用cloudflare這套防護策略,防ddos及Cc攻擊都很好

2021-02-15 我是有貨

分享點防護經驗,這幾天又漲了技能了,不過,多虧一位網友的幫助。

cloudflare這個Cdn防護真的是太強了,完全免費,勝過很多的主機服務商,說是全球數一數二的cdn商家一點兒也不誇張。

最近我遇到的攻擊,是我做網站十多年來遇到的最大的一次。從統計數據來看,ddos峰值達到了480G,cc攻擊的時候並發量達到了280萬,帶寬消耗超過200M,預計對方手裡控制了30-40萬的肉雞。

早上的時候,有個做高防的商家聯繫我說他家的高防產品不錯,當我把我的數據報給他後,他直接回復我說做不了。可見這樣的攻擊規模有多大。

好在免費的cloudflare幫我防住了。

這裡講一下防護策略,具體怎麼操作我就不詳細說了。

cloudflare如何防ddos攻擊

cloudflare這邊可以說是無視ddos攻擊,只要你不暴露源伺服器ip就行了。

如何防止源ip不暴露,其實是很難的,如果對手比較強大的話,有很多方法可以搞到你的源ip

比如你網站上的smtp郵局功能,以及Ssl證書都有可能暴露,再就是還有一些黑科技網站可以掃描到你的源伺服器ip

如果你的源伺服器ip保護不了,你就必須要上一些高防伺服器才行。

如果沒有暴露源伺服器ip,那麼直接將你的域名ns/dns換成cloudflare的,然後在cloudflare這邊添加解析到你的源伺服器,並且打開代理加速功能,也就是我們常說的Cdn防護,就完全可以防住了。

cloudflare如何防護cc攻擊

使用cloudflare防Cc的功能也是非常強大的,如果沒有暴露你的源伺服器ip,只需要把你的網站的安全級別調整到I’m under attack模式就可以高枕無憂了。

當然這種模式防護能力是強大,但是用戶體驗不是很友好,因為會出來一個5秒的人機驗證界面(實際可能比5秒更長),有時候5秒會自動跳轉進入網站,有時候需要進行點擊驗證碼進行人機驗證才能進入網站。

那麼這個5秒盾,我們可以使用腳本進行控制,當伺服器負載量不高的時候讓它關閉,太高的時候就讓它打開,這樣也不錯。

如果你的源伺服器ip暴露了,那麼使用cloudflare來防Cc攻擊的時候,還需要配合下寶塔自帶的防火牆才行。

怎麼配合呢?

就是在寶塔防火牆中設置,給cloudflare的所有伺服器ip開一個白名單,然後其餘的所有ip地址都給禁止掉。這樣做的目的,就是把你的網站內容只開放給cloudflare,不管是網友還是攻擊只能請求到cloudflare的cdn節點上的內容,這樣就不會因為攻擊量大而導致你的伺服器負載過高后出現502\503等錯誤。

補充

cloudflare的伺服器ip地址,官方有全部列出。

IPv4Ipv6173.245.48.0/202400:cb00::/32103.21.244.0/222606:4700::/32103.22.200.0/222803:f800::/32103.31.4.0/222405:b500::/32141.101.64.0/182405:8100::/32108.162.192.0/182a06:98c0::/29190.93.240.0/202c0f:f248::/32188.114.96.0/20
197.234.240.0/22
198.41.128.0/17補充162.158.0.0/15131.0.72.0/22104.16.0.0/12
172.64.0.0/13

那個自動開盾自動關盾的腳本,大家可以去笨牛網cdn平臺找一下。把這個腳本找到後在寶塔的計劃任務中開啟就行了。開啟後,注意檢查運行日誌,看有沒有出錯。

再就是給搜尋引擎的蜘蛛ip設置下白名單,否則百度蜘蛛也抓取不到你網站的內容的。加完白名單後,自己去百度站長中心測試下抓取有沒有問題就行了。

最後,說一句抱歉了,這裡只分享防護策略,具體操作過程,我就不寫了。

相關焦點

  • Cloudflare緩解史上最大型DDoS攻擊
    8月19日,網絡基礎設施和網站安全公司Cloudflare披露稱,該公司緩解了有記錄以來最大規模的帶寬耗盡分布式拒絕服務(DDoS) 攻擊。
  • DDOS 攻擊的防範教程
    這些人看上去跟正常的顧客一樣,每個都說"趕快上餐"。但是,餐廳的容量只有30個人,根本不可能同時滿足這麼多的點餐需求,加上他們把門口都堵死了,裡三層外三層,正常用餐的客人根本進不來,實際上就把餐廳癱瘓了。這就是 DDOS 攻擊,它在短時間內發起大量請求,耗盡伺服器的資源,無法響應正常的訪問,造成網站實質下線。
  • 我理解的解決DDoS攻擊方式參考Cloudflare的任播(Anycast)技術
    DDoS的攻擊無論在個人甚至是中小網際網路企業中都很棘手,甚至一些大型企業都很難應對,本篇文章我想通過我自己的理解,看看世界頂級CDN
  • cloudflare cdn 反爬
    經過我的一番搜索:此處來自度娘大致來說呢, 這個東西就是用來防止ddos攻擊的(沒想到連爬蟲也一起給處理了)。接下來我們便來分析這五個值。這裡們用execjs來運行這段js(沒有環境的小夥伴需要裝一下哦)。其實這裡直接運行會報錯,比如沒有了settimeout, document啦什麼的。
  • 如何有效防護DDoS攻擊
    最常見的容量耗盡攻擊類型有:Netscout在2018年報告了迄今為止最大的DDoS攻擊之一:一家美國服務提供商的客戶面臨著1.7 Tbps的大規模反射放大攻擊。協議攻擊根據Verisign 2018年第1季度DDoS趨勢報告,協議攻擊針對的是協議工作方式的漏洞,這是第二大最常見的攻擊媒介。
  • 為了徹底滅絕DDoS Cloudflare宣布取消抗D收費
    隨著攻擊規模上升,服務價格往往水漲船高,而且如果攻擊過於龐大,提供商甚至還會紛紛撤出防禦服務。Cloudflare CEO 馬修·普林斯但是,上個月底,DDoS防禦廠商Cloudflare,從其防護產品中撤銷了按比例收取的費用。
  • 十個你可能不知道的CloudFlare免費CDN加速技巧-SSL\DDOS\Cache
    一、CloudFlare無須修改NS接入CDNCloudFlare官網:https://www.cloudflare.com/1.1  普通模式-修改NS伺服器登錄到CloudFlare,添加你想要接入CloudFlare CDN的網站域名。
  • 【DDOS】
    自動化的防禦機制大部分都是依靠設置閾值來觸發。儘管很多廠商宣稱自己的防禦措施都是秒級響應,但實際上比較難。網絡層的攻擊檢測通常分為逐流和逐包,前者根據netflow以一定的抽樣比例(例如1000:1)檢測網絡是否存在ddos攻擊,這種方式因為是抽樣比例,所以精確度較低,做不到秒級響應。
  • 利用源伺服器IP位址繞過Cloudflare WAF
    如果能在一秒內繞過所有防護措施,讓WAF毫無用處,會怎麼樣呢?這篇文章會教你利用源伺服器的IP位址繞過Cloudflare WAF。注意,以下方法可能適用於繞過任何類型的WAF。簡介Cloudflare WAF是目前最流行的web應用防火牆之一,防護著超過1600萬個網絡資產。
  • 揭秘DDos防護 - 騰訊雲大禹系統
    攻擊者傾向於使用高輸出的機器,攻擊源中肉雞佔比不高。二、大禹系統簡介Q5:大禹系統是軟體平臺還是硬體平臺? 這套系統是什麼語言開發的?軟硬體都有。大禹的所有系統都是跑在Linux系統。系統使用C++開發。Q6:大禹具體使用了哪些硬體設備?比如說節點上的流量防護設備,這些是我們針對DDoS這種場景定製化的專用硬體設備。
  • 一文了解如何有效的防護DDoS攻擊
    那麼如何防禦DDoS攻擊呢?你能否確保對你的web伺服器和應用程式提供高級別的DDoS攻擊防護?在本文中,我們將討論如何防止DDoS攻擊,並將介紹一些特定的DDoS保護和預防技術。協議攻擊根據Verisign 2018年第1季度DDoS趨勢報告,協議攻擊針對的是協議工作方式的漏洞,這是第二大最常見的攻擊媒介。最常見的協議攻擊類型有:· SYN洪水攻擊。黑客利用了三向握手TCP機制的漏洞。
  • DDOS和CC攻擊了解一下?
    3、分布式集群防禦:這是目前網絡安全界防禦大規模DDOS攻擊的最有效辦法。分布式集群防禦的特點是在每個節點伺服器配置多個IP位址(負載均衡),並且每個節點能承受不低於10G的DDOS攻擊,如一個節點受攻擊無法提供服務,系統將會根據優先級設置自動切換另一個節點,並將攻擊者的數據包全部返回發送點,使攻擊源成為癱瘓狀態,從更為深度的安全防護角度去影響企業的安全執行決策。
  • Cloudflare宣布終止對8chan的服務 後者或面臨潛在DDoS攻擊
    據外媒The Verge報導,Cloudflare是一項幫助網站緩解DDoS攻擊的在線基礎設施服務。
  • DDoS攻擊愈演愈烈,看思科Talos如何層層剖析中國的DDoS即服務行業
    username=&password=&host=&port=&time=&method=除了設計上和功能上出奇的相同,這些網站大多都會在域名中包含 「DDoS」 一詞(例如「shashenddos.club」、「87ddos.cc」)。
  • DDOS攻擊如何防禦
    流量攻擊是消耗網絡帶寬或使用大量數據包淹沒一個或多個路由器、伺服器和防火牆;帶寬攻擊的普遍形式是大量表面看合法的TCP、UDP或ICMP數據包被傳送到特定目的地;為了使檢測更加困難,這種攻擊也常常使用源地址欺騙,並不停地變化,這種攻擊形式需要通過第三方抗ddos服務(阿里雲、百度雲抗、騰訊雲),可以實現防禦。
  • Cloudflare免費CDN加速及防護
    1.有了cloudflare帳戶後,登錄進去,然後點擊「Add Site」添加你的網站,輸入你的域名,這裡不要帶www,點擊右邊的「Begin
  • 什麼是DDoS攻擊
    而真正的顧客連進店的地方都沒有了!這就是所謂的DDoS攻擊,一群「惡意訪問」、「堵店門」、「佔空間」、還「調戲店員」的非法流量,他們是黑客通過網絡上事先留了木馬後門的殭屍主機發動的。這就是綠盟科技抗DDoS攻擊的——ADS
  • CloudFlare防護下的破綻:尋找真實IP的幾條途徑
    前段就關注過比較火熱的CloudFlare如何抵禦住大流量的攻擊。政治跟咱沒毛線關係,但你說你那麼牛,這就有點不太合適了吧。目前大部分的網站都基於虛擬化部署,說的高大上一點就是雲技術和CDN技術。在閒暇之餘也關注過這個事情,畢竟是比較先進的技術,以前傳統的入侵滲透都是基於單主機,最多就是作一下負載均衡和反向代理。
  • Cloudflare苗蔚:Cloudflare伴你安全出海
    Cloudflare一直以來致力於用海外節點服務中國企業的海外業務,已於2019年9月13日在納斯達克上市,總部位於舊金山,中國地區辦公地點設立在北京,在全球擁有11家辦事處。Cloudflare以垃圾郵件追蹤作為業務起點,在追蹤垃圾郵件的同時逐步在多地部署節點,並演變成分布式部署,我們發現可以在上面做很多增加附加值的東西。
  • 壓力測試軟體+原始碼+編譯教程,附DDOS攻擊解決方案
    DarkShell攻擊器界面DarkShell的功能:從下面幾幅圖中,我們可以看到,DarkShellddos攻擊器具有UDP/TCP/ICMP/SYN/ACK/傳奇登陸攻擊/DNS巡迴攻擊/HTTP GET/無限CC/循環CC/循環下載文件 最新添加破防模式等多達12大類攻擊模式。且支持多模式同時攻擊!