拒绝服务(DoS)类攻击
-
DNS放大
-
资源耗尽
-
缓冲区溢出
-
ICMP洪水
-
SYN洪水
DoS类DNS攻击防护建议:
-
使用合法的云托管服务;
-
实施系统可用性监控;
-
及时锁定注册表;
-
部署应用IDS/IPS工具;
-
定期开展自动化静态和动态分析;
-
定期使用模糊测试技术;
-
实施数据执行预防措施;
-
对网页代码进行安全性检查;
-
关注编译器报警,并准确查找原因;
-
添加预警机制,并对入站ICMP消息进行处理限制;
-
使用边界防火墙微调;
-
一旦积压队列已满,使用最旧的半开TCP/IP连接。
分布式拒绝服务(DDoS)类攻击
-
UDP洪水
-
NTP放大
-
HTTP洪水
-
Fast Flux
-
反射式跨站点脚本(XSS)
DDoS类DNS攻击防护建议:
-
执行深度数据包检查;
-
应用流量清理过滤器;
-
抑制ICMP数据包的系统响应率;
-
执行定期流量分析;
-
及时关注IP 的安全声誉;
-
严格执行JavaScript解析;
-
验证IP来源;
-
禁用monlist;
-
实施访问控制;
-
加强员工网络安全意识教育,不点击可疑链接和邮件;
-
正确使用Web应用程序防火墙。
DNS 劫持类攻击
-
DNS欺骗
-
DNS隧道
-
DNS重新绑定
-
DNS拼写仿冒
DNS劫持类攻击防护建议:
-
关闭不需要的DNS解析器;
-
在合法的DNS解析器处部署防火墙;
-
将名称服务器与DNS解析器分开;
-
开展及时有效的漏洞管理和修复工作;
-
对DNS注册商实施客户端锁定;
-
确保使用支持DNSSEC的DNS服务商;
-
始终启用DNSSEC配置功能;
-
为使用加密的VPN连接;
-
实施路由器密码安全政策。
参考链接:
好文推荐