午夜福利院在线观看免费,天堂最新版在线,色噜噜精品一区二区三区,无码一区二区三区中文字幕,丝袜美腿一区二区三区

如何預(yù)防或避免NTP服務(wù)的DDoS攻擊

概述

NTP協(xié)議(Network Time Protocol)是標準的網(wǎng)絡(luò)時間同步協(xié)議,應(yīng)用于分布式時間服務(wù)器和客戶端之間,實現(xiàn)客戶端和服務(wù)端的時間同步,從而使互聯(lián)網(wǎng)內(nèi)所有設(shè)備的時間保持同步。
它采用層次化時間分布模型。網(wǎng)絡(luò)體系結(jié)構(gòu)主要包括主時間服務(wù)器、從時間服務(wù)器和客戶機,主時間服務(wù)器位于根節(jié)點,負責(zé)與高精度時間源進行同步,為其他節(jié)點提供時間服務(wù),各客戶端由從時間服務(wù)器經(jīng)主服務(wù)器獲得時間同步。

詳細信息

NTP服務(wù)的DDoS攻擊原理

NTP協(xié)議是基于UDP協(xié)議的服務(wù)器、客戶端模型,由于UDP協(xié)議的無連接性(不像TCP具有三次握手過程)具有天然的不安全性缺陷,黑客正是利用NTP服務(wù)器的不安全性漏洞發(fā)起DDoS攻擊。一般流程如下:

  1. 尋找目標,包括攻擊對象和網(wǎng)絡(luò)上的NTP服務(wù)器資源。
  2. 偽造要“攻擊對象”的IP地址向NTP服務(wù)器發(fā)送請求時鐘同步請求報文,為了增加攻擊強度,發(fā)送的請求報文為monlist請求報文。
    NTP協(xié)議包含一個monlist功能,用于監(jiān)控NTP服務(wù)器,NTP服務(wù)器響應(yīng)monlist指令后就會返回與其進行過時間同步的最近600個客戶端的IP地址,響應(yīng)包按照每6個IP進行分割,最多一個NTP monlist請求會形成100個響應(yīng)包,具有較強的放大能力。
    實驗室模擬測試顯示,當請求包的大小為234字節(jié)時,每個響應(yīng)包為482字節(jié),單純按照這個數(shù)據(jù),計算出放大的倍數(shù)是:482*100/234 = 206倍,從而大流量阻塞網(wǎng)絡(luò),導(dǎo)致網(wǎng)絡(luò)不通,無法提供服務(wù)。

NTP服務(wù)的DDoS防御原理

  1. 購買足夠大的帶寬,硬性抵擋NTP服務(wù)的DDoS攻擊產(chǎn)生的大流量攻擊。
  2. 使用DDoS防御產(chǎn)品,將入口異常流量進行清洗,區(qū)分正常和異常流量,將正常流量分發(fā)給服務(wù)器進行業(yè)務(wù)處理。
  3. 通過防火墻對UDP使用的123端口進行限制,只允許NTP服務(wù)與固定IP進行通信,其他IP全部拒絕。
  4. 關(guān)閉NTP服務(wù)器monlist功能。
  5. 升級NTP服務(wù)器版本到4.2.7p26。

給TA打賞
共{{data.count}}人
人已打賞
0 條回復(fù) A文章作者 M管理員
    暫無討論,說說你的看法吧
QQ客服
  • QQ176363189 點擊這里給我發(fā)消息
旺旺客服
  • 速度網(wǎng)絡(luò)服務(wù)商 點這里給我發(fā)消息
電子郵箱
  • sudu@yunjiasu.cc
微信客服
  • suduwangluo