成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

低成本防御網站 DDOS 攻擊

安全 黑客攻防
傳統的 DDOS 防御通常使用“硬抗”的方式,導致開銷很大,而且有時效果并不好。例如使用 DNS 切換故障 IP 的方案,由于域名會受到緩存等因素的影響通常有分鐘級延時,前端難以快速生效。

 前言

傳統的 DDOS 防御通常使用“硬抗”的方式,導致開銷很大,而且有時效果并不好。例如使用 DNS 切換故障 IP 的方案,由于域名會受到緩存等因素的影響通常有分鐘級延時,前端難以快速生效。例如使用 CDN 服務,雖可抵擋大多網絡層攻擊,但對應用層攻擊卻常有疏漏,攻擊者可通過惡意請求消耗流量、日志存儲等費用,導致欠費停止服務。例如購買流量清洗等服務,雖然效果不錯但費用十分昂貴。

[[441481]]

今天分享一種超低成本的網站 DDOS 防御方案 —— 不使用任何后端防御服務,純前端實現!當然效果也非常極端:如果用戶之前未訪問過該網站,這種防御不會生效,網站被打垮仍無法訪問;但如果用戶之前訪問過該網站,之后即可無視攻擊,甚至服務器關機網站也能訪問,并且還能更新!

前端代理

說到低成本、防攻擊、離線訪問等特性,大家可能會想到 Cloudflare 服務。不過前面提到,我們不使用后端防御,而是純前端實現。

事實上,我們可以把 Cloudflare 搬到瀏覽器前端!這里不得不提 HTML5 中的一個 API ——Service Worker,它能攔截當前站點產生的所有請求,并能控制返回結果,相當于一個反向代理服務。有了這個黑科技,即可在前端實現 CDN 功能。

我們可為靜態資源準備多個站點做冗余備份,當 Service Worker 加載資源出錯時,可不返回錯誤給上層頁面,而是繼續從備用站點加載,直到獲得正確結果才返回。這樣,只要有一個備用站點可用,資源就不會加載失敗。

相比傳統使用 DNS 切換故障 IP 的方案通常有分鐘級的延遲,這種 JS 控制的方案可精確到毫秒級,并且還能有多次試錯的機會,從而大幅增加穩定性。

離線訪問

Service Worker 的設計初衷就是為了增強網頁的離線化體驗,因此一旦安裝即可在后臺長期運行,即使服務器關機、瀏覽器重啟,它也不會失效。

事實上,除了網頁中的資源可被 Service Worker 攔截,網頁本身也可以。Service Worker 安裝后,用戶在地址欄輸入網址發起的那個請求其實也會被攔截,從而可從備用站點加載網頁文件。

注意,這不是重定向,地址欄不會有變化。

因此即使網站被打垮,之前訪問過的用戶仍可通過 Service Worker 從備用站點加載頁面,從而正常訪問。

免費節點

使用冗余站點雖能提升穩定性,但攻擊者仍可對備用站點發起攻擊,尤其是惡意消耗流量費用的攻擊,導致成本大幅上升。

為此,我們還可使用一種更極端的方案 —— 使用免費 CDN 作為備用站點,例如 jsdelivr.net、unpkg.com、IPFS Gateway 等等,圖片則可上傳到各大網站的相冊。

對于非圖片類型的文件,甚至還可以封裝成圖片上傳,使用時再從中提取!例如 此文件正是從 該圖片中提取。

雖然單個免費 CDN 的穩定性可能不高,但多準備幾個,穩定性就呈指數級上升了。

至于惡意攻擊,幾乎不可能打垮。DDOS(Distributed DOS)的精髓在于分布式,將分布在各地的流量匯聚到一起,從而增加傷害;而我們正好相反,將集中的流量分攤到各地,變成一個去中心化的分布式站點,從而化解攻擊。

演示

這個方案原理雖不復雜,但實現起來還是有很多細節,例如節點的選擇策略、資源清單格式等設計,還需注意三方站點內容完整性、離線資源被 XSS 篡改等安全問題。

為方便開發者使用,最近做了一個命令行工具

https://github.com/EtherDream/freecdn,可實現上述提到的所有功能。

演示案例:

https://freecdn.etherdream.com/time.html

該頁面通過 HTML 輸出當前時間,刷新可變化。

關閉頁面,退出瀏覽器。在 hosts 中加入0.0.0.0 freecdn.etherdream.com屏蔽該域名,模擬站點被打垮。

打開瀏覽器,再次訪問該頁面。頁面不僅能正常訪問,甚至還能刷新更新內容!


通過控制臺可見,雖然當前站點無法連接,但通過 Service Worker 仍能從備用站點加載頁面!

接口防御

對于純靜態資源的站點,我們可將所有資源甚至包含 HTML 文件都通過免費 CDN 加速,從而大幅降低成本、增加穩定性。

但對于動態接口,又該如何實現防御?動態接口的防御要復雜一些,但仍有一些巧妙的方案。例如通過云防火墻和 Service Worker 使用約定的算法生成端口號,從而不斷更換端口攔截攻擊流量;例如代理到多個云主機廠商“薅”免費額度的防御流量;例如通過最便宜的搶占式主機購買大量公網 IP。。。細節下回講解。

當然即使不考慮動態接口,網站被打垮后仍能訪問靜態內容,只是無法交互,相比完全打不開要好得多。

 

責任編輯:華軒 來源: 今日頭條
相關推薦

2012-11-30 14:54:48

2022-06-30 08:55:15

DDoSWAF網絡攻擊

2022-06-30 11:03:27

DDoS攻擊WAF

2012-02-14 09:43:08

2011-03-01 10:52:15

2015-07-23 10:18:45

2012-11-30 15:23:32

2010-09-27 08:46:53

2010-09-16 20:54:21

2015-05-18 13:51:08

2018-07-12 07:21:34

2012-11-30 15:37:10

2011-08-11 09:02:58

2017-06-08 19:19:10

2010-09-30 09:06:15

2011-08-10 09:13:22

2016-09-29 22:54:55

2013-08-22 09:10:47

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲免费三级 | 国产成人99久久亚洲综合精品 | 国产毛片视频 | 成人精品鲁一区一区二区 | 精品久久久久久亚洲综合网 | 午夜影院免费体验区 | 51ⅴ精品国产91久久久久久 | 国产午夜精品久久久久免费视高清 | 五月天婷婷狠狠 | 午夜av电影院 | 成人国产在线视频 | 日韩久久精品 | 国产成人久久精品一区二区三区 | 精品国产免费一区二区三区演员表 | 欧美中文字幕一区二区三区 | 超碰地址 | 超碰av人人 | 亚洲精品中文字幕在线观看 | 日本在线观看视频 | 精品一区在线免费观看 | 国产视频福利一区 | 久久久www成人免费无遮挡大片 | 国产在线网站 | 看片国产| 爱操影视 | 亚洲国产乱码 | 一区二区三区视频免费看 | 亚洲一区中文字幕 | 久久久久久国产免费视网址 | 欧美亚洲国产日韩 | 欧美黄色片 | 国产在线视频一区二区董小宛性色 | www.久久99| 欧美高清视频在线观看 | 久久99深爱久久99精品 | 中文字幕在线剧情 | 欧美日批 | 成人免费一区二区 | 亚洲一区二区中文字幕 | 男女精品网站 | 夜操|