10 WEB攻击与防护技术 徐震 杨亮 《PHP语⾔程序设计》网络安全: 访问控制(对进出网络的信息进行过滤,并使对 HTTP等协议进行命令级控制) 入侵防范(木马、DDoS、缓冲区溢出) 安全审计 恶意代码防范 数据安全: 数据完整性(应能检测到重要业务数据的完整性 破坏,并采取必要的恢复措施) 第二级 网络安全: 入侵防范(木马、DDoS、缓冲区溢出) 安全审计 1.5.攻击案例 n 略 提纲 一、背景概述 二、典型攻击 三、攻防原理 防护方法 n 修补web服务器漏洞 n 用户输入过滤 51 3.6.分布式拒绝服务攻击 52 概述 n Distributed Denial of Service (DDoS) q 利用网络协议存在的固有漏洞,伪造合理的服务请求,消耗 有限的网络带宽或占用过多的服务资源,使网络或者服务无 法响应用户的正常请求,造成网络服务瘫痪。 q 资源耗尽型有:UDP DNS 集合的攻击程序包或者脚本:Ttools、rape q DDoS 攻击工具:TFN/TFN 2K .. q 工具变种:红色代码、SQL Slammer DDoS攻击DEMO 风险 n 系统服务中断 n 网络服务中断 n 互联网关键基础设施故障(如DNS等),进而 造成大范围网络中断 防护方法 n 增加资源投入 n 系统优化 n 网络优化 n 抗DDoS设备 64 3.7.认证和会话管理失效0 码力 | 114 页 | 3.65 MB | 1 年前3
WAF - 是时候跟正则表达式说再见感性认识—误报和漏报难以平衡 尝试寻找有理证明 WAF自身安全 正则表达式 计算复杂度 正则表达式DDOS攻击 非Regex DOS WAF防御能力 正则表达式DDOS攻击 提出一种正则表达式的DDOS攻击: 正则表达式的最坏时间复杂度大于等 于?(?2 ),该正则表达式可被DDOS 攻击 输入长度 (K) PCRE/PHP(ms) JAVA(ms) 1 0.5 142 8 458 500 10 720 786 20 2910 2941 Regex DDOS与Regex DOS不同 • ?(?2 ),?(2?) • Regex DDOS目前普遍存在 • Regex DOS很难找到了 寻找能被DDOS的正则表达式 寻找最坏时间复杂度大于等于? ?? 的正则表达式 利用正则表达式匹配的回溯 正则表达式匹配原理:NFA 匹配算法需要尝试每一条路径,直到找到一条匹配路径。尝试所有路径失败则匹配失败。 • 尝试所有匹配路径 • 路径尝试失败,需要回溯 正则表达式DDOS原理 正则:A.*B 文 本:AAN 正则:A.*B 文本:AAN 可被DDOS的一种正则表达式模式 ??????? = (????)(????)∗(SubC),其中???? ∈ ???? 例如0 码力 | 24 页 | 1.66 MB | 1 年前3
云原生安全威胁分析与能力建设白皮书(来源:中国联通研究院)容器网络内部,由于网络流量不通过物理网卡而在宿主机内部的容器通信, 存在容器虚拟网络间的 DoS 攻击风险。容器网络外部,由于宿主机上的所有容 器共享物理网卡资源,若外部攻击者向某一个目标容器发送大量数据包进行 DDoS 攻击,将可能占满宿主机的网络带宽资源,造成宿主机和其他容器的拒绝 服务。 2.4 路径 3:编排工具攻击 编排工具的工作依赖于容器及容器镜像技术,所以用户在使用编排工具时, 同样会面临容 Protection Platform 云工作负载保护平台 云原生安全威胁分析与能力建设白皮书 65 DAST Dynamic Application Security Testing 动态应用安全测试 DDoS Distributed Denial of Service 分布式拒绝服务 DevOps Development Operation 开发、运营 DevSecO ps Development0 码力 | 72 页 | 2.44 MB | 1 年前3
OpenShift Container Platform 4.6 网络注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 haproxy.router.openshift.io/r ate-limit- connections.concurrent-tcp 限制通过同一源 IP 地址进行的并 发 TCP 连接数。它接受一个数字 值。 注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 第 第 15 章 章 配置路由 注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 haproxy.router.openshift.io/r ate-limit-connections.rate- tcp 限制具有相同源 IP 地址的客户端 可以进行 TCP 连接的速率。它接 受一个数字值。 注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 haproxy.router0 码力 | 256 页 | 2.78 MB | 1 年前3
云原生开放智能网络代理 MOSNTLS,国密 服务鉴权 Mirror 访问请求 MOSN 多种服务注册中心 SOFA Registry Nacos Etcd ZooKeeper 多协议接入 TLS,国密 WAF,DDos2/10 MOSN 核心能力沉淀 精细化路由 安全防护 多协议 可运维 可扩展 • 多版本发布 • 压测引流 • 服务分组 • 加密链路 • 国密算法 • 服务鉴权0 码力 | 12 页 | 1.39 MB | 6 月前3
海量用户推送后台系统架构实践-曾振波er • JMQ - RabbitMQ, RocketMQ • JCache - Redis, LevelDB(PIKA) 极光推送后台系统架构 06 链接管理 • 量级大,网络复杂,DDOS攻击 • 动态管理 • 就近接入 • 自动化管理接入网关 • 自动扩容,应对网络攻击 极光推送后台系统架构 07 极光推送后台系统架构 SDK 管理中心 健康检测服务 Conn0 码力 | 23 页 | 1.26 MB | 1 年前3
2.2.1通过Golang+eBPF实现无侵入应用可观测From:https://juejin.cn/post/7280746515525156918 安全 看到和理解所有系统调用的基础上,将其与所有网络操作的数据包和套接字级视图相结合,通 过检测来阻止恶意攻击行为,如 DDoS攻击等,实施网络策略、增强系统的安全性、稳定性。 From:https://zhuanlan.zhihu.com/p/507388164 微服务可观测的挑战 第三部分 微服务可观测的挑战0 码力 | 29 页 | 3.83 MB | 1 年前3
openEuler 21.09 技术白皮书network protocol stack to improve network performance. XDP works in various scenarios such as anti-DDoS, firewall, and network quality of service (QoS). Concurrent updates for translation lookaside0 码力 | 36 页 | 3.40 MB | 1 年前3
OpenShift Container Platform 4.9 网络防止分布式拒绝服务 (DDoS) 攻 击。 第 第 17 章 章 配置路由 配置路由 297 haproxy.router.openshift.io/r ate-limit- connections.concurrent-tcp 限制通过同一源 IP 地址进行的并 发 TCP 连接数。它接受一个数字 值。 注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 haproxy.router.openshift.io/r ate-limit-connections.rate- tcp 限制具有相同源 IP 地址的客户端 可以进行 TCP 连接的速率。它接 受一个数字值。 注:使用此注解可提供基本保护, 防止分布式拒绝服务 (DDoS) 攻 击。 haproxy.router0 码力 | 388 页 | 4.04 MB | 1 年前3
阿里云云数据库 Redis 版 产品简介备份及一键恢复 每天自动备份数据,数据容灾能力强,免费支持数据一键恢复,有效防范数据误操作,业务损失降到最低。 多层网络安全防护 VPC 私有网络在 TCP 层直接进行网络隔离保护;DDOS 防护实时监测并清除大流量攻击;支持1000个以上 IP 白名单配置,直接从访问源进行风险控制。 深度内核优化 阿里云专家团队对源码 Redis 进行深度内核优化,有效防止内存溢出,修复安全漏洞,为您保驾护航。0 码力 | 33 页 | 1.88 MB | 1 年前3
共 62 条
- 1
- 2
- 3
- 4
- 5
- 6
- 7













