SSL-Exhaustion 攻击的问题多年来众所周知,但直到 THC 最近发布了他们的漏洞利用工具之前,没有人真正关心过。THC 在其发布中谈到了计数器测量:
不存在真正的解决方案。以下步骤可以缓解(但不能解决)问题:
1.禁用SSL重新协商
2.投资SSL加速器
可以通过修改 THC-SSL-DOS 来规避这些对策中的任何一个。一个更好的解决方案是可取的。应该有人解决这个问题。
想法 1 根本行不通,因为问题的核心不是基于 SSL 重新协商。我不确定想法 2,SSL 加速器。您需要多少个 SSL 加速专用系统来防止大型 SSL 耗尽攻击?这对普通的 SSL 服务器有意义吗?
所以我在这里要问的是,在核心问题的解决方案可用之前,我们能做些什么来防止此类攻击?我们如何保护依赖加密的服务器?