{"id":31057,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","title":{"rendered":"Kuidas v\u00f5tta oma v\u00f5rgu infrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Teine osa.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>See artikkel on neljas osa artiklisarjast \u201eKuidas kontrollida oma v\u00f5rgu infrastruktuuri\u201c. K\u00f5iki artiklisarja teemasid ja linke saab leida <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">siin<\/a><\/noindex><\/i>.<\/p>\n<p>Uues <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">esimeses osas<\/a><\/noindex> selles peat\u00fckis oleme k\u00e4sitlenud m\u00f5ningaid andmekeskuse v\u00f5rgu turvalisuse aspekte. See osa keskendub \u201eInterneti-juurdep\u00e4\u00e4s\u201c segmendile. <\/p>\n<p><img decoding=\"async\" alt=\"Kuidas v\u00f5tta oma v\u00f5rgu infrastruktuur kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Teine osa.\" src=\"\/wp-content\/uploads\/2019\/04\/10b33f9b02e3a7562d9e7cf023cbc197.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h1>Interneti juurdep\u00e4\u00e4s<\/h1>\n<p>\nTurvalisuse teema on kindlasti \u00fcks k\u00f5ige keerulisemaid teemasid andmeedastuse maailmas. Nagu ka eelnevates osades, ei pretendeeri ma s\u00fcgavusele ja t\u00e4ielikkusele, vaid k\u00e4sitlen siin piisavalt lihtsaid, kuid minu arvates olulisi k\u00fcsimusi, millele vastused aitavad loodetavasti t\u00f5sta teie v\u00f5rgu turvalisuse taset.<\/p>\n<p>Selle segmendi auditil p\u00f6\u00f6rake t\u00e4helepanu j\u00e4rgmistele aspektidele:<\/p>\n<ul>\n<li>disain<\/li>\n<li>BGP seadistused <\/li>\n<li>DOS\/DDOS kaitse<\/li>\n<li>liikluse filtreerimine tulem\u00fc\u00fcri kaudu<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Kujundus<\/h3>\n<p>\nKuna n\u00e4idiseks selle segmendi kujundamiseks ettev\u00f5tte v\u00f5rgu jaoks soovitaksin <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-pin-secure-internet-edge.pdf\">juhend<\/a><\/noindex> Cisco tooteid seadistuste osas, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">SAFE mudel t\u00f6\u00f6raames.<\/a><\/noindex>.<\/p>\n<p>Muidugi v\u00f5ib m\u00f5ni muu tarnija lahendus tunduda teile atraktiivsem (vt. <noindex><a rel=\"nofollow\" href=\"https:\/\/researchcenter.paloaltonetworks.com\/2018\/10\/palo-alto-networks-seven-time-gartner-magic-quadrant-leader\/\">Gartnery kvadrant 2018. aastal,<\/a><\/noindex>), kuid kutsub teid mitte j\u00e4rgima seda kujundust \u00fcksikasjalikult, pean siiski oluliseks m\u00f5ista selle aluseks olevaid p\u00f5him\u00f5tteid ja ideid.<\/p>\n<blockquote><p><b>Note<\/b><\/p>\n<p>SAFE-s on \u201eKaugrakenduse\u201c segment osa \u201eInterneti-juurdep\u00e4\u00e4sust\u201c. Kuid selle artiklisarja raames k\u00e4sitleme seda eraldi.<\/p><\/blockquote>\n<p>Selle segmendi standardne seadmete komplekt ettev\u00f5tte v\u00f5rgus (enterprise network) sisaldab <\/p>\n<ul>\n<li>piirimarsruutereid (border routers),<\/li>\n<li>tulem\u00fc\u00fcre.<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>M\u00e4rkus 1<\/b><\/p>\n<p>K\u00e4esolevas artiklisarjas, kui ma r\u00e4\u00e4gin tulem\u00fc\u00fcri kohta, m\u00f5istan ma sellega <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Next-generation_firewall\">NGFW-d.<\/a><\/noindex>.<\/p><\/blockquote>\n<blockquote><p><b>M\u00e4rkus 2<\/b><\/p>\n<p>J\u00e4tan k\u00f5rvale erinevat t\u00fc\u00fcpi L2\/L1 v\u00f5i \u00fclekatte L2 \u00fcle L3 lahenduste arutamise, mis on vajalikud L1\/L2 seotuse tagamiseks, ja piirdun ainult L3 ja k\u00f5rgemate tasemete k\u00fcsimustega. Osaliselt on L1\/L2 k\u00fcsimusi k\u00e4sitletud peat\u00fckis &#171;<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">Puhastamine ja dokumenteerimine.<\/a><\/noindex>&#171;.<\/p><\/blockquote>\n<p> Kui te ei leidnud sellelt segmendilt tulem\u00fc\u00fcri, siis ei tasu teha j\u00e4reldusi.<\/p>\n<p>Alustame, nagu ka <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">eelmises osas<\/a><\/noindex>, k\u00fcsimusest, kas tulem\u00fc\u00fcri kasutamine on antud juhul vajalik?<\/p>\n<p>V\u00f5in \u00f6elda, et see tundub olema k\u00f5ige p\u00f5hjendatum koht tulem\u00fc\u00fcri kasutamiseks ja keerukate liikluse filtreerimise algoritmide rakendamiseks. Eelnevas <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">osas 1<\/a><\/noindex> mainisime 4 tegurit, mis v\u00f5ivad takistada tulem\u00fc\u00fcride kasutamist andmekeskuse segmendis. Kuid siinkohal ei ole need enam nii olulised.<\/p>\n<blockquote><p>N\u00e4ide 1. <b>Viivitus<\/b><\/p>\n<p>Internetis pole m\u00f5tet r\u00e4\u00e4kida viivitustest isegi 1 millisekundi ulatuses. Seet\u00f5ttu ei saa selle segmendi viivitus olla tegur, mis piirab tulem\u00fc\u00fcride kasutamist.<\/p><\/blockquote>\n<blockquote><p>N\u00e4ide 2. <b>T\u00f5husus<\/b><\/p>\n<p>M\u00f5nel juhul v\u00f5ib see tegur siiski olla oluline. Seet\u00f5ttu peate v\u00f5ib-olla osa liiklusest (n\u00e4iteks koormuse tasakaalustajate liiklus) suunama tulem\u00fc\u00fcrist m\u00f6\u00f6da.<\/p><\/blockquote>\n<blockquote><p>N\u00e4ide 3. <b>Usaldusv\u00e4\u00e4rsus<\/b><\/p>\n<p>Seda tegurit tuleb endiselt arvesse v\u00f5tta, kuid arvestades interneti usaldamatust, ei ole selle t\u00e4hendus selle segmendi jaoks nii oluline kui andmekeskuses. <\/p>\n<p>Oletame, et teie teenus t\u00f6\u00f6tab http\/https peal (l\u00fchikeste sessioonidega). Sel juhul saate kasutada kahte s\u00f5ltumatut seadmekast (ilma HA-ta) ja kui \u00fche seadme puhul esineb probleeme, saate suunata kogu liikluse teisele seadmele. <\/p>\n<p>V\u00f5i v\u00f5ite kasutada tulem\u00fc\u00fcre l\u00e4bipaistvas re\u017eiimis ja kui need riknevad, suunate liikluse tulem\u00fc\u00fcridest m\u00f6\u00f6da, kuni probleem on lahendatud.<\/p><\/blockquote>\n<p> Seet\u00f5ttu on see t\u00f5en\u00e4oliselt ainult <b>hind<\/b> v\u00f5ib olla see tegur, mis paneb teid loobuma tulem\u00fc\u00fcride kasutamisest selles segmendis.<\/p>\n<blockquote><p><b>Oluline!<\/b><\/p>\n<p>On isu \u00fchendada see tulem\u00fc\u00fcr andmekeskuse tulem\u00fc\u00fcriga (kasutada \u00fchte tulem\u00fc\u00fcri nende segmentide jaoks). Lahendus on p\u00f5him\u00f5tteliselt v\u00f5imalik, kuid sellega tuleb arvestada, et kuna \"Internet Access\" tulem\u00fc\u00fcr seisab tegelikult teie kaitse esirinnas ja \"v\u00f5tab endale\" v\u00e4hemalt osa kahjulikust liiklusest, tuleb arvesse v\u00f5tta seda, et selle tulem\u00fc\u00fcri v\u00e4ljalangemise risk on suurenenud. See t\u00e4hendab, et kui kasutate samu seadmeid nende kahe segmendi jaoks, siis v\u00e4hendate oma andmekeskuse segmentide k\u00e4ttesaadavust oluliselt.<\/p><\/blockquote>\n<p> Nagu tavaliselt, tuleb m\u00f5ista, et s\u00f5ltuvalt teenusest, mida ettev\u00f5te pakub, v\u00f5ib selle segmendi disain oluliselt erineda. Nagu tavaliselt, saate valida erinevaid l\u00e4henemisviise s\u00f5ltuvalt n\u00f5udmistest. <\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Kui olete sisu pakkuja, kellel on CDN-v\u00f5rk (vt n\u00e4iteks, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/ramax\/posts\/\">artiklite seeriat<\/a><\/noindex>), siis ei pruugi te soovida luua infrastruktuuri sadadesse, kui mitte k\u00fcmnetesse, kohaloleku punktidesse, kasutades eraldi seadmeid liikluse suunamiseks ja filtreerimiseks. See on kallis ja v\u00f5ib olla lihtsalt liialdust. <\/p>\n<p>BGP jaoks ei ole teil kindlasti vaja p\u00fchendatud ruutereid, v\u00f5ite kasutada open-source t\u00f6\u00f6riistu, n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quagga.net\">Quagga<\/a><\/noindex>. Seet\u00f5ttu v\u00f5ib-olla on k\u00f5ik, mis teil vaja on, server v\u00f5i mitu serverit, l\u00fcliti ja BGP.<\/p>\n<p>Sel juhul v\u00f5ivad teie server v\u00f5i mitu serverit m\u00e4ngida mitte ainult CDN serveri, vaid ka ruuteri rolli. Loomulikult on siin palju detaile (n\u00e4iteks, kuidas tagada tasakaalustus), kuid see on teostatav ja sellist l\u00e4henemist oleme edukalt rakendanud \u00fche meie partneri jaoks.<\/p>\n<p>V\u00f5ite omada mitmeid andmekeskusi t\u00e4is kaitsega (tulekahju seina, DDoS kaitse teenuseid, mida pakuvad teie interneti teenusepakkujad) ja k\u00fcmneid v\u00f5i sadu \u201elihtsustatud\u201d kohaloleku punkte ainult L2 l\u00fclititega ja serveritega.<\/p>\n<p>Aga mis on kaitse selles olukorras?<\/p>\n<p>Vaadake n\u00e4iteks viimase ajal populaarsust kogunud <noindex>DNS Amplification DDoS r\u00fcnnakut<\/noindex>. Selle oht seisneb selles, et genereeritakse suur hulk liiklust, mis lihtsalt \u201et\u00fchjendab\u201c 100% k\u00f5ik teie uplinkid. <\/p>\n<p>Mida me meie disainis n\u00e4eme.<\/p>\n<ul>\n<li>kui kasutate AnyCast'i, siis jagatakse liiklus teie kohaloleku punktide vahel. Kui teie koguarv on terabitti, siis see iseenesest (kuigi viimase ajal on olnud mitmeid r\u00fcnnakuid pahatahtliku liiklusega, mis on suureuselt terabitti) kaitseb teid uplinkide \u201e\u00fclekoormamise\u201c eest.<\/li>\n<li>kui siiski m\u00f5ned uplinkid on \u201et\u00e4is\u201c, siis lihtsalt eemaldage see ala teenindusest (l\u00f5petage prefiksi tutvustamine).<\/li>\n<li>Te saate samuti suurendada liikluse osa, mille edastate oma \u201ct\u00e4isfunktsionaalsetest\u201d (ja seega kaitstud) andmekeskustest, seel\u00e4bi eemaldades m\u00e4rkimisv\u00e4\u00e4rse osa pahatahtlikust liiklusest kaitsetuks kohaloleku punktidest.<\/li>\n<\/ul>\n<p>\nJa veel \u00fcks v\u00e4ike m\u00e4rkuse selle n\u00e4ite kohta. Kui edastate piisavalt liiklust l\u00e4bi IX-de, siis see v\u00e4hendab ka teie haavatavust sarnaste r\u00fcnnakute suhtes.<\/p><\/blockquote>\n<h3>BGP konfiguratsioon<\/h3>\n<p>\nSiin on kaks teemat.<\/p>\n<ul>\n<li>\u00dchenduvus<\/li>\n<li>BGP konfiguratsioon<\/li>\n<\/ul>\n<p>\n\u00dch connectivity osas oleme juba natuke r\u00e4\u00e4kinud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">osas 1<\/a><\/noindex>. Peamine on see, et liiklus teie klientideni kulgeks optimaalsel teel. Kuigi optimaalsus ei t\u00e4henda alati ainult latentsust, on madal latentsus tavaliselt peamine optimaalsuse n\u00e4itaja. M\u00f5ne jaoks on see olulisem, teistele v\u00e4hem. K\u00f5ik s\u00f5ltub teenusest, mida te pakute.<\/p>\n<blockquote><p><b>N\u00e4ide 1<\/b><\/p>\n<p>Kui olete b\u00f6rs ja teie klientidele on olulised aja intervalid, mis on v\u00e4hem kui millisekund, siis ei saa \u00fcldse r\u00e4\u00e4kida interneti kasutamisest.<\/p><\/blockquote>\n<blockquote><p><b>N\u00e4ide 2<\/b><\/p>\n<p>Kui olete m\u00e4nguettev\u00f5te ja teie jaoks on olulised k\u00fcmned millisekundid, siis on \u00fchenduvus teie jaoks muidugi v\u00e4ga oluline.<\/p><\/blockquote>\n<blockquote><p><b>N\u00e4ide 3<\/b><\/p>\n<p>Samuti tuleb m\u00f5ista, et TCP protokolli omaduste t\u00f5ttu s\u00f5ltub andmeedastuse kiirus \u00fches TCP seansis ka RTT-st (Round Trip Time). CDN-v\u00f5rgud on loodud ka selle probleemi lahendamiseks, viies sisu edastamise serverid l\u00e4hemale sisu tarbijale.<\/p><\/blockquote>\n<p> \u00dchenduvuse uurimine on eraldi huvitav teema, mis v\u00e4\u00e4rib eraldi artiklit v\u00f5i artiklite seeriat ja n\u00f5uab head arusaamist sellest, kuidas internet \"t\u00f6\u00f6tleb\".<\/p>\n<p>Kasulikud ressursid:<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/ripe.net\">ripe.net<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex><\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Toon vaid \u00fche v\u00e4ikese n\u00e4ite.<\/p>\n<p>Oletame, et teie andmekeskus asub Moskvas ja teil on ainus \u00fchisling \u2013 Rostelecom (AS12389). Sellisel juhul (single homed) ei ole BGP teile vajalik ja avalike aadressidena kasutate t\u00f5en\u00e4oliselt Rostelecomi aadressipooli. <\/p>\n<p>Oletame, et pakute mingit teenust ja teil on piisavalt kliente Ukrainast, kes kurdavad suurte viivituste \u00fcle. Uurimisel leiate, et m\u00f5nede nende IP-aadressid asuvad v\u00f5rgus 37.52.0.0\/21. <\/p>\n<p>Traceroute'i k\u00e4ivitamisel n\u00e4ete, et liiklus l\u00e4heb l\u00e4bi AS1299 (Telia) ning ping-testiga saate keskmise RTT 70 \u2013 80 millisekundit. Seda v\u00f5ite n\u00e4ha ka <noindex><a rel=\"nofollow\" href=\"http:\/\/lg.ip.rt.ru\">Rostelecomi looking glass'il<\/a><\/noindex>.<\/p>\n<p>Whois utiliidiga (ripe.net veebilehel v\u00f5i kohalikku utiliiti kasutades) saate lihtsalt kindlaks teha, et plokk 37.52.0.0\/21 kuulub AS6849-le (Ukrtelecom).<\/p>\n<p>Seej\u00e4rel, kui sisenete <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex> , n\u00e4ete, et AS6849-l ei ole suhteid AS12389-ga (nad ei ole \u00fcksteise kliendid ega \u00fchisl\u00fclitid, neil ei ole ka peer'imisi). Aga kui vaatate <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\/AS6849#_peers\">peeride nimekirja<\/a><\/noindex> , n\u00e4ete n\u00e4iteks AS29226 (Mastertel) ja AS31133 (Megafon). <\/p>\n<p>Leides nende teenusepakkujate looking glass'id, saate v\u00f5rrelda teed ja RTT-d. N\u00e4iteks, Masterteli puhul on RTT juba umbes 30 millisekundit. <\/p>\n<p>Seega, kui vahe 80 ja 30 millisekundi vahel on teie teenuse jaoks oluline, siis v\u00f5ib-olla peaksite m\u00f5tlema \u00fchenduvusele, saama RIpest oma AS numbri, oma aadressipooli ja \u00fchendama lisauplinkid ning\/v\u00f5i looma kohaloleku punkte IX-ides.<\/p><\/blockquote>\n<p>\nBGP kasutamisel mitte ainult ei paranda te oma \u00fchenduvust, vaid ka reserveerite oma interneti\u00fchenduse.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ssi.gouv.fr\/uploads\/2016\/03\/bgp-configuration-best-practices.pdf\">K\u00e4esolev dokument<\/a><\/noindex> sisaldab soovitusi BGP seadistamiseks. Kuigi need soovitused on v\u00e4lja t\u00f6\u00f6tatud \u00abbest practice\u00bb p\u00f5him\u00f5tteid j\u00e4rgides, on need kindlasti kasulikud ja tegelikult peaksid olema osa tugevdamisest, millest me r\u00e4\u00e4kisime <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">esimeses osas<\/a><\/noindex>.<\/p>\n<h3>DOS\/DDOS kaitse<\/h3>\n<p>\nPraegu on DOS\/DDOS r\u00fcnnakud saanud paljude ettev\u00f5tete igap\u00e4evaeluks. Tegelikult r\u00fcnnatakse teid teatud m\u00e4\u00e4ral \u00fcsna sageli. Et te seda ei m\u00e4rka, t\u00e4hendab vaid seda, et teie vastu pole korraldatud sihip\u00e4rast r\u00fcnnakut ja et need kaitsevahendid, mida te kasutate, isegi kui te ei tea sellest (erinevad operatsioonis\u00fcsteemide sisseehitatud kaitsed), on piisavad, et teenuse halvenemine oleks teie ja teie klientide jaoks minimaalne.<\/p>\n<p>On olemas internetiressursse, mis kasutavad seadmete logisid, et reaalajas luua kauneid r\u00fcnnakute kaarte.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3217944\/security\/8-top-cyber-attack-maps-and-how-to-use-them.html\">Siin<\/a><\/noindex> neid on v\u00f5imalik leida linkidena.<\/p>\n<p>Minu lemmik <noindex><a rel=\"nofollow\" href=\"https:\/\/threatmap.checkpoint.com\/ThreatPortal\/livemap.html\">kaart<\/a><\/noindex> CheckPointilt.<\/p>\n<p>DDOS\/DOS kaitse on tavaliselt kihiline. Et m\u00f5ista, miks, tuleb m\u00f5ista, milliseid DOS\/DDOS r\u00fcnnakute t\u00fc\u00fcpe on olemas (n\u00e4iteks vt <noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3222095\/network-security\/ddos-explained-how-denial-of-service-attacks-are-evolving.html\">siin <\/a><\/noindex> v\u00f5i <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.thousandeyes.com\/three-types-ddos-attacks\/\">siin<\/a><\/noindex>)<\/p>\n<p>Seega on meil kolm r\u00fcnnaku t\u00fc\u00fcpi:<\/p>\n<ul>\n<li>maht-r\u00fcnnakud<\/li>\n<li>protokolli r\u00fcnnakud<\/li>\n<li>rakenduse r\u00fcnnakud<\/li>\n<\/ul>\n<p>\nKui te saate end kaht viimase t\u00fc\u00fcbi r\u00fcnnakute eest kaitsta kasutades n\u00e4iteks tulem\u00fc\u00fcre, siis maht-r\u00fcnnakute vastu ei saa te end kaitsta (muidugi, kui teie interneti\u00fchenduse kogumaht ei ole mitu terabitti, parem, k\u00fcmneid terabitte).<\/p>\n<p>Seega, esimene kaitseliin \u2013 kaitse \u00abmaht\u00bb r\u00fcnnakute eest ja sellele kaitsele peaksid teie teenusepakkujad tagama. Kui te seda veel ei ole aru saanud, siis praegu lihtsalt vedas.<\/p>\n<blockquote><p><b>N\u00e4ide<\/b><\/p>\n<p>Oletame, et teil on mitu \u00fclekannet, kuid ainult \u00fcks teenusepakkuja saab teile seda kaitset pakkuda. Kuid kui kogu liiklus l\u00e4heb l\u00e4bi \u00fche teenusepakkuja, siis kuidas j\u00e4\u00e4b \u00fchenduvus, millest me l\u00fchidalt varem r\u00e4\u00e4kisime?<\/p>\n<p>R\u00fcnnaku ajal peate osaliselt \u00fchenduvusest loobuma.<\/p>\n<ul>\n<li>see see on ajutine. R\u00fcnnaku korral saate k\u00e4sitsi v\u00f5i automaatselt BGP-d \u00fcmber seadistada, suunates liikluse ainult selle teenusepakkuja kaudu, kes annab teile \"katuse\". R\u00fcnnaku l\u00f5ppedes saate suunata marsruudi tagasi algsesse olekusse.<\/li>\n<li>ei ole vajalik kogu liiklust suunata. Kui n\u00e4iteks m\u00e4rkate, et mingite \u00fclekannete v\u00f5i peer-\u00fchenduste kaudu ei toimu r\u00fcnnakut (v\u00f5i liiklus ei ole oluline), v\u00f5ite j\u00e4tkata prefiksite reklaamimist konkurentsiv\u00f5imeliste atribuutidega nende BGP naabrite suunas.<\/li>\n<\/ul>\n<\/blockquote>\n<p>\nTeatud 'protokolli r\u00fcnnakute' ja 'rakenduse r\u00fcnnakute' kaitse saate usaldada partnerite hoolde.<br \/>\nSiin <noindex><a rel=\"nofollow\" href=\"https:\/\/geekflare.com\/ddos-protection-service\/\">siin<\/a><\/noindex> v\u00f5ite lugeda head uuringut (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/company\/hosting-cafe\/blog\/324848\/\">t\u00f5lge<\/a><\/noindex>). Kuigi artikkel on kahe aasta vanune, annab see teile \u00fclevaate l\u00e4henemistest, kuidas saate end DDOS r\u00fcnnakute eest kaitsta.<\/p>\n<p>P\u00f5him\u00f5tteliselt v\u00f5ite sellega piirduda, usaldades oma kaitse t\u00e4ielikult v\u00e4listele teenustele. Sellel lahendusel on oma eelised, kuid ka ilmne puudus. Asi on selles, et see v\u00f5ib t\u00e4hendada (taas, s\u00f5ltuvalt sellest, millega teie ettev\u00f5te tegeleb) \u00e4ri elluj\u00e4\u00e4mist. Ja selliste asjaolude usaldamine kolmandatele organisatsioonidele...<\/p>\n<p>Seet\u00f5ttu vaatame, kuidas korraldada teist ja kolmandat kaitseliini (kaitse teenusepakkujast lisaks).<\/p>\n<p>Teine kaitseliin on liikluse filtreerimine ja piirajad (policers) teie v\u00f5rku sisenedes. <\/p>\n<blockquote><p><b>N\u00e4ide 1<\/b><\/p>\n<p>Oletame, et olete DDOS-ilt 'katuse alla' saanud \u00fche teenusepakkuja abil. Oletame, et see teenusepakkuja kasutab liikluse filtreerimiseks Arborit ja filtreid oma v\u00f5rgu piiril. <\/p>\n<p>Arbori poolt 't\u00f6\u00f6deldav' ribalaius on piiratud ja teenusepakkuja ei saa loomulikult pidevalt lasta liiklusel, mis tuleb k\u00f5igilt nende partneritelt, kes on seda teenust tellinud, l\u00e4bi filtreerimisvarustuse. Seet\u00f5ttu ei filtreerita tavatingimustes liiklust.<\/p>\n<p>Oletame, et k\u00e4ib SYN flood r\u00fcnnak. Isegi kui olete tellinud teenuse, kus r\u00fcnnaku korral suunatakse liiklus automaatselt filtreerimisele, ei toimu see kohe. \u00dche minuti v\u00f5i rohkemaga j\u00e4\u00e4te r\u00fcnnaku alla. Ja see v\u00f5ib p\u00f5hjustada teie seadmete talitlush\u00e4ireid v\u00f5i teenuse halvenemist. Sellisel juhul piiramine piiripunkti marsruutimises, kuigi see toob kaasa, et m\u00f5ned TCP sessioonid ei pruugi selle aja jooksul luua, p\u00e4\u00e4stab teie infrastruktuuri suurematest probleemidest.<\/p><\/blockquote>\n<blockquote><p><b>N\u00e4ide 2<\/b><\/p>\n<p>Ebanormaalselt suur SYN-pakkide arv ei pruugi olla ainult SYN flood r\u00fcnnaku tulemus. Oletame, et pakute teenust, kus teil v\u00f5ib olla samal ajal umbes 100 000 TCP \u00fchendust (\u00fches andmekeskuses).<\/p>\n<p>Oletame, et \u00fche teie peamise teenusepakkuja ajutise probleemi t\u00f5ttu olete kaotanud poole sessioonidest. Kui teie rakendus on \u00fcles ehitatud nii, et see, \u201em\u00f5tlemata\u201c, kohe (v\u00f5i mingi tagasihoidlikult \u00fchtlane ajavahemik sessioonide jaoks) p\u00fc\u00fcab \u00fchendust taastada, siis saate umbes samaaegselt v\u00e4hemalt 50 000 SYN-pakki. <\/p>\n<p>Kui aga nende sessioonide kohal peaks t\u00f6\u00f6tama ssl\/tls k\u00e4tet\u00f5mbamine, mis eeldab sertifikaatide vahetamist, siis teie koormuse tasakaalustaja ressursside ebaefektiivne kasutamine on palju t\u00f5sisem \"DDOS\" kui lihtne SYN flood. Tundub, et koormuse tasakaalustajad peaksid selliseid s\u00fcndmusi k\u00e4sitlema, kuid... kahjuks oleme sellise probleemiga t\u00f5eliselt silmitsi seisnud.<\/p>\n<p>Ja loomulikult p\u00e4\u00e4stab policer teie seadmed piiripunkti marsruuteris ka sel juhul.<\/p><\/blockquote>\n<p>Kolmas kaitsetase DDOS\/DOS-i vastu on teie tulem\u00fc\u00fcri seaded.<\/p>\n<p>Siin saate peatada nii teise kui kolmanda t\u00fc\u00fcpi r\u00fcnnakud. \u00dcldiselt v\u00f5ib k\u00f5ik, mis j\u00f5uab tulem\u00fc\u00fcri, siin filtreerida. <\/p>\n<blockquote><p><b>Soovitus<\/b><\/p>\n<p>P\u00fc\u00fcdke anda tulem\u00fc\u00fcrile v\u00f5imalikult v\u00e4he t\u00f6\u00f6d, filtreerides v\u00f5imalikult palju juba kahes esimeses kaitsejoonis. Ja see on p\u00f5hjus.<\/p>\n<p>Kas suuga on juhtunud, et juhuslikult genereerides liiklust, et kontrollida, kui h\u00e4sti su serverite operatsioonis\u00fcsteem suudab DDOS-r\u00fcnnakutele vastu seista, olete \u201ctapanud\u201d oma tulem\u00fc\u00fcr, laadides seda 100 protsendi ulatuses tavalise intensiivsusega liiklusega? Kui ei, siis v\u00f5ib-olla lihtsalt seet\u00f5ttu, et te ei ole proovinud?<\/p>\n<p>\u00dcldiselt on tulem\u00fc\u00fcr, nagu ma juba mainisin \u2014 keeruline asi, ja see t\u00f6\u00f6tab h\u00e4sti tuntud haavatavustega ja testitud lahendustega, kuid kui saadate midagi ebatavalist, lihtsalt mingit pr\u00fcgi v\u00f5i pakette vale p\u00e4isega, siis on teil teatud, mitte just v\u00e4ike (minu kogemuse p\u00f5hjal) t\u00f5en\u00e4osus, et v\u00f5ite isegi tipptasemel seadmed segadusse ajada. Seega, etapi 2 puhul laske tavaliste ACL-de (L3\/L4 tasemel) kaudu teie v\u00f5rku ainult see liiklus, mis peaks sinna sisse p\u00e4\u00e4sema.<\/p><\/blockquote>\n<h3>Liikluse filtreerimine tulem\u00fc\u00fcri kaudu<\/h3>\n<p>\nJ\u00e4tkame juttu tulem\u00fc\u00fcrist. Tuleb m\u00f5ista, et DOS\/DDOS r\u00fcnded on vaid \u00fcks k\u00fcberr\u00fcnnakute t\u00fc\u00fcp. <\/p>\n<p>Lisaks DOS\/DDOS kaitsele v\u00f5ivad meil olla ka midagi sellist nagu j\u00e4rgnev nimekiri v\u00f5imalustest:<\/p>\n<ul>\n<li>rakenduse tulem\u00fc\u00fcri (application firewalling)<\/li>\n<li>ohtude ennetamine (antivirus, antiviirus ja haavatavuse t\u00f5rje)<\/li>\n<li>URL filtreerimine<\/li>\n<li>andmete filtreerimine (sisu filtreerimine)<\/li>\n<li>failide blokeerimine (failit\u00fc\u00fcpide blokeerimine)<\/li>\n<\/ul>\n<p>\nTeie otsustada, mida sellest nimekirjast vajate.<\/p>\n<p><i>J\u00e4tkub<\/i><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/436230\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u044d\u0442\u043e\u0439 \u0433\u043b\u0430\u0432\u044b \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043b\u0438 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0430\u0441\u043f\u0435\u043a\u0442\u044b \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430 \u00abData Center\u00bb. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 \u00abInternet Access\u00bb \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0443. Internet access \u0422\u0435\u043c\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043d\u0435\u0441\u043e\u043c\u043d\u0435\u043d\u043d\u043e \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0442\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23032,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31057","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kuidas v\u00f5tta oma v\u00f5rguinfrastruktuuri kontrolli alla. Kolmas peat\u00fckk. V\u00f5rgu turvalisus. Teine osa | ProHoster","description":"See artikkel on neljas artiklite seerias \u201eKuidas v\u00f5tta oma v\u00f5rguinfrastruktuuri kontrolli alla\u201c.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31057","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31057","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=31057"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31057\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23032"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=31057"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=31057"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=31057"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}