知识卡片

不能直接封禁攻击源IP:源可伪造、真实用户与攻击流量混杂,宁用限流不用硬封锁

普通读书笔记卡

内容

面对”能不能直接封掉发起攻击的那些IP”这个直觉性很强的问题,书中的回答是不合适,原因有两层:一是DDoS攻击的源IP本身很容易被伪造,直接封堵伪造出来的IP起不到实际防护效果;二是真实的攻击源IP数量级往往能达到数以万计,这些IP里有一部分本身也承载着正常业务流量(同一个IP既发起过攻击流量、也发起过正常访问),如果简单粗暴地把这些IP整体拉黑,会连带把这部分正常用户的访问也一并拦截掉,造成误伤。因此更合理的应对手段是限流结合黑白名单配合使用,而不是对可疑IP做非黑即白的一刀切封禁。这个案例给出一条通用的安全防护设计原则:当某个可疑标识(这里是源IP)本身既可能被伪造、又可能与正常流量存在重叠时,”一刀切拉黑”这种最直接的处理方式反而可能带来更大的误伤代价,更稳妥的做法是用限流等程度可调的柔性手段来控制风险,而不是简单粗暴地彻底切断。

参考来源

- 位置:《高可用架构(第1卷)》第7章《安全与网络》"7.1 揭秘DDoS防护——腾讯云大禹系统"节,"7.1.4 有关算法设计的问答"(源文件:_epub-src/OEBPS/Text/Chapter7_1_5.xhtml) - 结论依据:原文说明"攻击源是否来自同一个IP?封IP是否可行?这样做不合适。首先攻击源可能是伪造的。另外DDoS攻击的源IP一般是数以万计,其中有一些IP既有攻击也有正常业务。直接封堵不合适",直接支撑本卡片结论。 - 原始内容:攻击源是否来自同一个IP?封IP是否可行?这样做不合适。首先攻击源可能是伪造的。另外DDoS攻击的源IP一般是数以万计,其中有一些IP既有攻击也有正常业务。直接封堵不合适。