签到天数: 622 天 [LV.9]以坛为家II

无音之琴
- UID
- 68818
- 僵尸币
- 103125
- 贡献度
- 0
- 注册时间
- 2020-5-9
- 在线时间
- 535 小时
- 最后登录
- 2024-11-18
  
|
发表于 2022-3-23 23:41:54
|
显示全部楼层
针对ddos的一切正面防御手段到最后都是财力和资源的比拼,无论是升级防火墙,流量清洗还是部署分布式都得要钱。对于乐园这样的公益性社区而言很难拿出企业级的防护手段。
溯源是理论上的不可能,在不与运营商合作的情况下,除非试图大范围对肉鸡植入木马截获流量进行流量分析,如果运气好,肉鸡跳板跳数少,那有可能能溯源,但现在的ddos产业往往会经过多个僵尸网络转发,所以几乎不可能实现。而且肉鸡本身也很可能是受害者,这个植入木马截获流量的操作是违法的。
一个可行的建议是避其锋芒,转入地下。例如隐藏部分服务器ip,建立私密网络提供给“受信任”的人,而不将服务器IP地址对外开放。对于“受信任”的定义的角度是多样的,最显然的就是捐献者(尽管我不建议),但实际上无论从哪个角度都很难避免“内鬼”的诞生。标准越严,社区分级现象会越严重,公益服的“名号”会逐渐减弱,小团体现象会加剧。标准轻了很难起到效果。我的建议是折中考虑,尽管乐园ze有很多服务器,但多数时候有些服务器人是不满的,可以适当“取消”一两个更改IP后转入地下,并仅对部分人开放,实行白名单/邀请码制度拉入群后提供真实IP。等风头过去了在取消这个制度。 |
|