暗网和DDoS防御。
Image source:https://www.pixiv.net/artworks/123059235
提到暗网,大部分人的第一反应是”匿名”——I2P、Tor、FreeNet,这些名字总和”不可追踪”绑定在一起。
但即使你的网站不追求匿名性,暗网服务也能成为对抗大规模DDoS攻击的一张底牌。
这篇文章假设你是一个”舍得折腾用户”的站长:为了扛住DDoS,你愿意让用户付出更高的访问成本(装个Tor浏览器、忍受更高的延迟)。
如果你的用户完全不能接受这种代价,那这篇文章对你来说只是个有趣的冷知识。
暗网的隐藏属性:与生俱来的负载均衡
传统DDoS防御的思路是什么?加带宽、上CDN、买清洗服务,本质上是和攻击者比谁的口袋深——这从一开始就是一场不对称的战斗,防守方几乎(绝对)总是处于劣势。
暗网服务换了个玩法,来看一组数字:
- Tor 目前拥有约 11,000 个中继服务器
- I2P 目前则有约 30,000 个中继对等体
这些节点不仅数量庞大,而且分布在全球不同的自治系统(AS)中。这意味着什么?
对于一个传统的L4层攻击者(TCP/UDP洪水),想瘫痪你的暗网服务,他此时面对的是整个分布式中继网络。
根据粗略估算,他需要瘫痪一整个大洲级别的网络基础设施:攻击流量大约在 100 Pbps 以上才有可能实际摧毁整个网络。
这是什么概念?
目前公开记录的最大规模DDoS攻击也就在几个Tbps的量级,差着最少十个数量级。
此时可以说是把你和攻击者之间的”烧钱战斗”,变成了对方根本没资格玩的游戏——对手不可能为了你选择瘫痪整个互联网,这不想做也不可能。
攻击者的现状:Tor有压力,I2P还是硬骨头
话要说完整,暗网服务并非绝对无敌。
目前已经有一些攻击者掌握了针对Tor Onion隐身服务的攻击手法;这些攻击的代价相当高,并非随便一个脚本小子就能发起,但技术上确实存在可行的路径。
不过好消息是:这些攻击手法目前已经可以通过官方提供的防御手段轻松应对,Tor项目官方给出了完整的防护指南:
而I2P的情况更有意思:到目前为止,攻击者尚未掌握任何有效摧毁I2P网络上隐身服务的方法——I2P的网络架构(单跳隧道、完全分布式DHT、无中心目录服务器)让它在面对这类攻击时表现得更加强悍。
小结
如果你的网站服务的用户群体本身就具备一定技术能力,或者你运营的是那种”宁可难访问也不能被打死”的服务:那么把暗网服务作为DDoS时代的一条备用通道(甚至主通道),是一个值得认真考虑的选项。
最好的防御是让攻击者发现“游戏从一开始就结束了”。

评论
发表评论