sophos的調(diào)查報(bào)告顯示,公司企業(yè)總體上平均每個(gè)月要花7個(gè)工作日來(lái)修復(fù)16臺(tái)被的電腦。中小企業(yè)(100-1000用戶規(guī)模)是平均每月花5個(gè)工作日修復(fù)13臺(tái)被電腦,大型企業(yè)(1001-5000用戶)則是每月10個(gè)工作日修復(fù)20臺(tái)。
“一次網(wǎng)絡(luò)往往會(huì)多臺(tái)電腦,所以越快阻止蔓延,就越能控制傷害和縮短修復(fù)所需時(shí)間。公司企業(yè)要的是下一代集成式網(wǎng)絡(luò)及終端防護(hù),可以阻止威脅,東莞企業(yè)級(jí)防火墻,防止孤立事件演變成大范圍---的那種。
情報(bào)共享應(yīng)成為標(biāo)準(zhǔn)
mimikatz和永恒之藍(lán)這種漏洞利用程序讓大家意識(shí)到,網(wǎng)絡(luò)防護(hù)與終端安全是相輔相成的。只有二者之間直接情報(bào)共享,才可以揭示網(wǎng)絡(luò)上正在發(fā)生的一切。
it經(jīng)理知道防火墻需要一次防護(hù)升級(jí)。事實(shí)上,79%的受訪者都希望自家現(xiàn)有防火墻能擁有---的防護(hù)功能。99%想要能自動(dòng)隔離被計(jì)算機(jī)的防火墻技術(shù),而97%希望同一供應(yīng)商出品的終端和防火墻防護(hù)產(chǎn)品能直接共享安全狀態(tài)信息。
缺乏可見(jiàn)性還會(huì)導(dǎo)致或不恰當(dāng)內(nèi)容在企業(yè)網(wǎng)絡(luò)上傳播,讓企業(yè)面臨和合規(guī)問(wèn)題。
1、軟件防火墻:軟件防火墻是寄生于操作平臺(tái)上的,企業(yè)級(jí)防火墻價(jià)格,軟件防火墻是通過(guò)軟件去實(shí)現(xiàn)隔離內(nèi)部網(wǎng)與外部網(wǎng)之間的一種保護(hù)屏障。
2、硬件防火墻:硬件防火墻是鑲嵌系統(tǒng)內(nèi)的,硬件防火墻是有軟件和硬件結(jié)合而生成的,硬件防火墻從性能方面和防御方面都要比軟件防火墻要好。后還要提到的就是流量牽引技術(shù),這是一種新型的防御,它能把正常流量和攻擊流量區(qū)分開(kāi),把帶有攻擊的流量牽引到有防御cc等攻擊的設(shè)備上去,把流量攻擊的方向牽引到其它設(shè)備上去而不是選擇自身去硬抗企業(yè)在選擇服務(wù)器的時(shí)候,可以根據(jù)自己的實(shí)際情況選擇合適的服務(wù)器,這樣不僅能控制支出成本,還能---的起到防御作用,不然,---的導(dǎo)致服務(wù)器癱瘓,對(duì)企業(yè)的損失是---的。
過(guò)去,攻擊者所面臨的主要問(wèn)題是網(wǎng)絡(luò)帶寬,由于較小的網(wǎng)絡(luò)規(guī)模和較慢的網(wǎng)絡(luò)速度的---,攻擊者無(wú)法發(fā)出過(guò)多的請(qǐng)求。雖然類似“ping of death”的攻擊類型只需要較少量的包就可以摧毀一個(gè)沒(méi)有打過(guò)補(bǔ)丁的操作系統(tǒng),但大多數(shù)的dos攻擊還是需要相當(dāng)大的帶寬,而以個(gè)人為單位的黑hei客們很難消耗高帶寬的資源。為了克服這個(gè)缺點(diǎn),dos攻擊者開(kāi)發(fā)了分布式的攻擊。
木馬成為黑hei客控制傀kui儡的工具,越來(lái)越多的計(jì)算機(jī)變成了肉雞,-hei客所利用,并變成了他們的攻擊工具。黑hei客們利用簡(jiǎn)單的工具---許多的肉雞來(lái)同時(shí)對(duì)同一個(gè)目標(biāo)發(fā)動(dòng)大量的攻擊請(qǐng)求,這就是didos(distributed denial of service)攻擊。隨著互聯(lián)網(wǎng)的蓬勃發(fā)展,越來(lái)越多的計(jì)算機(jī)不知不覺(jué)的被利用變成肉雞,攻擊逐漸變成一種產(chǎn)業(yè)。
提起didos攻擊,大家首先想到的一定是syn flood攻擊,
開(kāi)始的syn flood攻擊類似于協(xié)議棧攻擊,在當(dāng)年的攻擊類型中屬于技術(shù)含量---的“---”。當(dāng)年由于系統(tǒng)的---以及硬件資源性能的低下,---didos攻擊領(lǐng)域很久。它與別人的不同在于,你很難通過(guò)單個(gè)報(bào)文的特征或者簡(jiǎn)單的統(tǒng)計(jì)限流防御住它,因?yàn)樗疤鎸?shí)”、“太常用”。
syn flood具有---的變異能力,在攻擊發(fā)展潮流中一直沒(méi)有被湮沒(méi),這完全是他自身的基因所決定的:
1、單個(gè)報(bào)文看起來(lái)很“真實(shí)”,沒(méi)有畸形。
2、攻擊成本低,很小的開(kāi)銷就可以發(fā)動(dòng)龐大的攻擊。
2014年春節(jié)期間,某idc的oss系統(tǒng)分別于大年初二、初六、初七連續(xù)遭受三---擊,zui長(zhǎng)的一次攻擊時(shí)間持續(xù)將近三個(gè)小時(shí),攻擊流量峰值接近160gbit/s!事后,通過(guò)對(duì)目標(biāo)和攻擊類型分析,基本可以判斷是有一個(gè)黑hei客組織發(fā)起針對(duì)同一目標(biāo)的攻擊時(shí)間。經(jīng)過(guò)對(duì)捕獲的攻擊數(shù)據(jù)包分析,華三 企業(yè)級(jí)防火墻,發(fā)現(xiàn)黑hei客攻擊手段主要采用syn flood。
2013年,某安全運(yùn)營(yíng)報(bào)告顯示,didos攻擊呈現(xiàn)逐年上升趨勢(shì),其中syn flood攻擊的發(fā)生頻率在2013全年攻擊統(tǒng)計(jì)中占31%。
可見(jiàn),時(shí)至,syn flood還是如此的猖獗。下面我們一起看一下它的攻擊原理。
tcp三次握手syn flood是基于tcp協(xié)議棧發(fā)起的攻擊,在了解syn flood攻擊和防御原理之前,還是要從tcp連接建立的過(guò)程開(kāi)始說(shuō)起。在tcp/ip協(xié)議中,思科防火墻企業(yè)級(jí),tcp協(xié)議提供---的連接服務(wù),無(wú)論是哪一個(gè)方向另一方發(fā)送數(shù)據(jù)前,都必須先在雙方之間建立一條連接通道,這就是傳說(shuō)中的tcp三次握手。
1、第di一次握手:---向服務(wù)器端發(fā)送一個(gè)synsynchronize報(bào)文,指明想要建立連接的服務(wù)器端口,以及序列號(hào)isn。
2、第二次握手:服務(wù)器在收到---的syn報(bào)文后,將返回一個(gè)syn+ack的報(bào)文,表示---的請(qǐng)求被接受,同時(shí)在syn+ack報(bào)文---確認(rèn)號(hào)設(shè)置為---的isn號(hào)加1。 ack即表示確認(rèn)acknowledgment。
3、第三次握手:---收到服務(wù)器的syn-ack包,向服務(wù)器發(fā)送ack報(bào)文進(jìn)行確認(rèn),ack報(bào)文發(fā)送完畢,
三次握手建立成功。如果---在發(fā)送了syn報(bào)文后出現(xiàn)了故障,那么服務(wù)器在發(fā)出syn+ack應(yīng)答報(bào)文后是無(wú)法收到---的ack報(bào)文的,即第三次握手無(wú)法完成,這種情況下服務(wù)器端一般會(huì)重試,向---再次發(fā)送syn+ack,并等待一段時(shí)間。如果一定時(shí)間內(nèi),還是得不到---的回應(yīng),則放棄這個(gè)未完成的連接。這也是tcp的重傳機(jī)制。
syn flood攻擊正是利用了tcp三次握手的這種機(jī)制。攻擊者向服務(wù)器發(fā)送大量的syn報(bào)文請(qǐng)求,當(dāng)服務(wù)器回應(yīng)syn+ack報(bào)文時(shí),不再繼續(xù)回應(yīng)ack報(bào)文,導(dǎo)致服務(wù)器上建立大量的半連接,直至老化。這樣,服務(wù)器的資源會(huì)被這些半連接耗盡,導(dǎo)致正常的請(qǐng)求無(wú)法回應(yīng)。
防火墻針對(duì)syn flood攻擊,一般會(huì)采用tcp代理和源探測(cè)兩種方式進(jìn)行防御。