拒绝服务 (DoS) 攻击及其类型

computer networkinternetmca更新于 2026/1/8 17:22:17

什么是拒绝服务攻击?

拒绝服务 (DoS) 攻击是一种针对计算机网络的攻击,旨在限制、约束或阻止授权用户访问系统资源。

  • DoS 攻击的工作原理是向目标系统注入大量流量或发送数据,导致其崩溃。它会剥夺真正用户应得的服务或资源。

  • DoS 攻击通常针对知名企业,例如银行、商业、媒体公司以及政府和贸易组织。网络服务器。

  • 即使 DoS 攻击很少导致关键信息或其他资产被盗或丢失,应对这些攻击也需要花费大量的时间和金钱。

DoS 攻击的类型

DoS 攻击可以通过两种方式进行:洪水攻击或系统崩溃。洪水攻击是指系统接收的流量过大,服务器无法缓冲,导致其速度变慢并最终停止响应。有些攻击是−

针对容量耗尽系统的攻击

这种攻击会利用网络的整个带宽,阻止授权客户端访问资源。其实现方式是向集线器或交换机等网络设备发送多个 ICMP 回显请求/应答数据包,从而耗尽所有可用带宽并阻止其他客户端连接到目标网络。

应用层泛洪攻击

在这种攻击形式中,攻击者会使用来自虚假 IP 地址的请求向服务发送泛洪请求,以减慢服务速度或使其崩溃,如图所示。这可能是每秒数百万个请求,也可能是向资源密集型服务发送数千个请求,这些请求会不断消耗资源,直到服务无法再处理为止。

意外拒绝服务攻击

并非所有拒绝服务攻击都是恶意的。"意外"拒绝服务攻击是第三种攻击类型。"Slashdot 效应(打开新窗口)"是意外 DDoS 攻击的典型示例。 Slashdot 是一个新闻网站,任何人都可以上传新闻和链接到其他网站。

如果某个相关的新闻变得热门,数百万人可能会访问该网站,导致其不堪重负。如果网站的构建不足以处理这种需求,额外的流量可能会减慢甚至导致链接网站的运行速度。另一个典型的非故意 DoS 攻击示例是 Reddit 和"Reddit 死亡拥抱 (opens new window)"。

ICMP 洪水攻击

它利用配置错误的网络设备,发送伪造的数据包,对目标网络上的每一台计算机(而不是一台)执行 ping 操作。然后激活网络以增加流量。这种攻击的另一个名称是"smurf 攻击"或"死亡 ping"。

SYN 洪水攻击

它向服务器提交连接请求,但不完成握手。它会持续下去,直到所有开放端口都被请求淹没,合法用户都无法连接到这些端口。

闪退

闪退是通过向硬件发送虚假更新来永久损坏系统硬件,使其无法运行。重新安装硬件是唯一的选择。

如何保护自己免受 DoS 攻击?

通过确保流量的源地址与声明的源站点地址列表匹配,并使用过滤器来防止拨号连接欺骗,从而防止欺骗。

  • 限制广播 − 许多攻击会将请求发送到所有网络设备,从而放大攻击。可以通过尽可能限制或关闭广播转发来阻止攻击。如果可能,用户还可以关闭 Echo 和 CHARGEN(字符生成器协议)服务。

  • 端点保护 − 确保所有端点都已修补,以消除已知漏洞。所有能够运行 EDR 代理的端点都应安装。

  • 设置防火墙 − 检查防火墙是否限制了边界的入站和出站流量。

  • 监控网络 − 您对典型的入站流量了解得越多,就能越快地识别出 DoS 攻击的开始。通过网络检测和响应 (NDR) 实现实时可视性是一种快速简便的方法,可以了解您的网络状况(使用机器学习),以便您可以立即发现异常峰值。


相关文章