起因

线上项目突然遭到大量的非法参数攻击,由于历史问题,之前的代码从未对请求参数进行校验。

导致大量请求落到了数据访问层,给应用服务器和数据库都带来了很大压力。

针对这个问题,只能对请求真正到Controller方法调用之前直接将非法参数请求拒绝掉,所以在Filter中对参数进行统一校验,非法参数直接返回400。

定义参数检查规则:

  1. 先检查uri是否需要拦截
  2. 再检查请求参数是否合法:对于请求参数的检查,如果有值,不能存在非法值
  3. 最后检查cookie是否正确:检查必须存在的cookie参数

代码示例

package com.lenovo.moc.portal.filter;

import java.io.IOException;
import java.util.ArrayList;
import java.util.Enumeration;
import java.util.HashMap;
import java.util.List;
import java.util.Map;
import java.util.regex.Matcher;
import java.util.regex.Pattern; import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.FilterConfig;
import javax.servlet.ServletException;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.http.Cookie;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse; import org.slf4j.Logger;
import org.slf4j.LoggerFactory; import com.lenovo.moc.portal.util.SessionUtil;
import com.lenovo.moc.portal.util.WebUtil; /**
* 检查请求参数过滤器<br />
* 从2方面验证请求参数的有效性:检查cookie和请求参数 <br />
* @date 2017年8月9日
*/
public class CheckRequestParamFilter implements Filter {
private static final Logger logger = LoggerFactory.getLogger(CheckRequestParamFilter.class);
private static final List<String> anonUriList = new ArrayList<String>(); // 不需要进行参数和cookie检查额uri列表
{
anonUriList.add("/home.do");
anonUriList.add("/home_login_callback.do");
anonUriList.add("/home_login_demo.do");
anonUriList.add("/home_logout.do");
anonUriList.add("/home_admin_logout.do");
} public void init(FilterConfig filterConfig) throws ServletException {
if(logger.isDebugEnabled()) {
logger.debug("CheckRequestParamFilter init");
}
} // 参数和cookie检查
// 1. 先检查uri是否需要拦截
// 2. 再检查请求参数是否合法
// 3. 最后检查cookie是否正确
public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)
throws IOException, ServletException {
HttpServletRequest req = (HttpServletRequest)request;
HttpServletResponse resp = (HttpServletResponse)response; String uri = req.getRequestURI();
if(checkUri(req, resp, uri)) {
chain.doFilter(request, response);
return;
} if(!checkParams(req, resp, uri)) {
return;
} if(!checkCookie(req, resp, uri)) {
return;
} chain.doFilter(request, response);
} /**
* 检查uri是否需要检查参数
* @param req
* @param resp
* @param uri
* @return 不需要检查,返回true; 否则返回false.
*/
private boolean checkUri(HttpServletRequest req, HttpServletResponse resp, String uri) {
if(logger.isDebugEnabled()) {
logger.debug("request uri: {}", uri.trim());
} uri = uri.substring(req.getContextPath().length());
return anonUriList.contains(uri.trim());
} /**
* 请求参数如果不为空,则不能包含特殊字符
* @param req
* @param resp
* @param uri
* @return
*/
private boolean checkParams(HttpServletRequest req, HttpServletResponse resp, String uri) {
Enumeration<?> enumeration = req.getParameterNames();
while(enumeration.hasMoreElements()) {
String key = enumeration.nextElement().toString();
Object value = req.getParameter(key);
if(value == null || "".equals(value.toString().trim())) {
continue;
} if(containsInvalidChars(value.toString())) {
logger.error("request param value contains invalid chars! param name: {}, param value: {}, uri: {}", key, value, uri);
return false;
} if(containsInvalidString(value.toString())) {
logger.error("request param value contains invalid string! parma name: {}, param value: {}, uri: {}", key, value, uri);
return false;
}
} if(logger.isDebugEnabled()) {
logger.debug("check all request parameters are valid, uri: {}", uri);
}
return true;
} /**
* 检查是否包含特殊字符
* @param value
* @return
*/
private static boolean containsInvalidChars(String value) {
String regex = "[`~!#$%^&()|{}';'\\[\\]<>?~!#¥%……&()——|{}【】‘;:”“’。,、?]";
Pattern pattern = Pattern.compile(regex);
Matcher matcher = pattern.matcher(value);
return matcher.find();
} /**
* 检查是否包含特殊字符串
* @param value
* @return
*/
private static boolean containsInvalidString(String value) {
return value.contains("select") ||
value.contains("nslookup") ||
value.contains("sleep");
} /**
* 指定cookie必须存在
* @param req
* @param resp
* @param uri
* @return
* @throws IOException
*/
private boolean checkCookie(HttpServletRequest req, HttpServletResponse resp, String uri) throws IOException {
Map<String, String> cookieMap = new HashMap<String, String>();
Cookie[] cookies = req.getCookies();
for(Cookie c : cookies) {
cookieMap.put(c.getName(), c.getValue());
} // 检查SessionUtil.LOGIN_STAFF_ID
String loginStaffId = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_STAFF_ID));
if(loginStaffId == null) {
logger.error("login staff id cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} // 检查SessionUtil.LOGIN_COMPANY_ID
String loginCompanyId = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_COMPANY_ID));
if(loginCompanyId == null) {
logger.error("login company id cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} // 检查SessionUtil.LOGIN_COMPANY_NAME
String loginCompanyName = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_COMPANY_NAME));
if(loginCompanyName == null) {
logger.error("login company name cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} // 检查SessionUtil.LOGIN_USER_NAME
String loginUserName = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_USER_NAME));
if(loginUserName == null) {
logger.error("login user name cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} // 检查SessionUtil.LOGIN_USER_ACCOUNT
String loginUserAccount = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_USER_ACCOUNT));
if(loginUserAccount == null) {
logger.error("login user account cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} // 检查SessionUtil.LOGIN_USER_ROLE
String loginUserRole = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_USER_ROLE));
if(loginUserRole == null) {
logger.error("login user role cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} // 检查SessionUtil.LOGIN_USER_ROLE_CODE
String loginUserCode = cookieMap.get(WebUtil.md5(SessionUtil.LOGIN_USER_ROLE_CODE));
if(loginUserCode == null) {
logger.error("login user role code cookie NOT FOUND! uri: {}", uri);
deny(req, resp, "invalid param");
return false;
} if(logger.isDebugEnabled()) {
logger.debug("check all cookies are valid, uri: {}", uri);
}
return true;
} /**
* 断开与客户端的连接
* @param req
* @param resp
* @param message
* @throws IOException
*/
private void deny(HttpServletRequest req, HttpServletResponse resp, String message) throws IOException {
resp.setStatus(HttpServletResponse.SC_BAD_REQUEST);
resp.getWriter().write(message);
resp.getWriter().close();
} public void destroy() {
} }

记一次解决非法参数DDoS攻击的实践的更多相关文章

  1. 记一次ntp反射放大ddos攻击

    2018/3/26 ,共计310G左右的DDoS攻击 临时解决办法:将web服务转移到同生产一个内网段的备份服务器a上,a提供web端口80,数据库通过内网连接还是沿用生产数据库. 后续解决办法:通过 ...

  2. 反爬虫和抗DDOS攻击技术实践

    导语 企鹅媒体平台媒体名片页反爬虫技术实践,分布式网页爬虫技术.利用人工智能进行人机识别.图像识别码.频率访问控制.利用无头浏览器PhantomJS.Selenium 进行网页抓取等相关技术不在本文讨 ...

  3. 游戏行业DDoS攻击解决方案

    行业综述 根据全球游戏和全球移动互联网行业第三方分析机构Newzoo的数据显示:2017年上半年,中国以275亿美元的游戏市场收入超过美国和日本,成为全球榜首. 游戏行业的快速发展.高额的攻击利润.日 ...

  4. 阿里云:游戏行业DDoS攻击解决方案

    转自:http://www.gamelook.com.cn/2018/01/319420 根据全球游戏和全球移动互联网行业第三方分析机构Newzoo的数据显示:2017年上半年,中国以275亿美元的游 ...

  5. Linux+DDoS deflate 预防DDoS攻击

    使用DDoS脚本防止DDoS攻击   使用DDoS脚本防止DDoS攻击: DDoS概述: 分布式拒绝服务(DDoS:Distributed Denial of Service)攻击,指借助于客户/服务 ...

  6. 被DDOS攻击的解决方法

    在DDOS分布式借"机"堵塞正常访问的非法攻击中,任何技术高手都成了文科生.只能用非专业的方法解决.DDOS攻击的重心是堵塞服务器,给域名解析访问造成困难,被攻击后我们可以采用以下 ...

  7. cc攻击和ddos攻击的区别和攻防 + 调SYN连接参数

    1.一个是WEB网络层拒绝服务攻击(DDoS),一个是WEB应用层拒绝服务攻击(CC),网络层就是利用肉鸡的流量去攻击目标网站的服务器,针对比较本源的东西去攻击,服务器瘫痪了,那么运行在服务器上的网站 ...

  8. 解决(防止)DDOS攻击的另一种思想

    本方案适合作最后的处理方案. 在服务器遭到DDOS攻击后,防火墙.高防盾或者其他的方案都已经失去了效力,这时运维人员无任何方案可以处理,并且只能任由DDOS攻击或关闭服务器时,该方案可以有限的抵挡大部 ...

  9. 记一次DDOS攻击防御实录

    前言     笔者所在单位是一家小型创业公司,目前产品正在成长阶段,日活跃用户只有区区几万人次,并发只有日均 85/QPS,自建机房,带宽 100MB.在这样的背景下,完全没想过一个小产品会招来黑客的 ...

随机推荐

  1. django从零开始-模板

    1.应用中添加模板 INSTALLED_APPS = [ 'django.contrib.admin', 'django.contrib.auth', 'django.contrib.contentt ...

  2. 【bfs】1252 走迷宫

    [题目描述] 一个迷宫由R行C列格子组成,有的格子里有障碍物,不能走:有的格子是空地,可以走. 给定一个迷宫,求从左上角走到右下角最少需要走多少步(数据保证一定能走到).只能在水平方向或垂直方向走,不 ...

  3. 【UNR #1】火车管理

    题目描述 uoj 旗下有一个火车站,用来管理属于 uoj 的小火车. 火车站一共有 nn 条编号为 1,…,n1,…,n 的,只有一端的用来存放小火车的铁路,由于小火车特殊的构造,每条铁路可以停放无数 ...

  4. hdu 3746 Cyclic Nacklace(kmp最小循环节)

    Problem Description CC always becomes very depressed at the end of this month, he has checked his cr ...

  5. poj-3279 poj-1753(二进制枚举)

    题目链接:http://poj.org/problem?id=3279 题目大意: 有一个m*n的棋盘(1 ≤ M ≤ 15; 1 ≤ N ≤ 15),每个格子有两面分别是0或1,每次可以对一个格子做 ...

  6. Python使用import导入相对路径的其他py文件

    假如有如下的目录结构 . ├── setup.py ├── main.py ├── mod/ │   └── mod.py └── sub/ └── sub.py 情况1:setup.py导入main ...

  7. 【CF1154】题解

    A 直接模拟即可. B 对数组中的值进行排序去重.发现若去重之后的数组中有大于 3 个数时无解,因为无法找到一个点到数轴上四个点的距离均相等.若去重之后的数组中只有三个值,则判断中间的值是否到两边的值 ...

  8. django2+uwsgi+nginx上线部署到服务器Ubuntu16.04(最新最详细版)

    1.前期准备 1.打开Terminal终端,执行以下命令,将项目所需要的依赖包,都记录到一个文件内备用. pip freeze >requirements.txt 2.将项目文件夹→右键→添加压 ...

  9. 关于JAVA-JS-JSP之间传值的各种方法

    https://blog.csdn.net/murex_dustyone/article/details/52945552 这篇博文写的非常好,保存下来,一起学习

  10. Linux设备树(二 节点)

    二 节点(node)的表示 首先说节点的表示方法,除了根节点只用一个斜杠“/”表示外,其他节点的表示形式如“node-name@unit-address”.@前边是节点名字,后边是节点地址.节点名字的 ...