关于防范Memcached DDoS攻击的安全预警

2018年03月14日 来源:国家互联网应急中心

据了解,近日,国家互联网应急中心CNCERT监测发现,利用memcached服务漏洞实施反射DDOS攻击的事件呈大幅上升趋势。Memcached是一个分布式缓存系统,多用于云计算及虚拟化平台,利用高速缓存技术,提高用户访问速度。据初步掌握的情况,业务访问量较大的网站、APP服务等平台大多数都部署了Memcached服务。

一、攻击原理

分析认为,此次memcached反射攻击利用了在互联网上暴露的大批量memcached服务器存在的认证和设计缺陷。攻击者通过向memcached服务器IP地址的默认端口11211发送伪造受害者IP地址的特定指令数据包,使memcached服务器向受害者IP地址返回比原始数据包大数倍的数据(理论最高可达5万倍),因响应数据包较大,会造成网络拥堵,形成DDOS攻击。因此,部署Memcached服务并将11211端口开放至互联网的用户将有可能被利用实施反射攻击。

二、防范处置措施

一、在memcached服务器或者其上联的网络设备上配置防火墙策略,仅允许授权的业务IP地址访问memcached服务器,拦截非法访问。

二、更改memcached服务的监听端口为11211之外的其他大端口,避免针对默认端口的恶意利用。

三、升级到最新的memcached软件版本,配置启用SASL认证等权限控制策略(在编译安装memcached程序时添加-enable-sasl选项,并且在启动memcached服务程序时添加-S参数,启用SASL认证机制以提升memcached的安全性)。

© Copyright Chongqing University All Rights Reserved.

重庆大学 版权所有2012 地址:重庆市沙坪坝区沙正街174号 邮编400044