周末我做了一些测试来模拟 DNS Amplification DDOS 攻击。发送大约 90Mb/s 的流量我能够生成大约 xx Gb/s 的放大流量,这在几秒钟内使我们的数据中心脱机。现在这种攻击每天都在流行,我很想知道缓解它的最佳实践。有没有人有减轻 DNS Amplification DOS 攻击的经验?
----- 编辑可能的解决方法 -----
要求提供商阻止使用源端口 53 的传入流量。
(@rook 建议)让像 Cloudflare、Akmai 或威瑞信这样的大公司为您处理这可能会花费很多,但当提供商无法提供帮助时会非常有效。
(由@user24077 建议)实施远程触发黑洞路由/过滤策略,在我看来这是有效但有风险的,因为您最终可能会在尝试保护节点或客户端时浪费全部带宽。