重慶分公司,新征程啟航
為企業提供網站建設、域名注冊、服務器等服務
為企業提供網站建設、域名注冊、服務器等服務
現在很多用戶上云并不只是購買云服務器就完事了,為了保障網站或者應用的響應速度和安全,往往還會使用諸如CDN、云安全中心、DDOS高仿等云產品,其中云安全中心是用戶購買比較多的一個安全類云產品,下面為大家解析下云安全中心是什么?可以為我們提供哪些安全保障?
潮安ssl適用于網站、小程序/APP、API接口等需要進行數據傳輸應用場景,ssl證書未來市場廣闊!成為創新互聯公司的ssl證書銷售渠道,可以享受市場價格4-6折優惠!如果有意向歡迎電話聯系或者加微信:13518219792(備注:SSL證書合作)期待與您的合作!
云安全中心(態勢感知)是一個實時識別、分析、預警安全威脅的服務器主機安全管理系統,通過防勒索、漏洞掃描修復、防病毒、防篡改、合規檢查等安全能力,幫助用戶實現威脅檢測、響應、溯源的自動化安全運營閉環,保護云上主機、本地服務器和容器安全,并滿足監管合規要求。產品詳情介紹可參考: 云安全中心-態勢感知-漏洞掃描-安全-阿里云
1、【飛天會員專享】飛天會員用戶享防篡改包年75折優惠, 點此進入阿里云飛天會員中心了解
2、優惠活動【ECS首購專享】首購1核2G爆款云服務器+云安全中心首年97.02元起, 點此進入阿里云服務器精選特惠活動購買
1、防病毒版
云安全中心安全專家團隊通過對海量病毒樣本、持久化、攻擊方式的自動化分析,推出阿里云機器學習病毒查殺引擎,實現一鍵式病毒查殺處置能力。
2、高級版
高級版支持漏洞修復、查殺病毒木馬,勒索軟件,挖礦病毒。如果需要全面的威脅檢測能力、基線檢查和攻擊自動溯源,建議啟用功能更強的企業版。
3、企業版
企業版是實時識別、分析、預警安全威脅的統一安全管理平臺,幫助您實現威脅檢測、響應、溯源、防御的自動化安全運營閉環,有效保護云上資產和本地主機并滿足監管合規。
4、旗艦版〔容器安全)
旗艦版是主機、容器環境的統一安全管控平臺,提供全面的運行時威脅檢測,容器網絡可視化、鏡像安全掃描、漏洞修復、基線檢查、云平臺配置檢查等功能,一站式解決安全威脅。
1、安全預防
1、等保合規場景
對于等保2.0二級和三級中針對服務器主機安全的入侵防范、身份鑒別、安全審計等方面的要求,云安全中心(態勢感知)可應答其中15+等保標準的要求項。
可提供的安全服務為:
2、混合云主機安全場景
云安全中心(態勢感知)支持阿里云、線下IDC、其他云廠商等多種環境下的服務器主機,通過云安全中心控制臺實現對云上、云外服務器的統一防護及運維,包括病毒查殺、漏洞掃描、防勒索等安全防護,降低安全管理成本。
可提供的安全服務為:
3、容器安全場景
基于阿里云容器安全ATTCK攻防矩陣,云安全中心(態勢感知)重點關注容器構建、容器部署和容器運行三大生命周期階段,通過云原生方式,多維立體構建容器安全能力,為企業云上容器化進程提供全方位安全保障。
可提供的安全服務為:
1、穩定性
百萬級服務器主機裝機量,資源占用低CPU使用率低于10%,不影響客戶正常業務。
2、統一安全管理
支持對全網服務器主機、容器、云產品的威脅管控,可以部署在線下IDC及其他云平臺,統一管控。
3、安全閉環能力
主動攔截主流病毒木馬,全面漏洞掃描,可一鍵修復漏洞/基線不滿足項等,降低用戶運維成本。
4、全面攻擊檢測
收集3大類型14類服務器主機日志,250+威脅檢測模型提供全鏈路的威脅檢測能力。
根據全球 游戲 和全球移動互聯網行業第三方分析機構Newzoo的數據顯示:2017年上半年,中國以275億美元的 游戲 市場收入超過美國和日本,成為全球榜首。
游戲 行業的快速發展、高額的攻擊利潤、日趨激烈的行業競爭,讓中國 游戲 行業的進軍者們,每天都面臨業務和安全的雙重挑戰。
游戲 行業一直是競爭、攻擊最為復雜的一個江湖。 曾經多少充滿激情的創業團隊、玩法極具特色的 游戲 產品,被互聯網攻擊的問題扼殺在搖籃里;又有多少運營出色的 游戲 產品,因為遭受DDoS攻擊,而一蹶不振。
DDoS 攻擊的危害
小蟻安盾安全發布的2017年上半年的 游戲 行業DDoS攻擊態勢報告中指出:2017年1月至2017年6月, 游戲 行業大于300G以上的攻擊超過1800次,攻擊最大峰值為608G; 游戲 公司每月平均被攻擊次數高達800余次。
目前, 游戲 行業因DDoS攻擊引發的危害主要集中在以下幾點:
? 90%的 游戲 業務在被攻擊后的2-3天內會徹底下線。
? 攻擊超過2-3天以上,玩家數量一般會從幾萬人下降至幾百人。
? 遭受DDoS攻擊后, 游戲 公司日損失可達數百萬元。
為什么 游戲 行業是 DDoS 攻擊的重災區?
據統計表明,超過50%的DDoS和CC攻擊,都在針對 游戲 行業。 游戲 行業成為攻擊的重災區,主要有以下幾點原因:
? 游戲 行業的攻擊成本低,幾乎是防護成本的1/N,攻防兩端極度不平衡。 隨著攻擊方的手法日趨復雜、攻擊點的日趨增多,靜態防護策略已無法達到較好的效果,從而加劇了這種不平衡。
? 游戲 行業生命周期短。 一款 游戲 從出生到消亡,大多只有半年的時間,如果抗不過一次大的攻擊,很可能就死在半路上。黑客也是瞄中了這一點,認定只要發起攻擊, 游戲 公司一定會給保護費。
? 游戲 行業對連續性的要求很高,需要7 24小時在線。 因此如果受到DDoS攻擊,很容易會造成大量的玩家流失。在被攻擊的2-3天后,玩家數量從幾萬人掉到幾百人的事例屢見不鮮。
? 游戲 公司之間的惡性競爭,也加劇了針對行業的DDoS攻擊。
游戲 行業的 DDoS 攻擊類型
? 空連接 攻擊者與服務器頻繁建立TCP連接,占用服務端的連接資源,有的會斷開、有的則一直保持。空連接攻擊就好比您開了一家飯館,黑幫勢力總是去排隊,但是并不消費,而此時正常的客人也會無法進去消費。
? 流量型攻擊 攻擊者采用UDP報文攻擊服務器的 游戲 端口,影響正常玩家的速度。用飯館的例子,即流量型攻擊相當于黑幫勢力直接把飯館的門給堵了。
? CC攻擊 攻擊者攻擊服務器的認證頁面、登錄頁面、 游戲 論壇等。還是用飯館的例子,CC攻擊相當于,壞人霸占收銀臺結賬、霸占服務員點菜,導致正常的客人無法享受到服務。
? 假人攻擊 模擬 游戲 登錄和創建角色過程,造成服務器人滿為患,影響正常玩家。
? 對玩家的DDoS攻擊 針對對戰類 游戲 ,攻擊對方玩家的網絡使其 游戲 掉線或者速度慢。
? 對網關DDoS攻擊 攻擊 游戲 服務器的網關,導致 游戲 運行緩慢。
? 連接攻擊 頻繁的攻擊服務器,發送垃圾報文,造成服務器忙于解碼垃圾數據。
游戲 安全痛點
? 業務投入大,生命周期短 一旦出現若干天的業務中斷,將直接導致前期的投入化為烏有。
? 缺少為安全而準備的資源 游戲 行業玩家多、數據庫和帶寬消耗大、基礎設施資源準備時間長,而安全需求往往沒有被 游戲 公司優先考慮。
? 可被攻擊的薄弱點多 網關、帶寬、數據庫、計費系統都可能成為 游戲 行業攻擊的突破口,相關的存儲系統、域名DNS系統、CDN系統等也會遭受攻擊。
? 涉及的協議種類多 難以使用同一套防御模型去識別攻擊并加以防護,許多 游戲 服務器多用加密私有協議,難以用通用的挑戰機制進行驗證。
? 實時性要求高,需要7 24小時在線 業務不能中斷,成為DDoS攻擊容易奏效的理由。
? 行業惡性競爭現象猖獗 DDoS攻擊成為打倒競爭對手的工具。
如何判斷已遭受 DDoS 攻擊?
假定已排除線路和硬件故障的情況下,突然發現連接服務器困難、正在 游戲 的用戶掉線等現象,則說明您很有可能是遭受了DDoS攻擊。
目前, 游戲 行業的IT基礎設施一般有 2 種部署模式:一種是采用云計算或者托管IDC模式,另外一種是自行部署網絡專線。無論是前者還是后者接入,正常情況下, 游戲 用戶都可以自由流暢地進入服務器并進行 游戲 娛樂 。因此,如果突然出現以下幾種現象,可以基本判斷是被攻擊狀態:
? 主機的IN/OUT流量較平時有顯著的增長。
? 主機的CPU或者內存利用率出現無預期的暴漲。
? 通過查看當前主機的連接狀態,發現有很多半開連接;或者是很多外部IP地址,都與本機的服務端口建立幾十個以上的ESTABLISHED狀態的連接,則說明遭到了TCP多連接攻擊。
? 游戲 客戶端連接 游戲 服務器失敗或者登錄過程非常緩慢。
? 正在進行 游戲 的用戶突然無法操作、或者非常緩慢、或者總是斷線。
DDoS 攻擊緩解最佳實踐
目前,有效緩解DDoS攻擊的方法可分為 3 大類:
? 架構優化
? 服務器加固
? 商用的DDoS防護服務
您可根據自己的預算和遭受攻擊的嚴重程度,來決定采用哪些安全措施。
架構優化
在預算有限的情況下,建議您優先從自身架構的優化和服務器加固上下功夫,減緩DDoS攻擊造成的影響。
部署 DNS 智能解析
通過智能解析的方式優化DNS解析,有效避免DNS流量攻擊產生的風險。同時,建議您托管多家DNS服務商。
? 屏蔽未經請求發送的DNS響應信息 典型的DNS交換信息是由請求信息組成的。DNS解析器會將用戶的請求信息發送至DNS服務器中,在DNS服務器對查詢請求進行處理之后,服務器會將響應信息返回給DNS解析器。
但值得注意的是,響應信息是不會主動發送的。服務器在沒有接收到查詢請求之前,就已經生成了對應的響應信息,這些回應就應被丟棄。
? 丟棄快速重傳數據包 即便是在數據包丟失的情況下,任何合法的DNS客戶端都不會在較短的時間間隔內向同一DNS服務器發送相同的DNS查詢請求。如果從相同IP地址發送至同一目標地址的相同查詢請求發送頻率過高,這些請求數據包可被丟棄。
? 啟用TTL 如果DNS服務器已經將響應信息成功發送了,應該禁止服務器在較短的時間間隔內對相同的查詢請求信息進行響應。
對于一個合法的DNS客戶端,如果已經接收到了響應信息,就不會再次發送相同的查詢請求。每一個響應信息都應進行緩存處理直到TTL過期。當DNS服務器遭遇大量查詢請求時,可以屏蔽掉不需要的數據包。
? 丟棄未知來源的DNS查詢請求和響應數據 通常情況下,攻擊者會利用腳本對目標進行分布式拒絕服務攻擊(DDoS攻擊),而且這些腳本通常是有漏洞的。因此,在服務器中部署簡單的匿名檢測機制,在某種程度上可以限制傳入服務器的數據包數量。
? 丟棄未經請求或突發的DNS請求 這類請求信息很可能是由偽造的代理服務器所發送的,或是由于客戶端配置錯誤或者是攻擊流量。無論是哪一種情況,都應該直接丟棄這類數據包。
非泛洪攻擊 (non-flood) 時段,可以創建一個白名單,添加允許服務器處理的合法請求信息。白名單可以屏蔽掉非法的查詢請求信息以及此前從未見過的數據包。
這種方法能夠有效地保護服務器不受泛洪攻擊的威脅,也能保證合法的域名服務器只對合法的DNS查詢請求進行處理和響應。
? 啟動DNS客戶端驗證 偽造是DNS攻擊中常用的一種技術。如果設備可以啟動客戶端驗證信任狀,便可以用于從偽造泛洪數據中篩選出非泛洪數據包。
? 對響應信息進行緩存處理 如果某一查詢請求對應的響應信息已經存在于服務器的DNS緩存之中,緩存可以直接對請求進行處理。這樣可以有效地防止服務器因過載而發生宕機。
? 使用ACL的權限 很多請求中包含了服務器不具有或不支持的信息,可以進行簡單的阻斷設置。例如,外部IP地址請求區域轉換或碎片化數據包,直接將這類請求數據包丟棄。
? 利用ACL,BCP38及IP信譽功能 托管DNS服務器的任何企業都有用戶軌跡的限制,當攻擊數據包被偽造,偽造請求來自世界各地的源地址。設置一個簡單的過濾器可阻斷不需要的地理位置的IP地址請求或只允許在地理位置白名單內的IP請求。
同時,也存在某些偽造的數據包可能來自與內部網絡地址的情況,可以利用BCP38通過硬件過濾清除異常來源地址的請求。
部署負載均衡
通過部署負載均衡(SLB)服務器有效減緩CC攻擊的影響。通過在SLB后端負載多臺服務器的方式,對DDoS攻擊中的CC攻擊進行防護。
部署負載均衡方案后,不僅具有CC攻擊防護的作用,也能將訪問用戶均衡分配到各個服務器上,減少單臺服務器的負擔,加快訪問速度。
使用專有網絡
通過網絡內部邏輯隔離,防止來自內網肉雞的攻擊。
提供余量帶寬
通過服務器性能測試,評估正常業務環境下能承受的帶寬和請求數,確保流量通道不止是日常的量,有一定的帶寬余量可以有利于處理大規模攻擊。
服務器安全加固
在服務器上進行安全加固,減少可被攻擊的點,增大攻擊方的攻擊成本:
? 確保服務器的系統文件是最新的版本,并及時更新系統補丁。
? 對所有服務器主機進行檢查,清楚訪問者的來源。
? 過濾不必要的服務和端口。例如,WWW服務器,只開放80端口,將其他所有端口關閉,或在防火墻上做阻止策略。
? 限制同時打開的SYN半連接數目,縮短SYN半連接的timeout時間,限制SYN/ICMP流量。
? 仔細檢查網絡設備和服務器系統的日志。一旦出現漏洞或是時間變更,則說明服務器可能遭到了攻擊。
? 限制在防火墻外與網絡文件共享。降低黑客截取系統文件的機會,若黑客以特洛伊木馬替換它,文件傳輸功能無疑會陷入癱瘓。
? 充分利用網絡設備保護網絡資源。在配置路由器時應考慮以下策略的配置:流控、包過濾、半連接超時、垃圾包丟棄,來源偽造的數據包丟棄,SYN 閥值,禁用ICMP和UDP廣播。
? 通過iptable之類的軟件防火墻限制疑似惡意IP的TCP新建連接,限制疑似惡意IP的連接、傳輸速率。
? 識別 游戲 特征,自動將不符合 游戲 特征的連接斷開。
? 防止空連接和假人攻擊,將空連接的IP地址直接加入黑名單。
? 配置學習機制,保護 游戲 在線玩家不掉線。例如,通過服務器搜集正常玩家的信息,當面對攻擊時,將正常玩家導入預先準備的服務器,并暫時放棄新進玩家的接入,以保障在線玩家的 游戲 體驗。
商用 DDoS 攻擊解決方案
針對超大流量的攻擊或者復雜的 游戲 CC攻擊,可以考慮采用專業的DDoS解決方案。目前,通用的 游戲 行業安全解決方案做法是在IDC機房前端部署防火墻或者流量清洗的一些設備,或者采用大帶寬的高防機房來清洗攻擊。
當寬帶資源充足時,此技術模式的確是防御 游戲 行業DDoS攻擊的有效方式。不過帶寬資源有時也會成為瓶頸:例如單點的IDC很容易被打滿,對 游戲 公司本身的成本要求也比較高。
DDoS攻擊解決方案——高防IP
新式高防技術,替身式防御,具備4Tbps高抗D+流量清洗功能,無視DDoS,CC攻擊,不用遷移數據,隱藏源服務器IP,只需將網站解析記錄修改為小蟻DDoS高防IP,將攻擊引流至小蟻集群替身高防服務器,是攻擊的IP過濾清洗攔截攻擊源,正常訪問的到源服務器,保證網站快速訪問或服務器穩定可用,接入半小時后,即可正式享受高防服務。
防止阿里云服務器不被攻擊:
首先系統內部安全要做好,系統漏洞補丁要打好,防火墻的策略、開放那些端口訪問,允許那些IP訪問,這些基本的設置要做好。
使用一些專業的安全漏洞掃描工具,阿里云自己有一個安全分析工具叫態勢感知,利用工具可以分析發現潛在的入侵和高隱蔽性攻擊威脅。
使用一些管理工具管理阿里云主機,可以很方便的管理阿里云主機,可以設置管理成員的權限,防止管理混亂,減少對外端口開放,還附帶安全漏洞檢查。
遭遇到DDoS攻擊,需要購買第三方防DDoS攻擊的服務,阿里云市場里面有云盾DDoS、東軟、服務器安全加固及優化等一些防攻擊的產品。