您的位置:首页 > 人物动态

腾讯云 ddos_腾讯云周斌:锤子发布会被DDos攻击,我们是这样抗住的

发布时间:2022-07-14 07:53:56  来源:互联网     背景:

  分享嘉宾:周斌 腾讯云安全总监 整理:高效运维

  9月18日,针对目前备受关注的互联网云安全问题,“腾讯云会客厅∙技术专家面对面”首次活动在京举办。腾讯云安全总监周斌携技术专家团队,与到场朋友一起共话云时代的安全问题。

  如下为周斌先生本次技术分享的部分精彩内容。请您欣赏。

  这是一个最好的时代、也是一个糟糕的时代

  当下是一个什么样的时代?这个是我们看到的数据,这是一个最好的时代,中国的网民数和互联网普及率一直在上升。根据这个数据,2010年到2015年整个全球云市场也是在飞速的成长过程当中。

腾讯云被ddos攻击怎么办

  当下也是一个糟糕的时代,DDoS肆虐、黑产横行、阻碍互联网的发展。在2014年12月,某国外知名厂商遭受到了DDoS攻击,服务中断12个小时。今年上半年,国内发生流量超过100G以上的攻击次数有33起。

华为matepad10.4儿童模式

腾讯云 ddos

  2015年7月,腾讯云防护的最大一次攻击的流量已经接近300G。这个流量是指“到达流量”,即从机房看到的实际收到的流量带宽。了解互联网黑产的同学,都知道一个名词,叫“打出流量”:

  打出流量 VS 到达流量

  这两个本身是有一个距离的。运营商骨干网在中间做了大量的清洗工作。在流量经过所在城市的城域网,上到骨干网,再到对端城市的城域网时,流量会丢失掉绝大部分。中间运营商的路由器和防护设备会把大部分的恶意流量都丢弃。

  换句话说,你在互联网上买1个G的打出流量,实际上到达受攻击方的时候,可能就是100兆。也就是说90%都会在途中丢失。

  所以,我们在2015年7月防护的这次攻击,攻击流量(到达流量)是297G,按照这种比例来算,攻击方打出的流量是一个非常非常恐怖的数字。所以说,从DDoS和黑产角度来看,这真的是个很糟糕的时代。

  锤子科技抵御DDos攻击的全过程

  锤子官网的原始访问架构很简单:用户通过浏览器直接访问到IDC机房的服务器上,但这也是标准的情况。锤子官网服务器所在的IDC,具备一定的DDoS 防护能力,约几个G的级别。当天发布会,访问官网的流量很快冲到上限。在这里需要说明的是:

  除非是海量服务的网站,正常情况下,一个普通网站业务的流量不太可能有几个G(大量图片和视频资源除外)。特别是对于官网而言,更加不可能。

  这种情况出现以后,整个IDC机房的入口就被堵塞了,锤子科技官网已经无法正常服务了。锤子科技于是派人来对接大禹。

腾讯云 ddos

  对接的过程很简单:在锤子官网域名的DNS配置里面加一条CNAME,将相应域名解析到大禹即可。

  这是”大禹”令人欣赏之处:不管用户的实际机房是否在腾讯云,只需要把它的域名解析到大禹系统,就可以为他提供防护,能很方便地为非腾讯云的客户提供服务。

  这个过程中使用到了DNS 协议的CNAME功能。它会把用户流量的请求先路由到大禹的加速点,然后由大禹的加速点清洗、过滤,再吐回到原站。也就是说只要在域名解析的时候,把域名指向大禹系统即可,不需要将用户的服务器从自己机房搬迁到腾讯云机房。

  这样设置后,客户端发送过来的数据(流量),不管是攻击请求,还是正常请求,流量会先走到大禹系统的防护节点(这个节点内部叫做OC点)上做流量清洗。清洗完以后,把剩余流量回注到用户的IDC(本例中是锤子服务器)。

猎豹ceo傅盛演讲

  这种情况下,可能攻击过来的是10个G(打到了大禹所在机房),但在经过清洗后,用户IDC 仅接收到了500M的正常访问流量。

  这样处理完后,用户IDC就可以正常提供服务。同时,对于大禹而言,每一个OC点上分担了只是10个G的几十分之一。

教育部严禁给家长布置作业的意义

  危情13分钟

  当时的情况是,锤子科技的技术人员在发现了被DDoS 攻击后,立刻把DNS解析到“大禹”系统。

  而DNS的配置从配完到生效,需要一段时间,虽然从理论上来讲,可以修改到一秒、两秒,但实际上今天的中国环境做不到,最快的话,也是在分钟的级别:

  因为DNS有一个root(一般在美国),下面还有一个Local DNS,所有的用户生效要依赖于Local DNS都刷新生效。中国很多运营商在Local DNS缓存时间设置的不一样,所以如果要看到所有DNS全部更新,大概是在分钟的级别。

  虽然单一的、个别地方也许有秒级。但是,国内如果所有的用户全部刷新,大概要几分钟才能完成。所以整个过程耗时13分钟,中间有一部分时间是花在Local DNS生效。这个是所有的厂商都无法控制的,因为Local DNS生效时间只有运营商才可以控制。

  解读 DDoS 防护

  DDoS 在行业内有一个不成文的说法,所谓流量型攻击的防护,就是拼带宽。理论上来讲,防护带宽越大,就越能够为用户提供更强的防护能力。

  腾讯之所以能够提供几个T的防护能力,是因为目前已经在全国各地部署了400多个防护节点,平均每个点可以提供10个G的防护能力,400个点,就能够提供4个T的防护能力,未来会更多。

  而且这个架构有一个好处,他本身是一个平行扩展,这意味着今天投入了400个点,如果说真的攻击流量上来的话,可以很容易再投入进去100个点,变成5个T。

  带宽就是成本,如果空闲带宽只是为DDoS服务,这会是一个巨大的成本。但是,因为腾讯有这么大的体量,已经布局了非常多的机房,因此有条件联合起来把空闲带宽做防护。

  普通IDC能用作流量清洗的OC点么?

  假设普通IDC有10G带宽,但肯定抗不了10G的攻击流量,为什么?

  因为很多情况下,服务的可用性会被海量连接数给击溃,在机器网卡还没到峰值时,机器的CPU可能已经扛不住了。这时甚至可能只能扛到1个G(虽然带宽还有9个G),这个点就已经宕掉。

百度 汽车app

  但是大禹所有的OC点部署了一个流量检测的防御系统,外面都有三个防护中心,会检测攻击流量,做流量清洗。换句话说,在10个G的带宽之内,不会断掉,还可以提供服务,直到整个点流量被打满。

  三个防护中心包括有:管理中心、攻击的清洗中心和攻击检测中心。通过三个中心之间的数据交换,来防护DDoS和CC攻击。

  CC攻击

  攻击者借助代理服务器生成指向受害主机的合法请求,实现DDOS和伪装就叫:CC,Challenge Collapsar,HTTP里针对应用型攻击的方式。

  传统的DDoS攻击,主要是通过大流量发起的攻击,比如说你的带宽只有1个G,那拿100个G把你的机房带宽塞满。这样的话,你的网络就瘫痪了。

  其实现在很多时候,黑产一般会采用CC来对付一个网站,怎么做?

  去耗尽你的CPU资源,把你机器网卡的连接数全部挂满,这样即使你的带宽仍然有很多很多,只需要20兆的流量就可以把你打趴下。

  这个是在DDoS之后的另外一个很大的威胁点。大禹现在这套系统对CC也是有一个很好的防御机制。

腾讯云 ddos

  整个防御机制,从攻击检测到管理中心,然后再到整个攻击的清洗完成,可以在5秒钟之内完成。当一个海量的流量冲过来,会在5秒钟之内完成清洗。

  为什么可以5秒钟完成流量清洗?

  其实,很多时候攻击有两种情况:

  一种是像洪峰一样,一浪一浪的方式,会以一个波浪型逐步上升的趋势。

  这个比较好解决,设一个延迟反应时间就行了,是一分钟还是十分钟。

  第二种是上来直接就是洪峰谷底的方式,这种方式如果防御系统反应太慢,很多云机房都响应不了了,很多IDC其实就是因为这种瞬时损失的峰值,把整个IDC的带宽全部撑满。

普渡贝拉送餐机器人

  但是,因为在腾讯云上部署了这样DDoS的统一防护系统,所以可以在很短的时间之内响应秒级的事件时间,响应这种防护需求,从而保证服务正常。

腾讯云服务器被ddos

  我的分享就是这些,谢谢阅读。


返回网站首页

本文评论
谭晓生:360全力支持内蒙公安网信息安全建设
  2013年8月14日消息,内蒙古公安系统全面部署360企业版安全软件启动仪式在巴彦淖尔市公安局成功举行。巴彦淖尔市副市长、市公安局党委书记、局长吴铁城,奇虎360公司副总裁...
日期:10-13
贝索斯:所有大公司接受监管是理所应当
飞行堡垒8龙珠版怎么样  4月25日早间消息,当地时间周二,亚马逊公司首席执行官杰夫·贝索斯(Jeff Bezos)认为,大公司受到审查是理所应当的做法,同时表示,他的公司将通过寻找任何...
日期:07-16
不惑资本李祝捷_不惑创投创始合伙人李祝捷:风口只属于有准备的人
  4月28日,备受瞩目的2018中国创业峰会在徐州隆重召开。这是一场由深圳盒子科技公司主办,并以徐州市人民政府、徐州经济技术开发区作为指导单位的创业领域峰会盛典。峰会邀...
日期:07-16
健康证九点之后可以抽血么_魅族杨颜:Flyme 5首发适配MX5 于10月初发布
  对于一款手机来说,除了要有出色的配置,优秀的做工之外,一个好用的系统同样重要。在安卓飞速发展的今天,国内不少品牌都推出了自己的定制系统,如魅族的Flyme、小米的MIUI、华...
日期:07-14
神居秒算何书勉:利用互联网大数据打造一款靠谱的日本房产投资平台!
  导读:近年来,随着国民的投资眼光趋向全球化、人民币贬值风险加大、国内房地产市场步入调整期,越来越多的国人将投资眼光转向海外房产市场,因此带动了众多海外房产中介的产生...
日期:07-16
云帆加速王羲桀专访:苦修内功,从核心技术再次创新到增值业务
  技术创新最大的成本是抄袭风气,呼吁共赢合作。                                                                           ...
日期:07-22
库克希望中国成苹果产品首发地 变为第一市场「库克将苹果产线迁出中国后续」
  1月14日消息,日前,苹果公司首席执行官蒂姆·库克来到中国访问,正在中国访问的他表示,希望中国成为苹果产品的首发地,这对果粉们来说的确是个好消息。钛动科技官网索尼微云台H...
日期:11-14
中科院陶虎:在探索脑科学的路上 解码蚕丝的科技妙用
  近日,由树兰俊杰资本主办的“脑与神经科学”相关主题学术分享会在线上召开,中科院微系统所副所长、脑虎科技创始人兼首席科学家陶虎受邀出席,并发表“科技创新,点丝成金...
日期:07-31
百度地图邬皛頔:所见即所得是下一代地图应用的关键「认知地图研究及应用」
  随着人工智能技术的日新月异,AI已经从棋盘走进普罗大众的现实生活,并朝着IoT万物互联网时代的“水电煤”基础设施的方向发展。这种技术趋势下,地图应用也在AI化。作为国内...
日期:07-16
iPod之父:防手机上瘾无技术难度 苹果谷歌应承担责任
  人类社会进入智能手机时代,大街小巷都是沉迷于手机屏幕的低头族,与此同时手机和电子设备上瘾现象也引发了舆论关注。据外媒最新消息,日前前谷歌和苹果高管法德尔对媒体表示...
日期:07-16
李彦宏获颁改革先锋奖章:百度将在人工智能的正确轨道上为人类服务
  12月18日,庆祝改革开放40周年大会在京召开,根据《中共中央 国务院关于表彰改革开放杰出贡献人员的决定》,百度创始人、董事长兼CEO李彦宏被授予改革先锋称号,获颁改革先锋奖...
日期:07-22
百度陆奇:“贴吧要被关”传言完全违背事实 贴吧价值将愈加凸显
  百度贴吧被媒体报道将被百度公司“关停并转”一事,今日有了最新进展。6月27日晚间,百度集团总裁兼首席运营官陆奇在公司内网发帖,澄清事实,称“贴吧要被关掉,这完全违背事实...
日期:07-16
余承东:打开全连接时代的三扇门是交互、IoT和5G
redmibook pro14 11300h 华为余承东  12月4日上午消息,第四届世界互联网大会于2017年12月3日—5日在浙江省乌镇举行,以“发展数字经济促进开放共享——携手共建网络空间命...
日期:07-16
乔布斯轶事:将iPod原型机扔进鱼缸为哪般
  每隔一段时间,似乎网络上总会传出关于乔布斯新的趣闻轶事,而这些事情也一定程度上反映了苹果在某些方面对于产品或者观点的看法。今天向你介绍的这一则关于乔布斯的轶事最...
日期:07-14
商派王文明:坚持以人为本,破解电商分销难题
  ​9月26日,“相加·创无限”京东云合作伙伴大会在京召开。商派作为钻石合作伙伴与其共同探讨云生态发展趋势。2020央视春晚抽奖活动  在这次大会上,京东云与商派集团共...
日期:07-22
脉脉林凡:中国商务社交市场的“淘宝”式进化
  2018年2月27日-3月1日 ,享有中国“达沃斯”美誉的“亚布力中国企业家论坛第十八届年会”在黑龙江亚布力举行。脉脉创始人兼CEO林凡也作为本届嘉宾受邀出席亚布力青年论坛...
日期:07-16
刘强东:O2O是我最看好的方向之一 今年重点做_刘强东说未来行业
  7月2日消息,京东集团CEO刘强东近日对媒体表示,O2O是自己最看好的方向之一,今年自己的个人精力将主要放在京东的O2O项目上。iqoo neo6配置微软surface pro x什么时候上市京...
日期:07-14
网红、自媒体、内容为王,360、马利娜、安全第一
  马利娜  目前供职于360企业安全集团,任媒介总监。从事互联网及传媒工作超过13年。2007年加入360后,经历了3Q大战、三百大战、360美国上市等重要时刻,并起到了重要作用。...
日期:07-16
卢伟冰:小米将走向高维度 Redmi承接普惠大众_小米副总裁、Redmi品牌总经理卢伟冰凌晨在微博上
  Redmi在京举行了发布会。小米集团副总裁、Redmi品牌总经理卢伟冰首秀登场,正式发布了Redmi Note 7 Pro及Redmi 7两款产品,此外还有Redmi生态链产品,包括全自动波轮洗衣机及...
日期:07-17
马斯克说人工智能_谷歌人工智能掌门怼马斯克:对AI的担忧纯属杞人忧天
马斯克称全球人工智能开发竞赛极有可能引发第三次世界大战 华为自动驾驶解决方案  凤凰科技讯 据彭博社北京时间9月20日报道,特斯拉、SpaceX首席执行官埃隆·马斯克(Elon...
日期:07-16