DDoS 攻击的危害日益严重。请从技术角度解释其攻击威力来源,并系统说明当前业界采用的防御对策。
考察说明
考察对分布式拒绝服务攻击本质及多层防御体系的理解
回答思路
- 【回答框架 1】DDoS 即分布式拒绝服务攻击,攻击者通过控制大量傀儡机形成僵尸网络,同时向目标发送海量请求或数据包,耗尽带宽、连接或计算资源,使服务不可用。其核心是利用资源不对称,攻击成本远低于防御成本,且流量可放大。
- 【回答框架 2】常见攻击类型分为三类:流量型如 UDP 洪水、ICMP 洪水,靠耗尽带宽;连接型如 SYN Flood,利用 TCP 三次握手半连接占用资源;应用层如 HTTP 慢速攻击,针对业务逻辑。攻击方式常混合使用,难以单一防御。
- 【回答框架 3】防御需分层:网络层启用流量清洗和黑洞路由,通过 BGP 牵引将异常流量导向清洗设备;应用层使用限流、验证码和业务逻辑校验;资源层可做水平扩展和负载均衡,提升冗余。
- 【回答框架 4】检测基于流量基线分析,使用 NetFlow 或 sFlow 识别异常;部署 CDN 和防火墙分担压力,并与 ISP 合作近源清洗。对新型攻击需结合机器学习识别恶意流量特征。
- 【回答框架 5】关键原则是纵深防御,任何单点方案都难以奏效,需结合成本、业务连续性综合考虑,对核心业务制定应急预案。
- 【关键点 1】DDoS 利用资源不对称和僵尸网络放大攻击成本,防御需多层协同。
- 【关键点 2】按攻击类型分为流量型、连接型和应用层,需针对性应对。
- 【关键点 3】常见防御包括流量清洗、黑洞路由、限流、CDN 和水平扩展。
- 【关键点 4】检测基于流量基线和异常识别,必要时结合机器学习。
- 【关键点 5】纵深防御和应急预案是保障业务连续性的关键。
- 【易错点 1】不要认为仅靠增加带宽就能解决全部 DDoS,应用层攻击无法靠带宽缓解。
- 【易错点 2】黑洞路由可能误伤正常流量,需谨慎配置阈值。
- 【易错点 3】忽视攻击检测的误报和漏报,可能导致防御措施失效或产生额外风险。