50% off 所有套餐限时优惠,起价 $2.48/mo
14 min left
Security & Networking

严阵以待:家庭网络 DDoS 防护 🔏

Pius Bodenmann By Pius Bodenmann 14 min read Updated Nov 4, 2023
家庭网络 DDoS 防护

随着科技飞速发展,我们的生活质量和网络能力都在不断提升。但就像历史上的每个时代一样,技术总是一把双刃剑。一面造福人类,一面带来危害。在过去十年里,网络攻击和恶意黑客已成为互联网最具破坏性的威胁,而且手段也变得越来越复杂。其中最常见的网络攻击方式是 分布式拒绝服务攻击,简称为 DDoS。DDoS 本身是 DoS(拒绝服务)攻击的演进和更高级形式。许多曾经令人恐惧的网络攻击方式(如臭名昭著的木马病毒)已经过时,但 DDoS 攻击方式经受住了时间的考验,至今仍被广泛使用。当然,存在防御和预防方法。但当我们的家庭网络遭到攻击时该怎么办?本文将介绍十种 DDoS 保护方案和家庭网络防御方法。在深入讨论之前,让我们先明确定义。

什么是 DDoS 攻击?

ddos concept

与普遍认知不同,DDoS 是一种攻击,而非黑客入侵。这意味着发动 DDoS 攻击的攻击者并非试图控制你的网络或服务器,而是想让它离线或崩溃。虽然 DDoS 攻击有多种方法,可分为三大类,但所有攻击的基本套路大致相同。在 DDoS 攻击中,攻击者用大量非法网络请求淹没目标网络或服务器。

The sheer velocity and volume of these fake requests are so high that it takes over the bandwidth of your network or server and forces it to devote all its resources to process these requests. Therefore the server will either not respond to other tasks and requests due to a lack of processing resources, or otherwise crash and burn completely. The attacker usually launches these attacks via a number of devices that have been scripted to spam requests; these devices are employed as part of a “botnet” network. Since home networks run on allocated bandwidth from a central server belonging to your ISP, taking them out with DDoS is rather easier compared to a server you run yourself. This necessitates router DDoS protection.

DDoS 攻击的三种类型

ddos types

了解攻击者对家庭网络造成威胁的三大类别很重要。这三类并非具体的攻击方式,而是攻击方案,每个方案下都包含多种不同的DDoS攻击手段。我们一起快速分析一下。

Volumetric Attacks

从名字就能看出,体积型攻击主要依靠庞大的流量规模来发动攻击。因此,它们也是 最常见的 DDoS 攻击类型 发生。这个过程其实很简单。攻击者会依靠流量大小,尽可能发送大量非法流量来瘫痪服务器。黑客会锁定你的 DNS。如果第一波请求和恶意流量还不够,他们可以一次次重复发送。容量型攻击很常见,因为几乎任何人都能发动。幸运的是,这也意味着家庭网络的 DDoS 保护在对抗这类攻击时相对容易实施。

Protocol Attacks

协议层攻击 require a little bit more effort to perform, but in exchange, their effects are also much more devastating on a home network. The attacker in this method needs a basic level of communication to be established between your network and theirs. Therefore they will send what is known as a “TCP” handshake. Accepting this handshake will exchange a set of initial data, including IP and DNS addresses. The hacker then will not complete the handshake request. Instead, they use the newly acquired data to keep making TCP handshake requests with fake IP addresses after fake IP addresses. These requests need bandwidth to process and even reject. Therefore the server will be overloaded and shatter.

Application Layer

应用层 DDoS 攻击 are the most clever method of attack since they will use an application or a server’s own hosted resources against itself. The name also implies that rather than going after the basic infrastructure of the server, the attack instead takes place on the “application layer” of whatever data is hosted on a server. If that is a website, the hacker will continually request an illegitimate subsection of that website to be loaded. When this happens the webpage has to inform them that no such subsection exists with a response package. The attacker will keep requesting the page until the server is overwhelmed and can no longer respond to their or anybody else’s requests, be legitimate or illegitimate.

零日漏洞及其他 DDoS 攻击方法

现在,上述三类 DDoS 攻击各自包含多种具体的攻击方法。在协议攻击这一类中,最常见的攻击方法包括 TCP flood and SYN flood。在容量型攻击中,我们具有 ICMP flood, ping of death, and UDP flood。最后,在应用层,我们有 slowloris method。所有这些方法都有详细的文档记录,在家庭网络和独立服务器上都有应对方案。但还有另一类 DDoS 攻击,称为 零日攻击。顾名思义,零日攻击是指那些尚未被发现的攻击方法,只有在首次被用于攻击新目标时才会被曝光。由于零日攻击概念的流动性,存在许多采用新型创新攻击手法的零日攻击变种。零日攻击之所以被视为宝贵资源,是因为其协议尚未被发现。因此有一种推测认为,这些方法被保留下来不是用于攻击主要目标。我之前提到的所有不同方法也都曾被称为零日攻击。不过从总体来看,在保护家庭网络免受 DDoS 攻击时,零日攻击是你最不用担心的问题。

HTTP 泛洪攻击也是一种常见的 DDoS 攻击。为了保护自己免受其害,强烈建议你在使用 Chrome 等浏览器浏览网页时保护好你的 HTTP。

DDoS 攻击背后的动机

每次 DDoS 攻击都有不同的动机。但总的来说,这类攻击的根本原因有一定的规律。大规模 DDoS 攻击通常出于两个原因。第一是勒索。黑客组织成功使某家企业的在线业务瘫痪后,会严重削弱其市场营销和运营能力。因此受害者往往发现直接支付赎金以解除 DDoS 攻击更为简便。大规模 DDoS 攻击的另一个原因是传达政治立场或参与社会活动。

不过,当 DDoS 攻击针对家庭网络时,原因可能略有不同。如果家庭网络成为 DDoS 攻击的目标,通常原因是私人恩怨。否则的话,你或你的 ISP 很可能落入了勒索陷阱。已知有些玩家会在多人游戏中使用 DDoS 攻击其他玩家,制造延迟来获得竞争优势。总的来说,你的家庭网络遭到针对性 DDoS 攻击的概率较低,但万一发生该怎么办呢?以下是十种保护家庭网络免受 DDoS 攻击的方法。

家庭网络 DDoS 防护的 10 种方法

在逐一讲解这些方法之前,需要说明的是,这些解决方案都不能完全防御针对家庭网络的 DDoS 攻击。相反,必须将它们结合使用,才能有效防止家庭网络遭受 DDoS 攻击。

ddos 防护方法

1. Prevention Is King

这种方法并非真正的技术手段来对抗 DDoS 攻击,而是更多地涉及心态建设。DDoS 攻击是最常见的在线恶意活动类型。因此,尽管你的家庭网络遭遇 DDoS 攻击的概率很低,但强烈建议你进行自身调研,并提前采取所有能想到的预防性措施。从未有成功遭受 DDoS 攻击的受害者是有所准备的。这充分说明了接下来文章中探讨的某些防护措施需要在攻击真正来临之前就实施到位。

2. 变更 IP 安全配置

你的 IP 地址是你的在线身份,是他人在网络上识别你及你的设备和网络的主要方式。因此,在假设遭受攻击的情况下,这也是攻击者持续发动攻击的主要途径。建议在你进行高风险在线活动时, 隐藏你的 IP 地址。更好的办法是采用动态 IP 地址策略,让你的 ISP 定期更换分配给你的 IP 地址。这将使攻击者难以锁定你。

3. Use a VPN

许多 DDoS 攻击者通常会针对从公开域名收集的大量 IP 地址进行攻击。你的 IP 地址也有可能出现在这些域名之中。因此,结合我上面提到的 IP 安全问题,一个不错的解决方案是使用虚拟专用网络。这个 VPN 不仅会完全隐藏并改变你的真实 IP 地址,还会加密你的数据。这将大大增加攻击者成功对你的家庭网络发起 DDoS 攻击的难度。这也是 使用 VPN 的又一个原因.

4. MACsec

IEEE 802.1AE,也称为 MACsec,是一种网络协议,能够使你连接的某些方面(如以太网和 VLAN)对任何 DDoS 攻击都具有很强的抵抗力。配置 MACsec 协议以为家庭网络提供 DDoS 防护确实相当复杂。尽管如此,它仍然是防止中间人攻击和 DDoS 等攻击的最有效方法之一。如果你的家庭网络经常遭受 DDoS 攻击,部署 MACsec 将大大增强你的保护。

5. 使用 DDoS 防护软件

这无疑是最直接的方法。DDoS 防护软件专门设计用于识别不同 DDoS 攻击方式所使用的特征模式。在成功识别出传入流量为恶意流量后,它将阻断通信,或通过屏蔽恶意设备的 IP 地址,完全切断恶意设备与你网络之间的连接。市面上有许多值得信赖的 DDoS 防护程序,比如 SolarWinds 的安全事件管理器,它还能保护你免受用于利用远程访问协议(如 SSH)的攻击。

6. 保持操作系统为最新版本

我无法过度强调保持操作系统最新版本的重要性。这同样适用于连接到你家庭网络的所有设备。无论是你桌面上的 Linux、macOS 或 Windows,还是你手机上的 Android 或 iOS,都必须更新至最新版本。过时的操作系统版本是最容易被利用的安全漏洞之一,攻击者可以首先入侵过时的设备,然后对网络发起攻击。

7. 避免使用非官方端口

我们每天都使用各种娱乐和通信软件,这些软件使用特定的传输端口来在设备和其服务之间传输数据。主要例子包括 Steam、Netflix、Discord、Skype、Spotify 和 Xbox Live 等。虽然存在安全的官方端口,但也有一些可用于解决某些 bug 或访问新内容的替代端口。然而,这根本不值得冒险影响你的网络安全。我建议你绝对不要使用这些非官方端口,始终坚持使用每项服务的官方指定端口。否则,攻击者将很容易建立 TCP 泛洪等攻击。

8. 保持路由器为最新版本

这是家庭网络安全的另一个关键方面。这不仅能防止家庭网络遭受 DDoS 攻击,还能有效防御针对你的各种在线恶意活动。与网络中的设备类似,调制解调器和路由器也会发布旨在改进安全性的软件更新。较旧版本的安全性相对较弱。如果你的路由器被攻击者入侵,那将是最坏的情况,因为它既是攻击的中心目标,也会成为攻击工具,恶意方可以利用路由器本身来使网络过载。务必让路由器保持最新版本。

9. 语音聊天安全

众所周知,Skype 等服务甚至 Discord 之类的工具都可能存在安全漏洞。攻击者可以通过发送包含 UDP 数据包的音频或视频通话请求来建立连接,然后发动 DDoS 攻击。因此,一般来说,不要接受来自网络上陌生人的音频或视频通话请求。这与本文的第一个建议一致:保持防范意识,预防 DDoS 攻击,而不是等到发生后再应对。最好使用不会暴露你的通信软件。

10. 联系你的互联网服务商

如果你缺乏计算机知识无法执行列表中的各种解决方案,或者已经遭受了严重的 DDoS 攻击导致网络完全无响应,那么唯一的办法就是联系互联网服务商。作为服务器管理员,他们可以更改你的 IP 地址来终止正在进行的攻击,并阻止发动 DDoS 攻击的那个 IP 地址。许多互联网服务商还提供基础 DDoS 防护,选择这样的服务商也很有帮助。

Conclusion

DDoS 攻击是迄今为止最令人困扰的网络恶意活动。虽然它不会直接威胁你的个人信息,但追踪攻击者和防御攻击的难度使它特别烦人。DDoS 攻击不限于特定类型的服务器和主机,在使用远程访问服务如 VPS 时也会发生。因此,强烈建议选择不仅在 DDoS 防护方面具有高安全标准,还能在攻击发生时立即消除攻击的 VPS 提供商。Cloudzy 提供一流的 DDoS-protected VPS 服务,可以彻底消除你对 DDoS 的顾虑。Cloudzy 还拥有超过 12 个数据中心位置、定制化套餐、优质连接、99.95% 的正常运行时间,甚至提供 7 天退款保证。

buy-vps 高性能VPS主机,价格实惠

利用我们价格亲民的VPS主机,支持多种用途,包括网站或游戏托管、交易、远程桌面服务器以及应用开发和测试。

获取高效能VPS

FAQ

家庭网络会遭受 DDoS 攻击吗?

会的。不仅有可能,而且由于家庭网络从中央服务器分配一定的资源,它们特别容易在强力 DDoS 攻击的冲击下崩溃。

有提供 DDoS 防护的路由器吗?

有的。强烈建议使用它们。由于防护以软件形式出现,一些没有原生反 DDoS 功能的旧路由器可以通过固件更新来添加。这就是为什么更新路由器很重要。

如何检测家庭网络上的 DDoS 攻击?

DDoS 攻击正在进行时有几个征兆。这些包括网络速度大幅下降和超时错误。遵循特定模式的流量尖峰也是明确的指标。

Share

博客更新

Keep reading.

MikroTik L2TP VPN 指南的 Cloudzy 标题图像,展示笔记本电脑通过发光的蓝色和金色数字隧道连接到服务器机架,并配有盾牌图标。
Security & Networking

MikroTik L2TP VPN 设置(含 IPsec):RouterOS 指南(2026)

在这个 MikroTik L2TP VPN 设置中,L2TP 处理隧道,IPsec 处理加密和完整性验证。将两者结合使用可以获得原生客户端兼容性,无需第三方工具。

Rexa CyrusRexa Cyrus 9 min read
终端窗口显示 SSH 警告信息,提示远程主机标识已更改。深蓝绿色背景上显示修复指南标题和 Cloudzy 品牌标识。
Security & Networking

警告:远程主机标识已更改及修复方法

SSH 是一种安全网络协议,可在系统之间创建加密隧道。在需要远程访问计算机但无需图形界面的开发者中仍然广泛使用。

Rexa CyrusRexa Cyrus 10 min read
DNS 服务器故障排查指南插图,深色背景上显示警告符号和蓝色服务器,用于 Linux 名称解析错误。
Security & Networking

名称解析临时失败:含义和修复方法?

使用 Linux 时,在尝试访问网站、更新软件包或执行需要网络连接的任务时,可能会遇到名称解析临时失败错误。

Rexa CyrusRexa Cyrus 12 min read

Ready to deploy? From $2.48/mo.

独立云服务,始于2008年。AMD EPYC、NVMe,40 Gbps。14天退款保障。