魔扣论坛

魔扣源码论坛业务
查看: 927|回复: 5

如何用iptables来防止web服务器被CC攻击

[复制链接]

该用户从未签到

4

主题

0

回帖

0

积分

魔扣新手

Rank: 1

魔扣币
0
贡献
0
威望
0
发表于 2017-1-14 16:03:53 | 显示全部楼层 |阅读模式
魔扣币兑换比例:【 50以下 : ¥1 = 10 魔扣币 】丨【 50 - 100 :¥1 = 20 魔扣币】丨【 100以上:¥1 = 30 魔扣币 】

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
CC攻击比DDOS攻击更可怕的就是,CC攻击一般是硬防很难防止住的。为什么呢?一、因为CC攻击来的IP都是真实的,分散的;二、CC攻击的数据包都是正常的数据包;三、CC攻击的请求,全都是有效的请求,无法拒绝的请求。
1、攻击原理
CC攻击的原理就是攻击者控制某些主机不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。CC主要是用来攻击页面的,每个人都有这样的体验:当一个网页访问的人数特别多的时候,打开网页就慢了,CC就是模拟多个用户(多少线程就是多少用户)不停地进行访问那些需要大量数据操作(就是需要大量CPU时间)的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接直至就网络拥塞,正常的访问被中止。
2、攻击症状
CC攻击有一定的隐蔽性,那如何确定服务器正在遭受或者曾经遭受CC攻击呢?我们可以通过以下三个方法来确定。
(1).命令行法
一般遭受CC攻击时,Web服务器会出现80端口对外关闭的现象, 因为这个端口已经被大量的垃圾数据堵塞了正常的连接被中止了。我们可以通过在命令行下输入命令netstat -an来查看,如果看到类似如下有大量显示雷同的连接记录基本就可以被CC攻击了:

  • ……  

  • TCP 192.168.1.3:80 192.168.1.6:2203 SYN_RECEIVED 4  

  • TCP 192.168.1.3:80 192.168.1.6:2203 SYN_RECEIVED 4  

  • TCP 192.168.1.3:80 192.168.1.6:2203 SYN_RECEIVED 4  

  • TCP 192.168.1.3:80 192.168.1.6:2203 SYN_RECEIVED 4  

  • TCP 192.168.1.3:80 192.168.1.6:2203 SYN_RECEIVED 4 ……

其中“192.168.1.6”就是被用来代理攻击的主机的IP,“SYN_RECEIVED”是TCP连接状态标志,意思是“正在处于连接的初始同步状态 ”,表明无法建立握手应答处于等待状态。这就是攻击的特征,一般情况下这样的记录一般都会有很多条,表示来自不同的代理IP的攻击。
(2).批处理法
上述方法需要手工输入命令且如果Web服务器IP连接太多看起来比较费劲,我们可以建立一个批处理文件,通过该脚本代码确定是否存在CC攻击。打开记事本键入如下代码保存为CC.bat:

  • @echo off  

  • time /t >>log.log  

  • netstat -n -p tcp |find ":80">>Log.log  

  • notepad log.log  

  • exit

上面的脚本的含义是筛选出当前所有的到80端口的连接。当我们感觉服务器异常是就可以双击运行该批处理文件,然后在打开的log.log文件中查看所有的连接。如果同一个IP有比较多的到服务器的连接,那就基本可以确定该IP正在对服务器进行CC攻击。
(3).查看系统日志
上面的两种方法有个弊端,只可以查看当前的CC攻击,对于确定Web服务器之前是否遭受CC攻击就无能为力了,此时我们可以通过Web日志来查,因为Web日志忠实地记录了所有IP访问Web资源的情况。通过查看日志我们可以Web服务器之前是否遭受CC攻击,并确定攻击者的IP然后采取进一步的措施。
Web日志一般在C:WINDOWSsystem32LogFilesHTTPERR目录下,该目录下用类似httperr1.log的日志文件,这个文件就是记录Web访问错误的记录。管理员可以依据日志时间属性选择相应的日志打开进行分析是否Web被CC攻击了。
默认情况下,Web日志记录的项并不是很多,我们可以通过IIS进行设置,让Web日志记录更多的项以便进行安全分析。其操作步骤是:
“开始→管理工具”打开“Internet信息服务器”,展开左侧的项定位到到相应的Web站点,然后右键点击选择“属性”打开站点属性窗口,在“网站”选项卡下点击“属性”按钮,在“日志记录属性”窗口的“高级”选项卡下可以勾选相应的“扩展属性”,以便让Web日志进行记录。比如其中的“发送的字节数”、“接收的字节数”、“所用时间”这三项默认是没有选中的,但在记录判断CC攻击中是非常有用的,可以勾选。
另外,如果你对安全的要求比较高,可以在“常规”选项卡下对“新日志计划”进行设置,让其“每小时”或者“每一天”进行记录。为了便于日后进行分析时好确定时间可以勾选“文件命名和创建使用当地时间”。
CC攻击的严重性希望大家能够引起注意,多多提高防范意识。
文章转自 ddos软件 http://www.fkddos.com/tech/2012/0925/4.html

该用户从未签到

1

主题

261

回帖

523

积分

高级魔扣

Rank: 4

魔扣币
261
贡献
261
威望
0
发表于 2017-3-12 13:28:14 来自手机 | 显示全部楼层
思念是温馨,想念是幸福;缘是天意,份是人为;知音是默契,知己是深交;缘分是相聚,朋友是牵挂!有一种美酒一小滴就叫人回味,有一种音乐一小段就叫人陶醉,有一种书看过还叫人百看不厌,有一种人一认识就让人感到温馨和幸福,那就是你!我的魔扣源码论坛网络朋友们!祝愿大家节日愉快!

该用户从未签到

1

主题

252

回帖

505

积分

高级魔扣

Rank: 4

魔扣币
252
贡献
252
威望
0
发表于 2017-5-27 10:47:37 | 显示全部楼层
有的人认为坚持会让我们变得更强大,但有时候放手也会。',

该用户从未签到

2

主题

270

回帖

543

积分

高级魔扣

Rank: 4

魔扣币
271
贡献
271
威望
0
发表于 2017-10-5 18:08:10 | 显示全部楼层
浓浓的情谊,传递着博友的真诚。相互的问候,温暖着快乐的人生。博客的相识,不仅仅是缘分,更是一首交流的乐曲!愿幸福常在您身边,愉悦常在彼此心间!魔扣源码论坛祝博友周末快乐!

该用户从未签到

3

主题

265

回帖

533

积分

高级魔扣

Rank: 4

魔扣币
265
贡献
265
威望
0
发表于 2018-3-21 19:54:55 | 显示全部楼层
山海可以阻隔彼此,却阻隔不了我的思念;距离可以拉开你我,却拉不开真挚的情谊,时间可以淡忘过去,却忘不了魔扣源码论坛永远的朋友。时光,带着美丽行走,那些过往,永远铭记。岁月为我沉淀下来的,是带着浓郁花香的美好。

该用户从未签到

1

主题

247

回帖

495

积分

中级魔扣

Rank: 3Rank: 3

魔扣币
247
贡献
247
威望
0
发表于 2018-9-16 09:11:33 来自手机 | 显示全部楼层
看帖要回,回帖才健康,在踩踩,楼主辛苦了!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

  • 联系我们
  • 新浪微博 :
  • 在线客服 :魔扣科技 
  • 源码QQ群 :魔扣源码论坛官方总群
  • 联系邮箱 :charlin#morko.net
  • 微信扫一扫
快速回复 返回顶部 返回列表