91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

中國站
幫助中心 > 安全 > 高防IP > 故障處理 > 如何預防或避免NTP服務的DDoS攻擊

如何預防或避免NTP服務的DDoS攻擊

概述

NTP協議(Network Time Protocol)是標準的網絡時間同步協議,應用于分布式時間服務器和客戶端之間,實現客戶端和服務端的時間同步,從而使互聯網內所有設備的時間保持同步。
它采用層次化時間分布模型。網絡體系結構主要包括主時間服務器、從時間服務器和客戶機,主時間服務器位于根節點,負責與高精度時間源進行同步,為其他節點提供時間服務,各客戶端由從時間服務器經主服務器獲得時間同步。

詳細信息

NTP服務的DDoS攻擊原理

NTP協議是基于UDP協議的服務器、客戶端模型,由于UDP協議的無連接性(不像TCP具有三次握手過程)具有天然的不安全性缺陷,黑客正是利用NTP服務器的不安全性漏洞發起DDoS攻擊。一般流程如下:

  1. 尋找目標,包括攻擊對象和網絡上的NTP服務器資源。

  2. 偽造要“攻擊對象”的IP地址向NTP服務器發送請求時鐘同步請求報文,為了增加攻擊強度,發送的請求報文為monlist請求報文。
    NTP協議包含一個monlist功能,用于監控NTP服務器,NTP服務器響應monlist指令后就會返回與其進行過時間同步的最近600個客戶端的IP地址,響應包按照每6個IP進行分割,最多一個NTP monlist請求會形成100個響應包,具有較強的放大能力。
    實驗室模擬測試顯示,當請求包的大小為234字節時,每個響應包為482字節,單純按照這個數據,計算出放大的倍數是:482*100/234 = 206倍,從而大流量阻塞網絡,導致網絡不通,無法提供服務。

NTP服務的DDoS防御原理

  1. 購買足夠大的帶寬,硬性抵擋NTP服務的DDoS攻擊產生的大流量攻擊。

  2. 使用DDoS防御產品,將入口異常流量進行清洗,區分正常和異常流量,將正常流量分發給服務器進行業務處理。

  3. 通過防火墻對UDP使用的123端口進行限制,只允許NTP服務與固定IP進行通信,其他IP全部拒絕。

  4. 關閉NTP服務器monlist功能。

  5. 升級NTP服務器版本到4.2.7p26。

名山县| 垣曲县| 建宁县| 日土县| 沂水县| 白山市| 汽车| 衡阳县| 沈阳市| 札达县| 彭州市| 洪洞县| 安图县| 安顺市| 旅游| 深州市| 邵阳县| 五指山市| 华池县| 正镶白旗| 淮南市| 竹山县| 华蓥市| 田林县| 方城县| 济宁市| 枣庄市| 寿光市| 双辽市| 施甸县| 漳浦县| 莎车县| 康定县| 肇州县| 阜城县| 浠水县| 宁夏| 辛集市| 五寨县| 拜泉县| 剑阁县|