放器,但Android(安…

360抢票 网站维护中 你的登录被踢了!

本来在超市犹豫到底该买哪种暖手袋,犹豫了差不多半个多小时,还没决定好,一看时间还有8分钟到10点,遂狂奔回寝室抢票。 结果,360抢票被12306秒了—— 猜测原因是12306的验证码改了(变成动态的了……&#xf…

win2008服务器运行Linux,Windows Server 2008 R2 下配置证书服务器和HTTPS方式访问网站...

前言App Store上的所有App应用以后将鼓励或者强制开启ATS功能。苹果的ATS(App Transport Security)对服务器硬性3点要求:① ATS要求TLS1.2或者更高,TLS 是 SSL 新的别称。② 通讯中的加密套件配置要求支持列出的正向保密。③ 数字证书必须使用sha256或者…

体验游戏编程网站

最近学习python,想要找点练习,在看《python核心编程》(真是一本好书,非常详细,觉得看这一本书就够了,余下可以翻翻文档)。觉得cf之类的虽然能用python提交但是重点不是在学习python上 。终于找到…

如何构建一个优秀的移动网站?谷歌专家教你25招(五)[转]

▌21、你的产品图像需要支持大图显示 顾客想要看看自己买的产品。在零售网站上,用户希望可以看到分辨率更高的产品图片,这样可以看到更多细节,如果网站不支持产品大图显示,肯定会让用户觉得非常失望。 关键要素:对于产…

Vue--解决官网网站404的问题

原文网址:Vue--解决官网网站404的问题_IT利刃出鞘的博客-CSDN博客 简介 本文介绍Vue官网打开之后404的问题。 问题描述 之前收藏了Vue的官网网址,结果现在打开发现404了,如下图所示: 上图的网址是:https://cn.vuejs.…

虚拟服务器是否能查访问网站记录,服务器可以查询记录吗

服务器可以查询记录吗 内容精选换一换资源管理服务(Resource Management Service,简称“RMS”)为用户提供进行全局资源管理的能力,用户可以通过RMS来检索、存储、评估自己在云平台上的资源。裸金属服务器(Bare Metal Server,以下简称BMS)提供…

做好数据库备份、网站备份很重要

2019独角兽企业重金招聘Python工程师标准>>> 对于服务器、网站管理员来说,数据库文件、网站文件的管理是一个重要的工程,他们每天都要耗费大量的精力和时间来管理海量的数据。但是,在管理过程中,总会出现一些大家无法预…

PayPal 开发详解(三):在网站上创建【立即付款】按钮

PayPal 开发详解(三):在网站上创建【立即付款】按钮 1.使用【商家帐号】登录https://www.sandbox.paypal.com/ 2.点击【用户信息】->【其他选项】->【我保存的按钮】 3.选择【立即购买按钮事例】 4.【第一步】设置商品名称、价格 5.【…

生产环境Mysql数据库备份脚本,Linux下网站数据定期自动备份与删除脚本,Windows下备份网站目录和数据库...

在数据库的日常维护工作中,除了保证业务的正常运行以外,就是要对数据库进行备份,以免造成数据库的丢失,从而给企业带来重大经济损失。通常备份可以按照备份时数据库状态分为热备和冷备,按照备份数据库文件的大小分为增…

总结1:学校工作室项目--我家菜市(后台网站)

1、网页效果展示 商品信息编辑页 商品列表管理页 商品评论管理页 商品消息编辑页 商品未发布消息管理页 商品已发布消息管理页 !商品已发布消息管理页2、后台网页框架搭建 这个系列的网页都可看做由3个部分组成: 搭建步骤是:先分别实现由part 1(顶部 hea…

.Net Core MVC 网站开发(Ninesky) 2.2、栏目管理功能-System区域添加

在asp或asp.net中为了方便网站的结构清晰,通常把具有类似功能的页面放到一个文件夹中,用户管理功能都放在Admin文件夹下,用户功能都放在Member文件夹下,在MVC中,通常使用区域(Areas)来组织&…

网站的备份与重建

1.先将/var/www/html里的所有文件,备份mysql中的网站数据库并下载下来。 备份完成、 2.在进行重建的电脑上做好准备工作后,进入MYSQL创建用户与数据库 3.将bf.bak中的IP全部改为自己的IP 4.将html与bf.bak放入虚拟机。 5.将bf.bka导入进新建好的数据库。…

搭建centos6.7网站服务器记录

2019独角兽企业重金招聘Python工程师标准>>> 参考网址: http://www.111cn.net/sys/CentOS/63645.htmhttp://www.centoscn.com/CentOS/config/2015/1222/6562.htmlhttp://www.xshell.net/linux/xampp.html一、操作系统部分 1、操作系统centos6.7的安装 首…

用HTML加css做成的新年特效,使用html和css3给网站添加上春节灯笼挂件代码

春节快到了,为博客添加了2个用HTML和CSS写的灯笼,原代码来自知更鸟(鸟叔)算是庆祝一下这个喜庆的节日??安装方法1、复制下面的代码添加到主题 --> 设置外观 --> 开发者设置 --> 自定义输出head头部HTML代码春节快乐2、复制下面的css代码添加到…