服务器要怎么防cc攻击?
什么是CC攻击: CC攻击可以归为DDoS攻击的一种。他们之间的原理都是一样的,即发送大量的请求数据来导致服务器拒绝服务,是一种连接攻击。CC攻击又可分为代理CC攻击,和肉鸡CC攻击。代理CC攻击是黑客借助代理服务器生成指向受害主机的合法网页请求,实现DDoS,和伪装就叫:cc(Challenge Collapsar)。而肉鸡CC攻击是黑客使用CC攻击软件,控制大量肉鸡,发动攻击,相比来后者比前者更难防御。因为肉鸡可以模拟正常用户访问网站的请求。伪造成合法数据包。
防御CC攻击可以通过多种方法,禁止网站代理访问,尽量将网站做成静态页面,限制连接数量,修改最大超时时间等。
取消域名绑定
一般CC攻击都是针对网站的域名进行攻击,比如网站域名是“xxx”,那么攻击者就在攻击工具中设定攻击对象为该域名然后实施攻击。
对于这样的攻击措施是在ⅡS上取消这个域名的绑定,让CC攻击失去目标。具体操作步骤是:打开“ⅡS管理器”定位到具体站点右键“属性”打开该站点的属性面板,点击IP地址右侧的“高级”按钮,选择该域名项进行编辑,将“主机头值”删除或者改为其它的值(域名)。
实例模拟测试,取消域名绑定后Web服务器的CPU马上恢复正常状态,通过IP进行访问连接一切正常。但是不足之处也很明显,取消或者更改域名对于别人的访问带来了不便,另外,对于针对IP的CC攻击它是无效的,就算更换域名攻击者发现之后,他也会对新域名实施攻击。
更改Web端口
一般情况下Web服务器通过80端口对外提供服务,因此攻击者实施攻击就以默认的80端口进行攻击,所以,我们可以修改Web端口达到防CC攻击的目的。运行ⅡS管理器,定位到相应站点,打开站点“属性”面板,在“网站标识”下有个TCP端口默认为80,我们修改为其他的端口就可以了。
ⅡS屏蔽IP
我们通过命令或在查看日志发现了CC攻击的源IP,就可以在ⅡS中设置屏蔽该IP对Web站点的访问,从而达到防范ⅡS攻击的目的。在相应站点的“属性”面板中,点击“目录安全性”选项卡,点击“IP地址和域名现在”下的“编辑”按钮打开设置对话框。在此窗口中我们可以设置“授权访问”也就是“白名单”,也可以设置“拒绝访问”即“黑名单”。比如我们可以将攻击者的IP添加到“拒绝访问”列表中,就屏蔽了该IP对于Web的访问。
IPSec封锁
IPSec是优秀的系统防火墙,在排除其他还有别的类型的DDOS攻击时,针对CC攻击可以用设置IP策略来对付攻击。以21912843这个IP为例子,笔者实际操作对该IP的访问封锁。
第一步:“开始→管理工具”,打开“本地安全设置”,右键点击“IP安全策略,在本地机器”选择“创建IP安全策略”,然后点击“下一步”,输入策略“名称”和“描述”。然后默认一路“下一步”创建了一个名为“封CC攻击”的IPSec策略。
第二步:右键点击“IP安全策略,在本地机器”选择“管理IP筛选器表和筛选器操作”,在打开的窗口中点“添加”,在“IP 筛选器列表”窗口添入同第一步的名称和描述信息。取消“使用添加向导”的勾选,然后点击“添加”。在“IP 筛选器 属性”窗口的“地址”选项下设置“源地址”为“19216816”,目标地址为“我的IP地址”,取消对“镜像”的勾选;点击“协议”选项卡,设置“协议类型”为“TCP”,设置“协议端口”为“从任意端口”到“此端口80”最后确定退出。
第三步:在“新规则 属性”窗口中点选刚才创建的“封CC攻击”规则,点击“筛选器操作”选项卡下的“添加”,点选“安全措施”下的“阻止”,在“常规”选项卡下为该筛选器命名为“阻止CC攻击”然后确定退出。
第四步:点选刚才创建的“阻止CC攻击”筛选器,一路“确定”退出IP策略编辑器,可以看到在组策略窗口的中创建成功一个名为“封CC攻击”的策略,然后右键点击该策略选择“指派”。这样就实现了对该IP的封锁。
海腾数据中心防御cc攻击,是技术手动开启防御低级别和高级别,目前CC防御都是手动操作,所以24小时的技术非常重要。防CC服务器租用
HTTP Flood 俗称CC攻击(Challenge Collapsar)是DDOS(分布式拒绝服务)的一种,前身名为Fatboy攻击,也是一种常见的网站攻击方法。是针对 Web 服务在第七层协议发起的攻击。攻击者相较其他三层和四层,并不需要控制大量的肉鸡,取而代之的是通过端口扫描程序在互联网上寻找匿名的 HTTP 代理或者 SOCKS 代理,攻击者通过匿名代理对攻击目标发起HTTP 请求。匿名代理服务器在互联网上广泛存在。因此攻击容易发起而且可以保持长期高强度的持续攻击,同样可以隐藏攻击者来源避免被追查。
HTTP/CC 攻击的特点:
HTTP/CC 攻击的 ip 都是真实的,分散的
HTTP/CC 攻击的数据包都是正常的数据包
HTTP/CC 攻击的请求都是有效请求,且无法拒绝
HTTP/CC 攻击的是网页,服务器可以连接,ping 也没问题,但是网页就是访问不了
如果 WEB环境 一开,服务器很快就死,容易丢包。
那如何造成更大的杀伤呢。Web 服务与 DNS 服务类似,也存在缓存机制。如果攻击者的大量请求命中了服务器缓存,那么这种攻击的主要作用仅体现在消耗网络带宽资源上,对于计算和 IO 资源的消耗是非常有限的。因此,高效的 HTTP/CC 攻击 应不断发出针对不同资源和页面的 HTTP 请求,并尽可能请求无法被缓存的资源( 如关键词搜索结果、用户相关资料等 ),这样才能更好的加重服务器的负担,达到理想的攻击效果。当然 HTTP/CC 攻击 也会引起严重的连锁反应,不仅仅是直接导致被攻击的 Web 前端响应缓慢,还间接攻击到后端的 Java 等业务层逻辑以及更后端的数据库服务,增大它们的压力,HTTP/CC 攻击 产生的海量日志数据甚至会对日志存储服务器都带来影响。
如果 Web 服务器支持 HTTPS,那么进行 HTTPS 洪水攻击是更为有效的一种攻击方式。原因有二:
其一,在进行 HTTPS 通信时,Web 服务器需要消耗更多的资源用来认证和加解密。
其二,目前一部分防护设备无法对 HTTPS 通信数据流进行处理,会导致攻击流量绕过防护设备,直接对 Web 服务器造成攻击。
简易CC攻击防御方法
1 把网站做成静态页面:
大量事实证明,把网站尽可能做成静态页面,不仅能大大提高抗攻击能力,而且还给骇客入侵带来不少麻烦,至少到现在为止关于HTML的溢出还没出现,看看吧!新浪、搜狐、网易等门户网站主要都是静态页面,若你非需要动态脚本调用,那就把它弄到另外一台单独主机去,免的遭受攻击时连累主服务器。
2 在存在多站的服务器上,严格限制每一个站允许的IP连接数和CPU使用时间
这是一个很有效的方法。CC的防御要从代码做起,其实一个好的页面代码都应该注意这些东西,还有SQL注入,不光是一个入侵工具,更是一个DDOS缺口,大家都应该在代码中注意。举个例子吧,某服务器,开动了5000线的CC攻击,没有一点反应,因为它所有的访问数据库请求都必须一个随机参数在Session里面,全是静态页面,没有效果。突然发现它有一个请求会和外面的服务器联系获得,需要较长的时间,而且没有什么认证,开800线攻击,服务器马上满负荷了。代码层的防御需要从点点滴滴做起,一个脚本代码的错误,可能带来的是整个站的影响,甚至是整个服务器的影响!
5 服务器前端加CDN中转
可以购买高CDN百度云加速,用于隐藏服务器真实IP,域名解析使用CDN的IP,所有解析的子域名都使用CDN的IP地址。此外,服务器上部署的其他域名也不能使用真实IP解析,全部都使用CDN来解析,百度云加速提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。相关链接
1电脑中病毒或者中木马,或电脑系统的垃圾和网页痕迹较多,可用百度卫士全面体检电脑,用百度杀毒全盘杀毒修复电脑;
2浏览器被设置了代理服务器导致打不开网页。设置方法流程如下:可打开IE浏览器→右上角的“工具”→连接→局域网设置→勾上“自动检测设置”→确定→确定;
3DNS设置错误,设置流程:右击桌面的“网络”→点击“属性”→活动网络下的“连接”右边的连接→“属性”→双击“Internet 协议版本 4 (TCP/IPv4)”→选择“使用下面的DNS服务器地址”→设置首选DNS服务器为114114114114,备用DNS服务器8888(也可打电话问网络运营商询问当地“DNS"地址);
4网卡硬件损坏或网络本身问题,建议更换网卡或者下载驱动精灵更新网卡驱动;
5万能方法:重装系统。
遥志代理服务器ccproxy使用方法 遥志软件2009-03-11 09:38CCProxy 代理(共享)上网使用方法、使用说明。
安装环境:
代理服务器CCProxy 网络拓扑(一)
代理服务器为双网卡
1代理服务器ccproxy须两块网卡一快网卡连接外网(进)另一块网卡连接局域网(出),ccproxy 是一款功能强大的代理共享管理软件,所以代理服务器要使用两块网卡。
2确认服务器和局域网连接通畅,能够相互ping成功
3服务器局域网的网卡IP不要和外网的网卡IP在同一个网段内,局域网的网卡只设置IP地址和子网掩码,以防止路由冲突。
4客户端的IP地址和服务器局域网的网卡IP在同一个网段内,网关和dns为局域网网卡的IP地址。
服务器设置:
5下载最新版本CCProxy代理软件 http://wwwccproxycom 下载后在服务器安装,默认全部点击next完成安装。CCPROXY安装成功后,如果没有出现报错信息或端口冲突,接下来直接设置客户端就可以了。(对公司的安全有较高需求可以设置点击面版的账号按扭您可以通过“新建”将用户添加进去,或通过“自动扫描”直接添加用户,包括用户的“验证类型”、“时间安排”以及通过“网站过滤”设置屏蔽特定网站和内容,允许用户上指定的网站,或禁止用户上某些网站根据公司的要求来设置。)
客户端设置:
6CCProxy安装完毕接下来设置客户端IE假设安装代理服务器CCProxy机器的局域网网卡的IP地址是:19216801,在客户机上选择IE浏览器->菜单"工具"->"Internet选项"->"连接"->"局域网设置"->选中"使用代理服务器"->"高级"->"代理服务器设置"。取消"对所有协议均使用相同的代理服务器"。
在"HTTP"中填上代理服务器地址19216801,端口为808;
在"Secure"中填上代理服务器地址19216801,端口为808;
在"FTP"中填上代理服务器地址19216801,端口为808;
在"Gopher"中填上代理服务器地址19216801,端口为808;
在"Socks"中填上代理服务器地址19216801,端口为1080。
7 保存退出,客户机实现代理上网。
注:服务器两块网卡分为外网网卡和内网网卡设置说明请看仔细。
代理服务器CCProxy 网络拓扑(二)
代理服务器为单网卡
安装环境:单网卡
1代理服务器ccproxy 为单网卡需要设置两个IP 。首先服务器能够上网的IP 不变,在TCP/IP属性—高级—IP设置—添加IP 地址和子网掩码,网卡的两个IP 在不同的网段内以防止路由冲突,然后保存推出。
2确认服务器和客户机连接通畅,能够相互ping成功
3客户端的IP地址和服务器新添加的IP地址在同一个网段内,客户端的网关和dns为服务器新添加的IP地址。
4下载最新版本CCProxy代理软件 http://wwwccproxycom 下载后在服务器安装,默认全部点击next完成安装。CCPROXY安装成功后,如果没有出现报错信息或端口冲突,接下来直接设置客户端就可以了。(对公司的安全有较高需求可以设置点击面版的账号按扭您可以通过“新建”将用户添加进去,或通过“自动扫描”直接添加用户,包括用户的“验证类型”、“时间安排”以及通过“网站过滤”设置屏蔽特定网站和内容,允许用户上指定的网站,或禁止用户上某些网站根据公司的要求来设置。)
客户端设置:
5CCProxy安装完毕接下来设置客户端IE假设安装代理服务器CCProxy机器的网卡的新增IP地址是:19216801,在客户机上选择IE浏览器->菜单"工具"->"Internet选项"->"连接"->"局域网设置"->选中"使用代理服务器"->"高级"->"代理服务器设置"。取消"对所有协议均使用相同的代理服务器"。
在"HTTP"中填上代理服务器地址19216801,端口为808;
在"Secure"中填上代理服务器地址19216801,端口为808;
在"FTP"中填上代理服务器地址19216801,端口为808;
在"Gopher"中填上代理服务器地址19216801,端口为808;
在"Socks"中填上代理服务器地址19216801,端口为1080。
6 保存退出,客户机既可实现代理共享上网。
注:代理服务器为单网卡也可以使用一个IP 地址来代理客户机共享上网及管理在此不做过多介绍原理相同。
参考说明:http://hibaiducom/%C5%F9%F6%A8%CE%DE%CF%BE/blog/item/d228c263d4f171680c33fa9bhtml
原因:电脑浏览器设置的问题。
1、首先双击浏览器快捷方式,打开浏览器,然后点击选择右上角三个点中的“设置”。
2、在弹出来的设置窗口中找到“查看高级设置”,点击打开它,然后选择“打开代理设置”。
3、然后在弹出来的窗口中“使用代理服务器”选项,点击打开下方的开关。
4、然后访问网站就正常了。
0条评论