站長(zhǎng)資訊網(wǎng)
        最全最豐富的資訊網(wǎng)站

        DDoS防御選高防IP還是高防CDN?網(wǎng)堤安全深入分析揭曉

        DDoS攻擊是主要以帶寬消耗為攻擊特征的網(wǎng)絡(luò)攻擊手段,受攻擊者一般很難獨(dú)立防御,必須尋找第三方的DDoS防護(hù)服務(wù)來(lái)協(xié)助防御。目前市場(chǎng)上主要有兩種防護(hù)方案,一種是基于CDN進(jìn)行DDoS防御,簡(jiǎn)稱(chēng)高防CDN防護(hù)方案,另外一種是基于超大帶寬及超大DDoS清洗能力的高防節(jié)點(diǎn)進(jìn)行DDoS防御,簡(jiǎn)稱(chēng)高防IP防護(hù)方案。本文將對(duì)這兩種方案的防護(hù)特點(diǎn)進(jìn)行詳細(xì)的分析及比較。

        高防CDN防護(hù)方案分析

        高防CDN防護(hù)方案(下稱(chēng)高防CDN)是利用分布足夠多的CDN節(jié)點(diǎn)以及單CDN節(jié)點(diǎn)都具備一定的DDoS防護(hù)能力來(lái)實(shí)現(xiàn)DDoS防護(hù)的。一般來(lái)說(shuō),高防CDN廠商的CDN節(jié)點(diǎn)數(shù)量都大于50個(gè),單CDN節(jié)點(diǎn)的DDoS防護(hù)能力都在20-100Gbps之間。

        高防CDN防護(hù)具備以下五個(gè)特點(diǎn):

        1.網(wǎng)站加速能力較好

        CDN節(jié)點(diǎn)一般會(huì)按省份按線(xiàn)路進(jìn)行分布,業(yè)務(wù)流量一般會(huì)通過(guò)DNS智能解析來(lái)進(jìn)行調(diào)度,用戶(hù)可以通過(guò)最優(yōu)的CDN節(jié)點(diǎn)來(lái)訪(fǎng)問(wèn)業(yè)務(wù)網(wǎng)站,CDN節(jié)點(diǎn)可以對(duì)業(yè)務(wù)網(wǎng)站中的靜態(tài)資源進(jìn)行加速,因此用戶(hù)的訪(fǎng)問(wèn)時(shí)延會(huì)大大降低,體驗(yàn)會(huì)比較好。

        2.七層防護(hù)能力較好

        由于CDN節(jié)點(diǎn)的主要功能就是進(jìn)行七層的加速及轉(zhuǎn)發(fā),所以單CDN節(jié)點(diǎn)都有一定的處理能力,加上分布的節(jié)點(diǎn)很多,因此在針對(duì)URL的DDoS攻擊時(shí),流量會(huì)被DNS調(diào)度,分散到各個(gè)CDN節(jié)點(diǎn),充分利用全網(wǎng)帶寬實(shí)現(xiàn)有效的防護(hù)。

        3.無(wú)法防御針對(duì)性的DDoS攻擊

        由于高防CDN節(jié)點(diǎn)的防護(hù)能力一般在20-100Gbps之間,如果攻擊者綁定HOST來(lái)指定節(jié)點(diǎn)進(jìn)行攻擊,或者針對(duì)各節(jié)點(diǎn)IP輪流發(fā)起攻擊,只要攻擊流量超過(guò)單CDN節(jié)點(diǎn)的防護(hù)能力,則會(huì)造成單CDN節(jié)點(diǎn)所有業(yè)務(wù)服務(wù)出現(xiàn)中斷,如果攻擊者針對(duì)CDN節(jié)點(diǎn)依次發(fā)起超大流量攻擊,則會(huì)造成用戶(hù)的業(yè)務(wù)在節(jié)點(diǎn)間不停地切換(單次切換時(shí)間大約在2-5分鐘),甚至?xí)?dǎo)致整個(gè)服務(wù)出現(xiàn)中斷。

        4.共享IP無(wú)法區(qū)分具體攻擊

        CDN節(jié)點(diǎn)一般都是采用共享IP段的方式來(lái)分配業(yè)務(wù),一個(gè)IP可能會(huì)加載多個(gè)域名的業(yè)務(wù),因此如果一個(gè)IP遭受DDoS攻擊,由于無(wú)法區(qū)分攻擊來(lái)自哪個(gè)域名業(yè)務(wù),高防CDN廠商的一般做法是將IP相關(guān)的所有業(yè)務(wù)域名進(jìn)行回源,此種方式會(huì)導(dǎo)致攻擊流量直接牽引至源站,或者將源站暴露給攻擊者,造成源站的安全風(fēng)險(xiǎn)急劇增加。

        5.支持隱藏源站

        高防CDN對(duì)外暴露的是各節(jié)點(diǎn)的共享IP地址段,通過(guò)CDN節(jié)點(diǎn)IP實(shí)現(xiàn)對(duì)源站的業(yè)務(wù)轉(zhuǎn)發(fā),攻擊者無(wú)法通過(guò)業(yè)務(wù)交互獲取真實(shí)的用戶(hù)源站,從而保障了源站的安全。

        高防IP防護(hù)方案分析

        高防IP防護(hù)方案(下稱(chēng)高防IP)是利用在各區(qū)域建設(shè)的超大帶寬及防護(hù)能力的DDoS防護(hù)節(jié)點(diǎn)來(lái)實(shí)現(xiàn)DDoS防護(hù)的,一般來(lái)說(shuō),高防IP廠商在全國(guó)的防護(hù)節(jié)點(diǎn)數(shù)量為2-10個(gè),單節(jié)點(diǎn)的DDoS防護(hù)能力一般在300-1000Gbps之間。

        高防IP防護(hù)具備以下三個(gè)特點(diǎn):

        1.DDoS防護(hù)效果好

        針對(duì)不同客戶(hù)的需求,高防IP廠商一般提供一個(gè)或者多個(gè)高防節(jié)點(diǎn)來(lái)對(duì)客戶(hù)業(yè)務(wù)進(jìn)行防護(hù),客戶(hù)所有的流量都會(huì)收斂到高防節(jié)點(diǎn),而網(wǎng)堤安全高防節(jié)點(diǎn)一般都具備300-1000Gbps的防護(hù)能力,只要攻擊流量小于節(jié)點(diǎn)的最大防護(hù)能力,節(jié)點(diǎn)都能輕松應(yīng)對(duì)。

        2.網(wǎng)站加速能力稍弱

        高防IP的節(jié)點(diǎn)一般在10個(gè)以?xún)?nèi),無(wú)法像高防CDN一樣,通過(guò)各省提供的CDN節(jié)點(diǎn)為網(wǎng)站加速,但是高防IP也可以提供多個(gè)大區(qū)節(jié)點(diǎn),對(duì)業(yè)務(wù)的靜態(tài)資源進(jìn)行緩存加速及按照大區(qū)或線(xiàn)路進(jìn)行DNS調(diào)度,可有效減少對(duì)源站帶寬資源的使用,及實(shí)現(xiàn)按大區(qū)或線(xiàn)路近源訪(fǎng)問(wèn)的能力。

        3.支持隱藏源站

        高防IP對(duì)外暴露的是各節(jié)點(diǎn)的獨(dú)立高防IP,通過(guò)各高防節(jié)點(diǎn)的獨(dú)立IP實(shí)現(xiàn)業(yè)務(wù)轉(zhuǎn)發(fā),攻擊者無(wú)法通過(guò)業(yè)務(wù)交互獲取真實(shí)的用戶(hù)源站,從而保障了源站的安全。

        兩種防護(hù)方案的比較及總結(jié)

        DDoS防御選高防IP還是高防CDN?網(wǎng)堤安全深入分析揭曉
        根據(jù)上述的比較結(jié)果來(lái)看,高防CDN的DDoS防護(hù)能力弱于高防IP,但網(wǎng)站加速能力占優(yōu),因此適用于對(duì)網(wǎng)站加速要求較高,DDoS防御要求小于100Gbps的用戶(hù),如大型門(mén)戶(hù)網(wǎng)站等業(yè)務(wù)。而高防IP則適用于對(duì)網(wǎng)站加速要求不高,DDoS攻擊威脅不明確,且與源站有頻繁動(dòng)態(tài)交互的用戶(hù),如游戲業(yè)務(wù)、互聯(lián)網(wǎng)金融業(yè)務(wù)、小型推廣網(wǎng)站、對(duì)外業(yè)務(wù)系統(tǒng)等。

        根據(jù)網(wǎng)堤安全自身防護(hù)業(yè)務(wù)攻擊情況的分析,當(dāng)前大部分的DDoS攻擊基礎(chǔ)處于300-400Gbps之間,下圖為網(wǎng)堤安全某客戶(hù)在接入一個(gè)月后的攻擊趨勢(shì)圖:

        DDoS防御選高防IP還是高防CDN?網(wǎng)堤安全深入分析揭曉
        如上圖所示,該客戶(hù)在接入網(wǎng)堤平臺(tái)后顯示,每天都會(huì)遭受一到兩次的DDoS攻擊,攻擊流量大部分處于300-400Gbps之間,且攻擊都是針對(duì)IP發(fā)起的,如果高防CDN遇到此種攻擊,由于單節(jié)點(diǎn)的防護(hù)能力不足,是無(wú)法進(jìn)行有效防護(hù)的。

        特別是面對(duì)超大型的DDoS攻擊,高防CDN更加顯得無(wú)能為力。如網(wǎng)堤安全的某個(gè)客戶(hù)在9月份遭受了單節(jié)點(diǎn)774.588Gbps的超大型DDoS攻擊,正是因?yàn)榫W(wǎng)堤高防IP單節(jié)點(diǎn)有1T的超強(qiáng)防御能力,才能成功實(shí)現(xiàn)了防御,確保攻擊期間該客戶(hù)的業(yè)務(wù)正常運(yùn)行,如下圖所示:

        DDoS防御選高防IP還是高防CDN?網(wǎng)堤安全深入分析揭曉
        目前100Gbps以下的DDoS攻擊已經(jīng)甚少,且攻擊流量還呈不斷擴(kuò)大的趨勢(shì),如要有效防護(hù)DDoS攻擊,單節(jié)點(diǎn)的最大防護(hù)能力最為重要,只有單點(diǎn)防護(hù)能力足夠,才能確保在遭受超大流量DDoS攻擊時(shí)業(yè)務(wù)不受任何影響。因此在現(xiàn)今DDoS攻擊的發(fā)展態(tài)勢(shì)下,用戶(hù)選擇DDoS防護(hù)方案時(shí),建議優(yōu)先選擇網(wǎng)堤安全高防IP。

        贊(0)
        分享到: 更多 (0)
        網(wǎng)站地圖   滬ICP備18035694號(hào)-2    滬公網(wǎng)安備31011702889846號(hào)
        主站蜘蛛池模板: 91精品啪在线观看国产| 精品国产乱码久久久久久1区2区| 日韩专区亚洲精品欧美专区| 国产精品一级片| 久久亚洲精品成人av无码网站| 国内精品久久久久久麻豆 | 高清在线国产午夜精品| 久久精品国产精品亚洲毛片 | 国产成人亚洲合集青青草原精品| 亚洲αv在线精品糸列| 久久精品国产亚洲AV不卡| 99久久免费国产精品| 国产精品1区2区| 国产suv精品一区二区33| 亚洲av永久无码精品古装片| 亚洲精品欧美二区三区中文字幕| 精品精品国产理论在线观看| 亚洲国产精品线在线观看| 九九精品免视看国产成人| 国产精品亚洲欧美一区麻豆| 999精品在线| 国产精品亚洲一区二区三区在线| 少妇人妻偷人精品视频| 中文字幕日韩精品无码内射| 热久久国产欧美一区二区精品| 久久国产成人亚洲精品影院| 久久精品国产第一区二区| 精品久久久久久国产三级| 久久精品国产精品亚洲艾草网美妙| 中文字幕亚洲综合精品一区| 中文字幕亚洲精品资源网| 国产福利精品视频自拍| 国产精品免费观看视频| 国产玖玖玖九九精品视频| 国产精品VIDEOSSEX久久发布| 国产成人精品cao在线| 国产福利电影一区二区三区久久久久成人精品综合 | 久久精品国产福利国产琪琪| 老湿亚洲永久精品ww47香蕉图片| 久久久久亚洲精品无码网址| 日产国产精品亚洲系列|