成人性生交大片免费看视频r_亚洲综合极品香蕉久久网_在线视频免费观看一区_亚洲精品亚洲人成人网在线播放_国产精品毛片av_久久久久国产精品www_亚洲国产一区二区三区在线播_日韩一区二区三区四区区区_亚洲精品国产无套在线观_国产免费www

主頁 > 知識庫 > 如何利用nginx處理DDOS進行系統(tǒng)優(yōu)化詳解

如何利用nginx處理DDOS進行系統(tǒng)優(yōu)化詳解

熱門標簽:達亞電銷機器人官網(wǎng) 外呼系統(tǒng)坐席費計入會計哪個科目 大連400電話如何申請 新余高德地圖標注怎么修改 撫順地圖標注 如何分析地圖標注 電銷機器人價值 高德地圖標注好做嗎 電銷機器人怎么接線路

前言

眾所周知DDoS很常見,甚至被稱為黑客圈子的準入技能;DDoS又很兇猛,搞起事來幾乎壓垮一方網(wǎng)絡。

DDOS的特點是分布式,針對帶寬和服務攻擊,也就 是四層流量攻擊和七層應用攻擊,相應的防御瓶頸四層在帶寬,七層的多在架構的吞吐量。對于七層的應用攻擊,我們還是可以做一些配置來防御的,例如前端是 Nginx,主要使用nginx的http_limit_conn和http_limit_req模塊來防御。

什么是分布式拒絕服務DDoS(Distributed Denial of Service)意為分布式拒絕服務攻擊,攻擊者利用大量“肉雞”對攻擊目標發(fā)動大量的正?;蚍钦U埱螅谋M目標主機資源或網(wǎng)絡資源,從而使被攻擊者不能為合法用戶提供服務。通常情況下,攻擊者會嘗試使擁有這么多連接的系統(tǒng)飽和,并要求它不再能夠接受新的流量,或者變得非常緩慢以至于無法使用。

換句話說老張的飯店(被攻擊目標)可接待100個顧客同時就餐,隔壁老王(攻擊者)雇傭了200個人(肉雞),進飯店霸占位置卻不吃不喝(非正常請求),飯店被擠得滿滿當當(資源耗盡),而真正要吃飯的顧客卻進不來,飯店無法正常營業(yè)(DDoS攻擊達成)。那么問題來了,老張該怎么辦?

當然是,轟出去!

通常情況下,攻擊者會嘗試使擁有這么多連接的系統(tǒng)飽和,并要求它不再能夠接受新的流量,或者變得非常緩慢以至于無法使用。

應用層DDoS攻擊特性

應用層(第7層/ HTTP)DDoS攻擊由軟件程序(機器人)執(zhí)行,該軟件程序可以定制為最佳利用特定系統(tǒng)的漏洞。例如,對于不能很好地處理大量并發(fā)連接的系統(tǒng),僅通過周期性地發(fā)送少量流量打開大量連接并保持活動狀態(tài),可能會耗盡系統(tǒng)的新連接容量。其他攻擊可以采取發(fā)送大量請求或非常大的請求的形式。由于這些攻擊是由僵尸程序而不是實際用戶執(zhí)行的,因此攻擊者可以輕松地打開大量連接并非??焖俚匕l(fā)送大量請求。

DDoS攻擊的特征可以用來幫助減輕這些攻擊,包括以下內(nèi)容(這并不意味著是一個詳盡的列表):

-流量通常來自一組固定的IP地址,屬于用于執(zhí)行攻擊的機器。因此,每個IP地址負責的連接和請求數(shù)量遠遠超出您對真實用戶的期望。

注意:不要認為此流量模式總是代表DDoS攻擊。轉發(fā)代理的使用也可以創(chuàng)建這種模式,因為轉發(fā)代理服務器的IP地址被用作來自它所服務的所有真實客戶端的請求的客戶端地址。但是,來自轉發(fā)代理的連接數(shù)和請求數(shù)通常遠低于DDoS攻擊。

-由于流量是由機器人生成的,并且意味著壓倒服務器,因此流量速率遠高于人類用戶可以生成的流量。

- User-Agent報頭被設置有時到非標準值。

-該 Referer頭有時設為您可以與攻擊相關聯(lián)的值。

使用NGINX和NGINX Plus來抵御DDoS攻擊

NGINX和NGINX Plus具有許多功能,與上述的DDoS攻擊特性相結合,可以使它們成為DDoS攻擊緩解解決方案的重要組成部分。這些功能通過調(diào)節(jié)傳入流量并通過控制流量代理后端服務器來解決DDoS攻擊。

NGINX事件驅(qū)動架構的內(nèi)在保護

NGINX旨在成為您的網(wǎng)站或應用程序的“減震器”。它具有非阻塞的事件驅(qū)動架構,可以應對大量請求,而不會明顯增加資源利用率。

來自網(wǎng)絡的新請求不會中斷NGINX處理正在進行的請求,這意味著NGINX可以利用下面描述的技術來保護您的站點或應用免受攻擊。

有關底層架構的更多信息,請參閱Inside NGINX:我們?nèi)绾螢樾阅芎鸵?guī)模設計。

限制請求率

您可以將NGINX和NGINX Plus接收傳入請求的速率限制為實際用戶的典型值。例如,您可能會決定訪問登錄頁面的真實用戶每2秒只能發(fā)出一個請求。您可以配置NGINX和NGINX Plus,以允許單個客戶端IP地址每2秒嘗試登錄(相當于每分鐘30個請求):

limit_req_zone $binary_remote_addr zone=one: 
10m 
 rate= 
30r 
/m; 
server { 
  
# ... 
 location /login.html { 
  limit_req zone=one; 
  
# ... 
 } 
} 

該 limit_req_zone 指令配置一個名為“ one”的共享內(nèi)存區(qū)域,用于存儲指定密鑰的請求狀態(tài),在本例中為客戶機IP地址( $binary_remote_addr)。/login.html塊中的 limit_req 指令引用共享內(nèi)存區(qū)域。 location

有關速率限制的詳細討論,請參閱博客上的NGINX和NGINX Plus的速率限制。

限制連接數(shù)量

您可以限制單個客戶端IP地址可以打開的連接數(shù),也可以限制為適合真實用戶的值。例如,您可以允許每個客戶端IP地址打開不超過10個到您網(wǎng)站的/ store區(qū)域的連接:

limit_conn_zone $binary_remote_addr zone=addr: 10m ; 
server { 
  
# ... 
 location /store/ { 
  limit_conn addr 10 ; 
   
# ... 
 } 
} 

該 limit_conn_zone 指令配置了一個名為addr的共享內(nèi)存區(qū)域,用于存儲指定密鑰的請求,在這種情況下(如前例所示)客戶端IP地址 $binary_remote_addr。在 limit_conn該指令 location為塊/存儲引用共享存儲器區(qū),并設置一個最大從每個客戶端IP地址10個連接。

關閉慢速連接

您可以關閉正在寫入數(shù)據(jù)的連接,這可能意味著嘗試盡可能保持連接打開(從而降低服務器接受新連接的能力)。Slowloris就是這種攻擊的一個例子。該 client_body_timeout指令控制NGINX在客戶機體寫入之間等待的時間,該 client_header_timeout 指令控制NGINX在寫入客戶機標題之間等待的時間。這兩個指令的默認值是60秒。本示例將NGINX配置為在來自客戶端的寫入或頭文件之間等待不超過5秒鐘:

server { 
 client_body_timeout 5s; 
 client_header_timeout 5s; 
  
# ... 
} 

列入黑名單IP地址

如果您可以識別用于攻擊的客戶端IP地址,則可以使用該 deny指令將其列入黑名單,以便NGINX和NGINX Plus不接受其連接或請求。例如,如果您確定攻擊來自地址范圍123.123.123.1到123.123.123.16:

location / { 
 deny 123.123 . 123.0 / 28 ; 
  
# ... 
} 

或者,如果您確定攻擊來自客戶端IP地址123.123.123.3,123.123.123.5和123.123.123.7:

location / { 
 deny 123.123.123.3; 
 deny 123.123.123.5; 
 deny 123.123.123.7; 
 # ... 
} 

將白名單IP地址

如果僅允許從一個或多個特定組或范圍的客戶端IP地址訪問您的網(wǎng)站或應用程序,則可以一起使用 allow和 deny指令以僅允許這些地址訪問該站點或應用程序。例如,您可以限制只訪問特定本地網(wǎng)絡中的地址:

location / { 
 allow 192.168.1.0/24; 
 deny all; 
 # ... 
} 

在這里, deny all指令阻止所有不在 allow指令指定的范圍內(nèi)的客戶端IP地址。

使用緩存來平滑流量尖峰

您可以配置NGINX和NGINX Plus來吸收攻擊導致的大量流量峰值,方法是啟用緩存并設置某些緩存參數(shù)以卸載后端的請求。一些有用的設置是:

  • 該指令的 updating參數(shù) proxy_cache_use_stale告訴NGINX,當它需要獲取一個陳舊的緩存對象的更新時,它應該只發(fā)送一個更新請求,并且繼續(xù)將陳舊對象提供給在接收時間期間請求它的客戶端來自后端服務器的更新。當對某個文件的重復請求是攻擊的一部分時,這會顯著減少對后端服務器的請求數(shù)量。
  • 該 proxy_cache_key指令定義的鍵通常由嵌入式變量組成(缺省鍵 $scheme$proxy_host$request_uri,有三個變量)。如果該值包含 $query_string 變量,則發(fā)送隨機查詢字符串的攻擊可能導致過度緩存。 $query_string除非您有特殊原因,否則我們建議您不要在變量中包含變量。

阻止請求

您可以配置NGINX或NGINX Plus來阻止幾種請求:

  • 請求一個似乎有針對性的特定網(wǎng)址
  • User-Agent報頭設置為與正??蛻舳肆髁坎粚闹档恼埱?/li>
  • 將 Referer標頭設置為可與攻擊關聯(lián)的值的請求
  • 其他頭文件具有可與攻擊關聯(lián)的值的請求

例如,如果您確定DDoS攻擊的目標是URL /foo.php,則可以阻止該頁面的所有請求:

​location /foo.php { 
 deny all; 
} 

或者,如果您發(fā)現(xiàn)DDoS攻擊請求的 User-Agent頭部值為 foo或 bar,則可以阻止這些請求。

​location / { 
 if ($http_user_agent ~* foo|bar) { 
  return 403; 
 } 
 # ... 
} 

該變量引用一個請求頭,在上面的例子中是頭。類似的方法可以用于具有可用于識別攻擊的值的其他報頭。 http_*name*``User-Agent

限制到后端服務器的連接

NGINX或NGINX Plus實例通??梢蕴幚肀蓉撦d平衡的后端服務器更多的并發(fā)連接。使用NGINX Plus,您可以限制連接到每個后端服務器的數(shù)量。例如,如果要限制NGINX Plus與網(wǎng)站 上游組中的兩個后端服務器建立的連接數(shù)不超過200個:

upstream website { 
 server 192.168.100.1:80 max_conns=200; 
 server 192.168.100.2:80 max_conns=200; 
 queue 10 timeout=30s; 
} 

max_conns 應用于每個服務器的參數(shù)指定NGINX Plus打開的最大連接數(shù)。該 queue 指令限制上游組中所有服務器達到其連接限制時排隊的請求數(shù),并且該 timeout參數(shù)指定在隊列中保留請求的時間。

處理基于范圍的攻擊

一種攻擊方法是發(fā)送一個 Range具有非常大值的標頭,這可能導致緩沖區(qū)溢出。有關如何使用NGINX和NGINX Plus來緩解此類攻擊的討論,請參閱使用NGINX和NGINX Plus來保護CVE-2015-1635。

處理高負荷

DDoS攻擊通常會導致高流量負載。有關調(diào)整NGINX或NGINX Plus以及允許系統(tǒng)處理更高負載的操作系統(tǒng)的提示,請參閱調(diào)整NGINX的性能。

識別DDoS攻擊

到目前為止,我們專注于您可以使用NGINX和NGINX Plus來幫助減輕DDoS攻擊的影響。但NGINX或NGINX Plus如何幫助您發(fā)現(xiàn)DDoS攻擊呢?該NGINX加狀態(tài)模塊 提供了有關被負載后端服務器,你可以用它來發(fā)現(xiàn)異常流量模式平衡交通的詳細指標。NGINX Plus附帶了一個狀態(tài)儀表板網(wǎng)頁,以圖形方式描述了NGINX Plus系統(tǒng)的當前狀態(tài)(請參閱demo.nginx.com上的示例)。通過API也可以使用相同的指標,您可以使用它將指標提供給自定義或第三方監(jiān)控系統(tǒng),您可以在其中進行歷史趨勢分析以發(fā)現(xiàn)異常模式并啟用警報。

參考

https://www.nginx.com/blog/mitigating-ddos-attacks-with-nginx-and-nginx-plus

總結

以上就是這篇文章的全部內(nèi)容了,希望本文的內(nèi)容對大家的學習或者工作具有一定的參考學習價值,如果有疑問大家可以留言交流,謝謝大家對腳本之家的支持。

標簽:海東 遼源 新鄉(xiāng) 衡水 黃石 湖南 南通 楊凌

巨人網(wǎng)絡通訊聲明:本文標題《如何利用nginx處理DDOS進行系統(tǒng)優(yōu)化詳解》,本文關鍵詞  如何,利用,nginx,處理,DDOS,;如發(fā)現(xiàn)本文內(nèi)容存在版權問題,煩請?zhí)峁┫嚓P信息告之我們,我們將及時溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《如何利用nginx處理DDOS進行系統(tǒng)優(yōu)化詳解》相關的同類信息!
  • 本頁收集關于如何利用nginx處理DDOS進行系統(tǒng)優(yōu)化詳解的相關信息資訊供網(wǎng)民參考!
  • 推薦文章
    久久久综合久久| 日韩在线观看精品| 一级视频在线播放| 又黄又湿又爽又免费又色| 色午夜这里只有精品| а√天堂资源地址在线下载| 黄色的视频在线免费观看| 色婷婷狠狠18| 成人av午夜电影| 最近2018年中文字幕在线| 污污网站免费在线观看| 久久久精品国产一区二区| 992tv在线观看免费进| 国产人妻精品一区二区三区不卡| 亚洲欧洲国产日韩精品| 欧美成年人视频网站欧美| 久久人妻无码aⅴ毛片a片app| 丁香花五月激情| 亚洲av无码一区二区三区观看| 亚洲精品久久在线| 欧美日韩国产一区中文午夜| 日韩国产网站| 亚洲小视频在线观看| 欧美牲交a欧美牲交aⅴ免费下载| 国产精品999在线观看| 天天揉久久久久亚洲精品| 天天摸夜夜添狠狠添婷婷| 久久综合久久美利坚合众国| 国产精品白嫩初高中害羞小美女| 91福利在线免费观看| 中文字幕视频一区二区在线有码| 国产91综合一区在线观看| 蜜桃av一区二区三区| 国产精品中文字幕久久久| 久久99精品久久久久久久青青日本| 日本一区二区三区播放| 自拍视频在线观看一区二区| 天堂资源在线亚洲资源| 国产精品偷伦视频免费观看了| 在线看片线路1| 久久久99免费视频| 丰满的少妇愉情hd高清果冻传媒| 精品久久久久av影院| 26uuu另类亚洲欧美日本一| 亚洲AV成人无码一二三区在线| 秋霞蜜臀av久久电影网免费| 高潮久久久久久久久久久久久久| 免费观看美女裸体网站| 色综合久久六月婷婷中文字幕| 裸体一区二区三区| 国产大屁股喷水视频在线观看| 午夜精品一区二区三区电影天堂| 在线免费观看黄色片| 国产情侣免费视频| 99精品国产一区二区三区2021| 国产午夜精品一区二区三区| 亚洲国产日韩a在线播放性色| 久久综合中文| 久久精品亚洲7777影院| 国产精品视频一区二区三区四蜜臂| 亚洲最大在线视频| 中文字幕无码日韩专区免费| 欧美a级一区二区| 久久免费午夜影院| 性欧美欧美巨大69| julia中文字幕久久亚洲蜜臀| 精品1区2区| 欧美一级片中文字幕| 中文字幕欧美激情极品| 91麻豆精品国产91久久| 在线看片欧美| 午夜久久tv| 国产乱人伦偷精品视频免下载| 国内一区二区视频| 加勒比海盗1在线观看免费国语版| 97香蕉超级碰碰久久免费的优势| 亚洲欧美日韩中文字幕一区二区三区| 国产精品久久麻豆| 天天躁日日躁狠狠躁av麻豆男男| 在线观看h网| 国产精品亚洲欧美导航| 青青草原成人| 欧美在线观看成人| 天天躁日日躁aaaxxⅹ| 熟妇人妻中文av无码| yellow中文字幕久久| 成年网站视频| 99久久免费观看| 国产精品探花在线播放| 欧美日韩国产色视频| 日日夜夜操视频| 嗯~啊~轻一点视频日本在线观看| 爱情岛亚洲播放路线| 川上优av一区二区线观看| 欧美狂欢多p性派对| 电影一区二区在线观看| 欧美1区2区3| 久久精品国产精品亚洲| 成人精品在线观看视频| 欧美精品久久久久久久久久| 日韩精品手机在线| 香蕉成人app| 婷婷丁香激情五月| 992tv在线观看免费进| 在线观看日韩高清av| 成年人黄色大片在线| 国产成人精品久久二区二区91| 欧美人成在线视频| 26uuu亚洲综合色| 免费一二一二在线视频| 中文字幕剧情在线观看一区| 亚洲国产精品嫩草影院| 色国产综合视频| 激情图片在线观看高清国产| 蜜桃精品一区二区| 国产黄色免费| 亚洲黄色片网站| 啦啦啦啦免费高清视频在线观看1| 久久爱www久久做| 影音先锋中文在线观看| 蜜臀91精品一区二区三区| 91视频在线免费| 国产成人a视频高清在线观看| 日韩一级性生活片| 91在线视频免费看| 欧美高清hd| 亚洲丝袜一区| 国产精品久久久久久久av电影| 国产在线日本| 国产又爽又黄免费视频| 亚洲国产精品va在线看黑人动漫| 成人av网站观看| 日韩在线小视频| 欧美在线视频一二三| 精品国产一区二区三区久久久蜜月| 免费男同深夜夜行网站| 国产a级片视频| 影音先峰男人站| 欧美日产一区二区三区在线观看| 交换国产精品视频一区| 51精品国自产在线| 亚洲午夜免费电影| 亚洲无码久久久久久久| 欧美一区二区美女| 日韩暖暖在线视频| 欧美一级欧美三级| 末成年女av片一区二区下载| 久久亚洲精品爱爱| 欧美国产美女| 狠狠色狠狠色综合日日tαg| 26uuu久久综合| 日本在线丨区| 亚洲天堂网一区二区| 美女网站黄页| 99青草视频在线播放视| 亚洲一区二区三区高清视频| 欧美主播一区二区三区| 日本精品入口免费视频| 天天草天天爽| 久久久精品国产一区二区三区| 亚洲欧美在线一区| 亚洲二区三区四区| 欧美激情不卡| 国产不卡在线播放| 成码无人av片在线观看网站| ww久久中文字幕| 久草在线中文最新视频| 欧美一区二区三区免费视| 亚洲欧美在线磁力| 日韩欧美在线视频免费观看| 狠狠入ady亚洲精品| 99er热精品视频| 特黄毛片在线观看| 久久久久久麻豆| 最近中文视频在线| 亚洲精品一区二区三区福利| 精品视频成人| 国产wwwwxxxx| 精品亚洲一区二区三区四区五区高| 亚洲四区在线观看| 欧美俄罗斯性视频| 亚洲九九精品| 波多野结衣办公室双飞| 国产成人综合精品| 国产在线观看你懂的| 亚洲大尺度美女在线| 久久一综合视频| www.大网伊人| 妺妺窝人体色www在线小说| 午夜精品免费在线| 亚洲日本视频在线| 国产精品99久久久久| 国产99在线 | 亚洲| 亚洲小说区图片区| 伊人av综合网| 91xxx在线观看| 午夜精品久久久久久久99热| 日韩av高清在线播放| 亚洲AV无码精品国产| 欧美日韩亚洲综合在线| 鲁一鲁一鲁一鲁一澡| 亚洲天堂网在线视频| 日韩三级在线播放| 亚洲欧美色一区| 久久久久久久久精| 欧美性生给视频| 成人6969www免费视频| 日韩av黄色在线| bbbbbbbbbbb在线视频| 色网址在线观看| 久久中文字幕av| 澳门精品久久国产| 精品人妻午夜一区二区三区四区| 欧美人体视频| a天堂在线资源| 国产suv精品一区二区33| 禁久久精品乱码| 亚洲深夜福利网站| 91视频亚洲| 51精品久久久久久久蜜臀| 国产一区二区在线观看免费| www国产免费| **三级三级97片毛片| 日本少妇全体裸体洗澡| 中文字幕狠狠干| jizz欧美性11| 久久99久久99精品免费看小说| 久久亚洲一区二区三区明星换脸| 久久综合成人| 亚洲精品国产精品久久| sihu影院永久在线影院| 欧美一区二区三区白人| 国产成人精品三级高清久久91| 欧美一级一区| 亚洲小说区图片区都市| 中日韩一级黄色片| 国产在线欧美在线| 亚洲成人av电影| 成人福利在线观看| 久久精品美女视频网站| 亚洲美女少妇无套啪啪呻吟| 成年人视频在线网站| tube国产麻豆| 免费观看黄色大片| 亚洲一区制服诱惑| 亚洲成人免费av| 国产精品333| 色哟哟无码精品一区二区三区| 偷拍精品福利视频导航| 亚洲电影中文字幕在线观看| 亚洲国产三级网| 亚洲图片 自拍偷拍| www.国产福利| 久久日韩精品一区二区五区| 国内成人免费视频| 国产无套丰满白嫩对白| 久久久久人妻一区精品色欧美| 亚洲制服欧美久久| 国产精品久久..4399| 色综合久久中文综合久久97| 国产精品影视在线| 免费a在线看| 久久中文字幕国产| 国产福利电影在线播放| 97久久人人超碰caoprom欧美| 麻豆精品国产91久久久久久| 视频一区免费在线观看| 中文字幕一区综合| 伊人国产精品视频| 日韩av高清在线看片| 亚洲一区二区三区乱码| 欧美精品1区| 国产麻豆电影在线观看| 亚洲国产精品推荐| 天使と恶魔の榨精在线播放| 国产va在线视频| 欧美日韩偷拍视频| 777奇米四色成人影色区| 手机看片1024日韩| 欧美久久综合网| 在线电影一区| 欧美一卡2卡3卡4卡| 国产精品久久亚洲7777| 国产精品456露脸| 亚洲xxx在线| 日韩欧美亚洲一区二区| 国产精品亚洲综合久久| 色哟哟免费在线观看| 日韩欧美一区三区| 亚洲日本理论电影| 国产成人亚洲精品无码h在线| 久久久91精品国产一区二区精品| 欧美中文在线观看国产| 国产99久久久| 中文在线官网天堂| 国产成人aaaa| 久久精品成人欧美大片免费| 亚洲精品va| 一级特黄免费视频| 日韩久久久久久久久久久| 亚洲国产aⅴ精品一区二区三区| 视频亚洲一区二区| 青青视频免费在线| 鲁大师影院一区二区三区| 国产欧美精品一区二区三区介绍| 色综合天天综合色综合av| 永久免费的av网站| 成人影院免费观看| 国精产品一区二区三区有限公司| 蜜臀av免费一区二区三区| 成人免费在线视频| 欧美色图17p| 国产成人精品亚洲精品| 日韩欧美区一区二| 久久99久久99| 亚洲精品一区二区三区蜜桃| 天天干天天干天天干天天干天天干| 亚洲国产精品va在线| 久久激情视频| 精品久久久久久综合日本| 丝袜国产日韩另类美女| 欧美性xxx| 久久视频精品在线观看| 手机在线理论片| 国产美女特级嫩嫩嫩bbb片| 久久国产精品电影| 日韩一级片免费在线观看| 国产成人av免费看|