DoS攻击(Denial of Service,拒绝服务攻击)
服务器有最大并发承载上限,举例:服务器最多同时处理100个访问请求。
IIS应用程序池存在队列长度配置,当并发请求超过该阈值,网站返回 503 服务不可用。
黑客(例如竞争对手)使用工具持续疯狂向网站发送大量请求。服务器无法区分请求是正常用户还是攻击流量,全部接收处理。服务器资源被占满,真实正常用户无法访问网站,服务瘫痪,以此达到破坏目的。
DoS:单台机器发起攻击,消耗服务器CPU、内存、连接数,让正常用户拒绝访问。
DDoS攻击(分布式拒绝服务攻击)
DoS的升级版,分布式。
不是一台电脑攻击,黑客控制大量肉鸡(多台主机、大量设备),成千上万台机器同时发起请求,流量规模远大于普通DoS,杀伤力更强。
攻击效果
- CPU、内存、带宽占满
- IIS程序池队列打满,出现503
- 网站响应极慢、直接打不开
简单区分
- DoS:单点(一台主机)攻击服务器
- DDoS:分布式,大量机器同时攻击,流量更大,更难防御
解决方案
- 部署防护软件,例如安全狗等Web防护工具,做流量拦截、限制单IP请求频率。
- 硬件/云服务商高防:云厂商高防IP,抵御大流量DDoS攻击(软件很难对抗超大流量DDoS)。
- IIS层面配置:限制程序池队列长度、设置IP限流,缓解小规模DoS。
- CDN加速:网站流量先经过CDN节点,攻击流量被CDN清洗,再转发源站。
注意:普通软件防护只能抵御小规模DoS;面对大流量DDoS,单纯服务器本地软件很难扛住,需要依靠云高防服务。
Previous: 跨站脚本攻击(XSS)
Next: 跨站请求伪造 CSRF