拒绝服务与 DDoS
了解容 volumetric、协议层和应用层攻击如何压垮服务
拒绝服务与 DDoS 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是拒绝服务攻击
拒绝服务攻击试图通过流量压垮系统或网络资源,或者利用会导致服务崩溃的漏洞,使合法用户无法使用这些资源。
拒绝服务攻击与分布式拒绝服务攻击的区别
拒绝服务攻击源自单一来源。分布式拒绝服务攻击利用数千甚至数百万台遭入侵的设备(僵尸网络),或利用放大机制生成攻击流量。由于攻击源分散在全球各地,分布式拒绝服务攻击更难拦截。
流量型分布式拒绝服务攻击
流量型攻击使用原始流量淹没目标的带宽:
- UDP 洪泛——伪造的 UDP 数据包耗尽带宽
- ICMP 洪泛——ping 数据包压垮目标
- DNS 放大——小型 DNS 查询向受害者返回大型响应
攻击流量以 Gbps 为单位计量,有些攻击超过 1 Tbps。
协议攻击
协议攻击会利用网络协议中的弱点:
- SYN 洪泛——发送数千个 TCP SYN 数据包,耗尽服务器连接表
- 死亡之 ping——发送过大的 ICMP 数据包,使存在漏洞的系统崩溃
- Smurf 攻击——将伪造的 ICMP 发送到网络广播地址,所有主机都向受害者回复
应用层分布式拒绝服务攻击
应用层(第 7 层)攻击会使用看似合法的请求,针对特定的应用功能:
- 超文本传输协议洪泛——发送数百万个 GET/POST 请求
- Slowloris——缓慢发送不完整的超文本传输协议标头,占用服务器的所有连接
- SSL 耗尽——滥用 TLS 握手的 CPU 开销
放大攻击
放大攻击会利用返回数据量远大于请求数据量的协议:
- DNS 放大:放大倍数为 60 倍
- NTP 放大:放大倍数为 556 倍
- Memcached 放大:放大倍数为 51,000 倍(2018 年的一次攻击达到 1.7 Tbps)
攻击者会将受害者的 IP 伪造成源地址,反射器则向受害者发送海量响应。
分布式拒绝服务攻击缓解:流量清洗中心
流量清洗中心是专用基础设施,会在分布式拒绝服务流量到达目标之前将其吸收并过滤。主要提供商(Cloudflare、Akamai、AWS Shield)拥有数百 Tbps 的流量清洗能力。
速率限制与流量整形
应用层防御措施:
- 按 IP/用户进行速率限制
- 针对可疑流量模式发起 CAPTCHA 验证
- 连接限流
- 基于 IP 信誉进行阻断(已知僵尸网络 IP)
任播路由
任播会将攻击流量分散到全球多个数据中心。这样,流量负载不会由单个目标全部承担,而是分散处理。Cloudflare 和其他内容分发网络使用任播来应对大规模流量型攻击。
地缘政治中的分布式拒绝服务攻击
分布式拒绝服务攻击常被用作网络战工具。重大事件包括:
- 2007 年,爱沙尼亚——政治危机期间,政府和银行网站被迫离线
- 2022 年,乌克兰——俄罗斯入侵期间,乌克兰政府网站遭到攻击
- 黑客行动主义者利用分布式拒绝服务攻击发表政治声明
测试分布式拒绝服务攻击抵御能力
组织可以使用经过授权的负载测试工具来测试系统的抗压能力:
siege——超文本传输协议负载测试ab(Apache Bench)——简单的超文本传输协议基准测试- 商业压力测试服务(需获得授权)
绝不要测试不属于您或未获得书面许可的系统。
siege -c 100 -t 30S https://example.com # 100 concurrent users, 30 seconds快速检查:分布式拒绝服务攻击
哪种攻击会极其缓慢地发送不完整的超文本传输协议标头,占用服务器的所有可用连接?
课程回顾
拒绝服务攻击和分布式拒绝服务攻击会通过流量压垮目标或利用协议弱点来阻止服务。攻击类型包括流量型(UDP/DNS 洪泛)、协议型(SYN 洪泛)和应用层(Slowloris、超文本传输协议洪泛)。防御措施包括流量清洗中心、任播、速率限制和 CAPTCHA。放大攻击会利用反射器成倍提升攻击能力。
常见问题解答
「拒绝服务与 DDoS」课时是免费的吗?
是的 — 「拒绝服务与 DDoS」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「拒绝服务与 DDoS」这节课中我会学到什么?
了解容 volumetric、协议层和应用层攻击如何压垮服务 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「拒绝服务与 DDoS」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 网络钓鱼与鱼叉式网络钓鱼
- 恶意软件:病毒、蠕虫、木马与勒索软件
- 中间人攻击
- 拒绝服务与 DDoS