Pilt:
DoS-rĂŒnnakud on kaasaegse interneti ĂŒks suuri informatsiooni turvalisuse ohte. On olemas kĂŒmneid botnet'e, mida kurjategijad rendivad selliste rĂŒnnakute lĂ€biviimiseks.
San Diego ĂŒlikooli teadlased viisid lĂ€bi uurimus, et uurida, kuivĂ”rd aitavad proxy-d vĂ€hendada DoS-rĂŒnnakute negatiivset mĂ”ju â presentatsioonis on esitatud peamised jĂ€reldused sellest tööst.
Sissejuhatus: proxy kui relv DoS-i vastu
Selliseid eksperimente viivad aeg-ajalt lĂ€bi teadlased eri riikidest, kuid nende ĂŒhiseks probleemiks on ressursside puudus rĂŒnnakute modelleerimiseks, mis oleksid reaalsusele lĂ€hedased. VĂ€ikestes testikeskkondades ei saa vastata kĂŒsimustele, kuivĂ”rd hĂ€sti suudavad proxy-d rĂŒnnaku vastu seista keerulistes vĂ”rkudes, millised parameetrid mĂ€ngivad vĂ”tmerolli kahju minimeerimisel jne.
Eksperimendi jaoks lĂ”id teadlased tavalise veebirakenduse mudeli â nĂ€iteks e-kaubanduse teenuse. See töötab serverite klastriga, kus kasutajad on jagatud erinevatesse geograafilistesse asukohtadesse ja kasutavad teenusele pÀÀsemiseks internetti. Selles mudelis teenib internet suhtlemisvahendina teenuse ja kasutajate vahel â nii töötavad veebiteenused alates otsingumootoritest kuni online-panganduse tööriistadeni.

DoS-rĂŒnnakud teevad teenuse ja kasutajate vahel normaalse suhtluse vĂ”imatuks. DoS-rĂŒnnakute tĂŒĂŒbid jagunevad kaheks: rakenduste taseme rĂŒnnakud ja infrastruktuuri taseme rĂŒnnakud. Viimasel juhul rĂŒndavad kurjategijad otse vĂ”rku ja hoste, kus teenus töötab (nĂ€iteks tĂ€idavad tnod-lahendus riketega ĂŒle koormatud vĂ”rgu lairiba maht). Rakenduste taseme rĂŒnnaku puhul on kurjategija eesmĂ€rgiks kasutajate suhtlusliidese rĂŒndamine â selleks saadetakse tohutult palju pĂ€ringute eesmĂ€rgiga pĂ”hjustada rakenduse langemine. KĂ€esolev katse puudutas infrastruktuuri taseme rĂŒnnakuid.
ProxivĂ”rgud on ĂŒks tööriist DoS-rĂŒnnakute kahjude vĂ€hendamiseks. Proxide kasutamisel edastatakse kĂ”ik kasutaja pĂ€ringud teenusele ja nende vastused mitte otse, vaid lĂ€bi vahendavate serverite. Nii kasutaja kui ka rakendus ei nĂ€e ĂŒksteist otse, neile on kergesti kĂ€ttesaadavad ainult proksiaadressid. Selle tulemusel ei ole rakendust otse rĂŒnnata vĂ”imalik. VĂ”rgu piiril asuvad nn ÀÀreproksid â vĂ€lised proksid, millel on kergesti kĂ€ttesaadavad IP-aadressid, ja ĂŒhendus toimub esmalt nende kaudu.

DoS-rĂŒnnakule tĂ”husalt vastu tĂ”rjumiseks peab proxivĂ”rk omama kahte peamist omadust. Esiteks peab see vahendusvĂ”rk toimima vahendajana, st rakendusele on vĂ”imalik ligi pÀÀseda ainult selle kaudu. See vĂ€listab otsese rĂŒnnaku teenusele. Teiseks peab proxivĂ”rk olema suuteline vĂ”imaldama kasutajatel jĂ€tkuvalt rakendusega suhelda, isegi rĂŒnnaku ajal.
Eksperimendi infrastruktuur
Uuringus kasutati nelja peamist komponenti:
- proxivÔrgu rakendamine;
- veebiserver Apache;
- veebitesti tööriist ;
- rĂŒnnakute teostamise tööriist .
Simulatsioon viidi lĂ€bi MicroGrid keskkonnas â seda saab kasutada vĂ”rgu simulatsioonideks, kus on 20 000 marsruuterit, mis on vĂ”rreldav Tier-1 operaatorite vĂ”rkudega.
TĂŒĂŒpiline Trinoo vĂ”rk koosneb komplektist kompromiteeritud hostidest, millel töötab programmi deemon. Samuti on olemas kontrolli tarkvara vĂ”rgu jĂ€lgimiseks ja DoS-rĂŒnnakute suunamiseks. Saades IP-aadresside loendi, saadab Trinoo deemon mÀÀratud ajal sihtkohtadesse UDP-pakke.
Eksperimendi kĂ€igus kasutati kahte klastrit. MicroGrid simulaator töötas 16-s sĂ”lmes Xeon Linux klastris (2,4 GHz serverid, millega igal masinal on 1 GB RAM-i), mis on ĂŒhendatud 1 Gbps Etherneti keskjaama kaudu. Teised tarkvarakomponendid asusid 24-s sĂ”lmes (450MHz PII Linux-cthdths, millel on 1 GB RAM-i igal masinal), mis on koondatud 100Mbps Etherneti keskjaama. Kaks klastrit olid ĂŒhendatud 1 Gbps kanali kaudu.
ProxivĂ”rk on paigutatud 1000 hosti, mida jagatakse. Edge-proksid on ĂŒhtlaselt jaotatud kogu ressurspuuli lĂ”ikes. Rakenduse jaoks mĂ”eldud proksid on paigutatud hostidele, mis asuvad lĂ€hemal selle infrastruktuurile. ĂlejÀÀnud proksid on ĂŒhtlaselt jaotatud piiri- ja rakenduseprokside vahel.

Simulatsiooni vÔrk
Prokside efektiivsuse uurimiseks DoS-rĂŒnnakute vastastes tööriistades mÔÔtsid teadlased rakenduse tootlikkust erinevate vĂ€listest mĂ”judest. Kogu proksivĂ”rgus oli 192 proksi (sh 64 piiri). RĂŒnnaku teostamiseks loodi Trinoo vĂ”rk, mis koosnes 100 deemonist, kus igal deemonil oli 100 Mbps kanal. See vastab 10 000 kodu ruuteri botnetile.
MÔÔdeti DoS-rĂŒnnaku mĂ”ju rakendusele ja proksivĂ”rgule. Eksperimentaalses konfigureerimises oli rakendusel 250 Mbps interneti kanal ja igal piiri proksil 100 Mbps.
Eksperimendi tulemused
AnalĂŒĂŒsi tulemuseks selgus, et 250 Mbps rĂŒnnak suurendab rakenduse vastamise aega oluliselt (ligikaudu kĂŒmme korda), muutes selle kasutamise peaaegu vĂ”imatuks. Kui aga kasutatakse proksivĂ”rku, ei avalda rĂŒnnak mĂ€rkimisvÀÀrset mĂ”ju jĂ”udlusele ega halvendab kasutajakogemust. See juhtub, kuna piiriproksid hajutavad rĂŒnnaku mĂ”ju, ja proksivĂ”rgu kogusuurus on suurem kui rakenduse enda.
Statistika kohaselt, kui rĂŒnnaku vĂ”imsus ei ĂŒleta 6.0 Gbps (kui piiriprokside kanalite koguvĂ”imekus on vaid 6.4 Gbps), siis 95% kasutajatest ei tunne mĂ€rgatavat jĂ”udluse langust. Kuid juhul, kui rĂŒnnak ĂŒletab 6.4 Gbps, ei suudaks isegi proksivĂ”rgu kasutamine vĂ€ltida lĂ”ppkasutajate teenuse taseme halvenemist.

Kontsentreeritud rĂŒnnakute puhul, kui nende jĂ”udlus koondub juhuslikule valikule piiriproksidest. Sellel juhul rĂŒnnak tĂŒhjendab osa proksivĂ”rgust, mistĂ”ttu mĂ€rgib suur osa kasutajatest jĂ”udluse langust.
JĂ€reldused
Eksperimendi tulemused nĂ€itavad, et proxy-vĂ”rgud vĂ”ivad parandada TCP-rakenduste jĂ”udlust ja tagada kasutajatele tuttava teenuse taseme, isegi DoS-rĂŒnnakute korral. Saadud andmete kohaselt osutuvad proxy-vĂ”rgud tĂ”husaks meetodiks rĂŒnnakute tagajĂ€rgede minimeerimiseks, rohkem kui 90% katse ajal osalenud kasutajatest ei tundnud teenuse kvaliteedi langust. Lisaks avastasid teadlased, et proxy-vĂ”rgu suuruse suurenemisega suureneb peaaegu lineaarselt ka DoS-rĂŒnnakute ulatus, mida ta suudab taluda. SeetĂ”ttu, mida suurem on vĂ”rk, seda tĂ”husamalt ta vĂ”itleb DoS-iga.
Kasulikud lingid ja materjalid :
Allikas: habr.com
