Ärge avage porte maailmale — teid röövitakse (riskid)

Ärge avage porte maailmale — teid röövitakse (riskid)

Korduv-korduv, pĂ€rast auditi lĂ€biviimist, kohtun oma soovitusega peita pordid valgesse nimekirja arusaamatuse seina. Isegi vĂ€ga osavad administraatorid/DevOps'id kĂŒsivad: "Miks?!?"

Pakun arvestada riske tÔenÀosuse ja kahju vÀhenemise jÀrgi.

  1. Konfiguratsiooniviga
  2. DDoS IP kaudu
  3. Bruteforce
  4. Teenuste haavatavused
  5. Tuuma stacki haavatavused
  6. DDoS rĂŒnnakute tugevdamine

Konfiguratsiooniviga

KĂ”ige tĂŒĂŒpilisem ja ohtlikum olukord. Kuidas see juhtub. Arendajal on kiiresti vaja hĂŒpoteesi testida, ta seadistab ajutise serveri mysql'/redis'/mongodb'/elastic'iga. Parool on muidugi keeruline, ta kasutab seda igal pool. Ta avab teenuse maailmale — talle on mugav oma PC'lt otse sisse logida ilma nende VPN'ide kallist. Ja iptables'i sĂŒntaksit meenutada on laisk, server on niikuinii ajutine. Veel paar pĂ€eva arendust — kĂ”ik sujub kenasti, saab kliendile nĂ€idata. Kliendile meeldib, uuendusi ei ole aega teha, viime PROD'i!

NÀide on tahtlikult liialdatud, et nÀidata kÔiki takistusi:

  1. Pole midagi pĂŒsivamat, kui ajutine — ma ei armasta seda fraasi, kuid subjektiivselt tundub, et 20-40% sellistest ajutistest serveritest jÀÀb pikaks ajaks.
  2. Kompleksne universaalne parool, mida kasutatakse paljudes teenustes, on ohtlik. Sest ĂŒks teenustest, kus seda parooli on kasutatud, vĂ”is olla hĂ€kitud. Igal juhul voolab hĂ€kitud teenuste andmebaasid kokku, mida kasutatakse [bruteforcer]*.
    Tasub lisada, et redis, mongodb ja elastic on peale installimist ĂŒldse saadaval ilma autentimiseta ning sageli tĂ€iendavad avatud andmebaaside kogumist..
  3. VÔib tunduda, et paaril pÀeval ei skaneeri keegi teie 3306 porti. See on illusioon! Masscan on suurepÀrane skanner ja suudab skaneerida kiirusel 10M porti sekundis. Ja internetis on vaid 4 miljardit IPv4. Seega on kÔik 3306 pordid internetis skaneeritud seitsme minutiga. Karl!!! Seitsme minutiga!
    „Kellele see ĂŒldse vajalik on?“ — vastate teie. Mina olen samuti imestunud, vaadates kukutatud pakettide statistikat. Kust tuli 40 tuhat skaneerimisĂŒritust kolme tuhande ainulaadse IP-ga ĂŒhe pĂ€eva jooksul? Hetkel skaneerivad kĂ”ik, kes oskavad, alates emme hĂ€kkeritest kuni valitsusteni. Kontrollimine on vĂ€ga lihtne — vĂ”tke ĂŒks VPS 3-5 $ eest mĂ”nelt** low-cost pakkujalt, lĂŒlitage sisse kukutatud pakettide logimine ja vaadake logi ĂŒle pĂ€eva pĂ€rast.

Logimise lubamine

Faili /etc/iptables/rules.v4 lÔppu lisage:
-A INPUT -j LOG —log-prefix «[FW — ALL] » —log-level 4

Ja kaustas /etc/rsyslog.d/10-iptables.conf
:msg,contains,»[FW — » /var/log/iptables.log
& stop

DDoS IP kaudu

Kui rĂŒndaja teab teie IP-aadressi, vĂ”ib ta teie serverit tunde vĂ”i pĂ€evi kĂŒberrĂŒnnata. Kaugel sellest, et kĂ”ikidel odavatel hostimisteenustel on DDoS-i kaitse, ja teie server vĂ”ib lihtsalt vĂ”rguĂŒhenduseta jÀÀda. Kui olete serveri peitnud CDN-i taha, Ă€rge unustage IP-aadressi vahetada, muidu spetsialist leiab selle ja rĂŒndab teie serverit aga CDN-ist mööda (vĂ€ga levinud viga).

Teenuste haavatavused

KĂ”igis populaarsetes programmides leitakse varem vĂ”i hiljem vigu, isegi kĂ”ige rohkem testitud ja kriitilisemates. Infoturbe spetsialistide seas on selline poolnaljakas ĂŒtlus — infrastruktuuri turvalisust vĂ”ib julgelt hinnata viimase vĂ€rskendamise aja jĂ€rgi. Kui teie infrastruktuur on rikastatud avatud portidega, ja te pole seda aasta jooksul uuendanud, siis iga turvaekspert ĂŒtleb teile, et teie sĂŒsteem on haavatav ja tĂ”enĂ€oliselt juba rikutud.
Oluline on mĂ€rkida, et kĂ”ik tuntud haavatavused on kunagi olnud tundmatud. Kujutage ette hĂ€kkerit, kes leidis sellise haavatavuse ja skaneeris kogu interneti seitsme minutiga selle olemasolu suhtes... Ja siin see on, uus viiruseepideemia :) Peab uuendama, kuid see vĂ”ib teile probleeme tekitada, ĂŒtlete te. Ja te olete Ă”iged, kui paketid ei pĂ€rine ametlikest OS-i hoidlatest. Oma kogemuste pĂ”hjal purustavad ametlikust hoidlast tehtud uuendused vĂ€ga harva tootmist.

Bruteforce

Nagu ĂŒlalkirjeldatud, on olemas pool miljardit parooli, mida on mugav klaviatuuril sisestada. TeisisĂ”nu, kui te ei ole parooli genereerinud, vaid olete lĂ€hedalt asuvaid sĂŒmboleid klaviatuuril tippinud, vĂ”ite olla kindel* — teid sissetungitakse.

Tuumaahihaavatavused.

On juhtumeid, kus pole isegi tĂ€htis, milline teenus porti avab, kui tuumaahihaavad on haavatavad. See tĂ€hendab, et ĂŒkskĂ”ik milline tcp/udp-sokett kahes aastat vana sĂŒsteemis on haavatav haavatavuse suhtes, mis viib DDoS-i.

DDoS-i rĂŒnnakute intensiivistamine

See otsekohe kahju ei tekitaks, kuid vĂ”ib teie kanali ummistada, suurendada sĂŒsteemi koormust, teie IP vĂ”ib sattuda mĂ”nda musta nimekirja***** ja teil vĂ”ib oma hostitajalt kaebusi saada.

Kas tĂ”esti on teil vaja kĂ”iki neid riske? Lisage oma kodu- ja töö-IP white-listi. Ievena kui see on dĂŒnaamiline – logige sisse hostingu administratiivliidese kaudu, veebikonsoolis, ja lisage lihtsalt ĂŒks rohkem.

Olen 15 aastat tegelenud IT-taristute ehitamise ja kaitsmisega. Olen vĂ€lja töötanud reegli, mida soovitan kĂ”igile – ĂŒkski port ei tohi olla avatud maailmale ilma white-listita..

NÀiteks kÔige paremini kaitstud veebiserver on see, millel on avatud ainult 80 ja 443 port CDN/WAF jaoks. Teenusportid (ssh, netdata, bacula, phpmyadmin) peaksid olema vÀhemalt white-listi taga, ja veel parem VPN-i taga. Vastasel juhul riskite kompromiteerimisega.

Minu poolt kÔik. Hoidke oma portid suletud!

  • (1) UPD1: Siit oma lahedat universaalset parooli (Ă€rge tehke seda, kui te ei vaheta seda parooli kĂ”ikides teenustes juhuslike vastu), kas see on lekkinud varastatud andmebaasis. Ja siin vĂ”ite vaadata, kui palju teenuseid on hĂ€kitud, kus on teie e-post, ja seega selgitada vĂ€lja, kas teie lahedat universaalset parooli on kompromiteeritud.
  • (2) Aukohus Amazon - LightSailil on minimaalne skaneerimine. NĂ€ib, et nad filtreerivad mingil viisil.
  • (3) Veel paremini kaitstud veebiserver on see, mis asub eraldi tulemĂŒĂŒri taga, koos oma WAF-iga, kuid rÀÀgime avalikest VPS/dedicated-serveritest.
  • (4) Segmendi turvamine.
  • (5) Firehol.

Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. Logige sisse, palun.

Kas teil on pordid vÀljas?

  • Alati
  • MĂ”nikord
  • Kunagi
  • Ei tea, pole tĂ€htis

54 kasutajat hÀÀletasid. 6 kasutajat loobusid.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster