最近遭受了大量的 UDP 攻击,我给大家介绍一下我这里是如何防御 DDOS 等流量攻击的。
先给大家看看我最近遭受攻击情况数据汇总
最近 1 周,总共受到流量攻击 14次 ,均是 UDP 攻击;
前 9 次均是机房帮忙进行流量牵引、清洗或黑洞;
但机房可以给清洗的量有限,基本 8G 以下可以帮忙,而且这个清洗有的机房是收费,有的是免费。8G 以上的话,机房就得把流量牵引到黑洞,也就是封 IP,一般是禁止访问 2 小时,如果解封后还有多次攻击,就得封 24 小时。目前我这里是受到封 IP,直接更换公网 IP,但最近几天攻击此时过多,总是被动更换 IP 也不是一个好的方式。所以我这里考察了很多方案,最终采用了高防,价格便宜、性价比高。
我公司也不是没有防护方式,有 IPS 与 IDS 设备,也有防火墙,一般小流量 4G 以下均能防御,但攻击量超过 4G 后,流量基本都无法到达我公司网络,所以只能采用其他方案。
下面是我考察行业内的方案,选择 3 个比较好的,有钱其实我也想选择阿里云盾或腾讯大禹,因为他们防御配置简单,并且是分布式防御,跟 CDN 加速一样,攻击都是转发到就近的高防节点。例如:上海电信的攻击量就直接在上海电信高防防御,这样可以防御更多的攻击,并且即使某节点被攻击垮了,也只是影响整个节点,其他节点正常。
但价格太贵(机房的流量清洗更贵,哈哈),公司不批,为了保证业务,只能选择价格便宜、性价比高的高防,我选择的是40G电信 联通节点的方案,最大整个高防可以防御100G,目前我这里攻击都在 40G 以下,正好满足需求。
自从使用了高防方案,总共遭受了5次攻击,但均未影响业务。
有了高防节点,你可以选择 2 个方案进行配置:
最简单的使用 Iptables 的 DNAT 技术,直接让流量通过高防后,转发到源站;
使用 Nginx 的反向代理技术。
当前这 2 个方案,都得结合 DNS 技术,需要把高防的 IP 解析到域名,一般高防多节点会给你 2 个 IP,一个是电信,一个是联通,所以你需要在 DNS 里解析这 2 个 IP,我使用 DNSPOD,所以你可以参考下面
在"线路类型"这里,默认与电信线路都解析到高防的电信里,联通就解析到联通里,TTL 时间最好能短一些,如果有问题可以快速切换,但由于我这个是免费dnspod,所以只能是 600 秒了。
另外如果想使用高防,你源站 IP 也需要先切换到一个新的 IP,因为旧的已经暴漏,如果不换 IP,可能导致对方直接攻击你源站,并且切换到新 IP 后,80端口也只允许高防 IP 获取数据。
下面介绍如果使用 Iptables 的 DNAT 与 Nginx 反向代理。
1、IPTABLE 的 DNAT
A、需要先配置转发功能
sysctl-w net.ipv4.ip_forward=1
B、配置 Iptables
*nat
:PREROUTING ACCEPT[9:496]
:POSTROUTING ACCEPT[0:0]
:OUTPUT ACCEPT[0:0]
-A PREROUTING-d高防电信IP/32-p tcp-m tcp--dport80-j DNAT--to-destination源站IP:源站web端口
-A PREROUTING-d高防联通IP/32-p tcp-m tcp--dport80-j DNAT--to-destination源站IP:源站web端口
-A POSTROUTING-p tcp-m tcp--dport源站web端口-j SNAT--to-source高防电信IP
-A POSTROUTING-p tcp-m tcp--dport源站web端口-j SNAT--to-source高防联通IP
COMMIT
# Generated by iptables-save v1.4.7 on Wed Feb 22 11:49:17 2017
*filter
:INPUT DROP[79:4799]
:FORWARD ACCEPT[37:2232]
:OUTPUT ACCEPT[150:21620]
-A INPUT-m state--state RELATED,ESTABLISHED-j ACCEPT
-A INPUT-p icmp-j ACCEPT
-A INPUT-i lo-j ACCEPT
-A INPUT-s公司机房网段/24-p tcp-m multiport--dports22,10050-j ACCEPT
-A FORWARD-p tcp-m tcp--tcp-flags FIN,SYN,RST,ACK RST-m limit--limit1/sec-j ACCEPT
COMMIT
针对上面高防电信 IP、高防联通 IP、源站 IP、源站 web 端口、公司机房网段进行修改。
完成后重启 Iptables 就可以生效(dnspod 的配置别忘记),源站不需要修改任何配置。
2、Nginx 的反向代理
A、安装
yum 或编译都行,但如果想让源站获取真实用户 IP 需要新增模块(高防与源站都需要有此模块)
--with-http_realip_module
这个模板默认 yum 安装是已存在,如果不知道自己有哪些模块可以使用下面命令查看
nginx-V
B、在高防的 Nginx 的里配置
upstream web{
server xxx.xxx.xxx.xxx:80;
}
server{
listen80;
server_name notice1.ops
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|