深入分析游戏服务器的安全防护,如何应对DDoS攻
小刀网络 2023-08-03 07:58:52 0

现在做网络游戏的企业都知道服务器的安全对我们来讲很重要!互联网上面的DDoS攻击和CC攻击等等无处不在,而游戏服务器对服务器的防御能力和处理能力要求更高,普通的服务器则是比较重视各方面能力的均衡。

对广大游戏玩家而言,如果游戏客户端连接游戏服务器失败或登录进程非常缓慢,又或正在进行游戏的进程中,突然没法操作或非常缓慢或总是断线。明显这类体验极其糟,这个时候可能会产生很多种暴漫式的场景,比如砸键盘、飞鼠标……

随着地方棋牌游戏行业的壮大,市场竞争也就变得愈来愈剧烈,同行之间常常会采取DDos cc等攻击的手段打击对手。这是目前棋牌运营商们面临的比较严峻的一个问题,怎样样才能有效的防御攻击呢

举个最近小编接手的一个客户案例:

XXXX棋牌游戏公司遭受DDoS攻击(1050G左右的DDos攻击,小CC 50G),延续时间一往后使用东方网域防御吧产品进行防御,通过配置防御,将攻击流量引流到防御吧防御清洗系统上并隐藏掉源站IP。用大带宽确保网站的访问稳定可靠。经过1⑵个小时以后流量有所降落,网站可以正常打开,攻击延续延续6⑺小时以后逐步停止攻击,第二天出现小CC 攻击,成功防御住攻击量约10G左右延续10个小时攻击结束,至今未再次对该平台进行攻击。

下面我们来分析一下其中的进程

把域名解析到防御吧记录值上并配置源站IP;所有公网流量走自建高防机房节点。(注:内含自助研发智能防御体系)

通过端口协议转发的方式,每条访问都会自动激活智能防御系统,对数据包进行分析挑选出sql注入,端口扫描、破解的攻击行动,其余流量会通过防御吧系统转发到防御吧子系统

子系统分为:

黑洞清洗:主要是4层防御,在自主研发的系统上结合硬件装备上清洗流量

第三方平台清洗:各个高防节点互联分担攻击量,联通电信等运营商支持

在访问源站的时候,就近访问节点缓存内容加速访问源站

从而确保源站IP稳定访问的防护服务。

防御平台各家有各家的方式方法,防驭手段其实不单一,有兴趣的可以去各个平台咨询,所以棋牌游戏攻击其实不可怕,可怕的是没有找到一家好的游戏防御提供商

下面小编为大家介绍些解决办法,希望可以帮助到大家

一、确保服务器系统安全

1.确保服务器的系统文件是最新的版本,并及时更新系统补钉。

2.管理员需对所有主机进行检查,知道访问者的来源。

3.过滤没必要要的服务和端口,可使用工具来过滤没必要要的服务和端口,即在路由器上过滤假IP.只开放服务端口成为目前很多服务器的流行做法,例如WWW服务器那末只开放80而将其他所有端口关闭或在防火墙上做禁止策略。

4.限制同时打开的SYN半连接数目,缩短SYN半连接的time out 时间,限制SYN/ICMP流量。

5.正确设置防火墙,在防火墙上运行端口映照程序或端口扫描程序。

6.认真检查网络装备和主机/服务器系统的日志。只要日志出现漏洞或是时间变更,那这台机器便可能遭到了攻击。

7.限制在防火墙外与网络文件共享。这样会给黑客截取系统文件的机会,若黑客以特洛伊木马替换它,文件传输功能无疑会堕入瘫痪。

8.充分利用网络装备保护网络资源。

9、在路由器上禁用 ICMP。仅在需要测试时开放 ICMP。在配置路由器时也斟酌下面的策略:流控,包过滤,半连接超时,垃圾包抛弃,来源捏造的数据包抛弃,SYN 阀值,禁用 ICMP 和 UDP 广播。

10、使用高可扩大性的 DNS 装备来保护针对 DNS 的 DDOS 攻击。可以斟酌租赁 Cloudfair 的商业解决方案,它可以提供针对 DNS 或 TCP/IP3 到7层的 DDOS 攻击保护。

11、启用路由器或防火墙的反IP欺骗功能。在 CISCO 的 ASA 防火墙中配置该功能要比在路由器中更方便。在 ASDM(Cisco Adaptive Security Device Manager)中启用该功能只要点击“配置”中的“防火墙”,找到“anti-spoofing”然后点击启用便可。也能够在路由器中使用 ACL(access control list)来避免 IP 欺骗,先针对内网创建 ACL,然后利用到互联网的接口上。

二、隐藏服务器的真实IP地址

服务器防御DDOS攻击最根本的措施就是隐藏服务器真实IP地址。当服务器对外传送信息时便可能会泄漏IP,例如,我们常见的使用服务器发送邮件功能就会泄漏服务器的IP,因此,我们在发送邮件时,需要通过第三方代理发送,这模样显示出来的IP是代理IP,因此不会泄漏真实IP地址。在资金充足的情况下,可以选择高防服务器,且在服务器前端加CDN中转,所有的域名和子域都使用CDN来解析。

选择带有DDOS硬件防火墙的机房。目前大部份的硬防机房对100G之内的DDOS流量攻击都能做到有效防护。选择硬防主要是针对DDOS流量攻击这一块的,如果你的企业网站一直遭受流量攻击的困扰,那你可以斟酌将你的网站服务器放到DDOS防御机房。但是有的企业网站流量攻击超越了硬防的防护范围了,那就得斟酌下面第二种了。

四、CDN流量清洗防御。目前大部份的CDN节点都有200G 的流量防护功能,在加上硬防的防护,可以说能应付目前绝大多数的DDOS流量攻击了。同时,CDN技术不但对企业网站流量攻击有防护功能,而且还可以对企业网站进行加速(条件要针对CDN节点位置)。解决部份地区打开网站缓慢的问题。

五、负载均衡技术。这一类主要针对DDOS攻击中的CC攻击进行防护,这类攻击手法使web服务器或其他类型的服务器由于大量的网络传输而过载,一般这些网络流量是针对某一个页面或一个链接而产生的。固然这类现象也会在访问量较大的网站上正常产生,但我们一定要把这些正常现象和散布式谢绝服务攻击辨别开来。在企业网站加了负载均衡方案后,不但有对网站起到CC攻击防护作用,也能将访问用户进行均衡分配到各个web服务器上,减少单个web服务器负担,加快网站访问速度。

六、如果不想换机房可以斟酌云防御之类的产品,价格相对高防机房高,但是比高防机房靠谱。24小时自动防御,而且一般高防机房最多两三百G乃至上百G左右就打死了(注:打死了就真没了),而且是三线城市带宽,速度也比较慢,云防御可以有效解决这类问题而且还可以就近CDN加速,想省心省事儿的公司可以斟酌。

七、在骨干节点配置防火墙

防火墙本身能抵抗DDoS攻击和其他一些攻击。在发现遭到攻击的时候,可以将攻击导向一些牺牲主机,这样可以保护真实的主机不被攻击。固然导向的这些牺牲主机可以选择不重要的,或是linux和unix等漏洞少和天生防范攻击优秀的系统。(所以最好游戏服务器或者用Linux系统来做比较不错的)

标签: 服务器流量
相关信息推荐