Expérience : peut-on réduire les conséquences négatives des attaques DoS avec un proxy

Expérience : peut-on réduire les conséquences négatives des attaques DoS avec un proxy

Image : Unsplash

Les attaques DoS constituent une des menaces majeures à la sécurité de l'information sur Internet aujourd'hui. Il existe des dizaines de botnets que les cybercriminels louent pour mener de telles attaques.

Des chercheurs de l'universitĂ© de San Diego ont menĂ© de recherche une Ă©tude sur l'impact des proxys pour attĂ©nuer les effets nĂ©gatifs des attaques DoS – nous vous prĂ©sentons les principales conclusions de ce travail.

Introduction : le proxy comme outil de lutte contre les DoS

De telles expérimentations sont réguliÚrement réalisées par des chercheurs de divers pays, mais leur problÚme commun réside dans le manque de ressources pour modéliser des attaques ressemblant à la réalité. Les tests sur de petits bancs d'essai ne permettent pas de répondre aux questions sur l'efficacité des proxys face à une attaque dans des réseaux complexes, quels paramÚtres jouent un rÎle clé pour minimiser les dégùts, etc.

Pour l'expĂ©rience, les chercheurs ont créé un modĂšle d'application web typique – par exemple, un service de commerce Ă©lectronique. Celui-ci fonctionne grĂące Ă  un cluster de serveurs, les utilisateurs Ă©tant rĂ©partis dans diffĂ©rentes zones gĂ©ographiques et utilisant Internet pour accĂ©der au service. Dans ce modĂšle, Internet sert de moyen de communication entre le service et les utilisateurs – c'est ainsi que fonctionnent les services web allant des moteurs de recherche aux outils de banque en ligne.

Expérience : peut-on réduire les conséquences négatives des attaques DoS avec un proxy

Les attaques DoS rendent impossible une interaction normale entre le service et les utilisateurs. Il existe deux types de DoS : les attaques au niveau de l'application et celles au niveau de l'infrastructure. Dans le second cas, les cybercriminels attaquent directement le rĂ©seau et les hĂŽtes sur lesquels le service fonctionne (par exemple, en saturant toute la bande passante du rĂ©seau avec un flood de trafic). Dans le cas d'une attaque au niveau de l'application, la cible du cybercriminel est l'interface avec les utilisateurs – pour cela, ils envoient un nombre Ă©norme de requĂȘtes dans le but de provoquer la chute de l'application. L'expĂ©rience dĂ©crite portait sur les attaques au niveau de l'infrastructure.

Les rĂ©seaux de proxy sont l'un des outils de minimisation des dommages causĂ©s par les attaques par dĂ©ni de service (DoS). Lors de l'utilisation d'un proxy, toutes les requĂȘtes de l'utilisateur vers le service et les rĂ©ponses leur Ă©tant adressĂ©es ne sont pas transmises directement, mais via des serveurs intermĂ©diaires. Ainsi, ni l'utilisateur ni l'application ne se « voient » directement, ils n'ont accĂšs qu'aux adresses des proxies. Par consĂ©quent, il est impossible d'attaquer l'application directement. À la frontiĂšre du rĂ©seau se trouvent les soi-disant proxies edge – des proxies externes avec des adresses IP accessibles, la connexion se fait d'abord Ă  travers eux.

Expérience : peut-on réduire les conséquences négatives des attaques DoS avec un proxy

Pour faire face avec succĂšs Ă  une attaque DoS, un rĂ©seau de proxy doit avoir deux capacitĂ©s clĂ©s. PremiĂšrement, ce rĂ©seau intermĂ©diaire doit jouer le rĂŽle d'intermĂ©diaire, c'est-Ă -dire qu'il doit ĂȘtre possible d'accĂ©der Ă  l'application uniquement Ă  travers lui. Cela Ă©liminera la possibilitĂ© d'une attaque directe sur le service. DeuxiĂšmement, le rĂ©seau de proxy doit avoir la capacitĂ© de permettre aux utilisateurs d'interagir encore avec l'application, mĂȘme pendant l'attaque.

L'infrastructure de l'expérience

L'étude a utilisé quatre composants clés :

  • la mise en Ɠuvre du rĂ©seau de proxy;
  • le serveur web Apache;
  • l'outil de test web Siege;
  • l'outil de conduite d'attaques Trinoo.

La simulation a Ă©tĂ© rĂ©alisĂ©e dans un environnement MicroGrid – il peut ĂȘtre utilisĂ© pour simuler des rĂ©seaux comptant 20 000 routeurs, ce qui est comparable aux rĂ©seaux des opĂ©rateurs de niveau 1.

Un réseau Trinoo typique se compose d'un ensemble d'hÎtes compromis, sur lesquels un démon du programme est lancé. Il existe également un logiciel de contrÎle pour surveiller le réseau et orienter les attaques DoS. AprÚs avoir reçu une liste d'adresses IP, le démon Trinoo envoie des paquets UDP aux cibles à des moments donnés.

Au cours de l'expĂ©rience, deux clusters ont Ă©tĂ© utilisĂ©s. Le simulateur MicroGrid fonctionnait dans un cluster Xeon Linux de 16 nƓuds (serveurs 2.4GHz avec 1 Go de mĂ©moire sur chaque machine), connectĂ©s par un concentrateur Ethernet 1 Gbps. D'autres composants logiciels Ă©taient situĂ©s dans un cluster de 24 nƓuds (450MHz PII Linux-cthdths avec 1 Go de mĂ©moire sur chaque machine), rĂ©unis par un concentrateur Ethernet de 100 Mbps. Les deux clusters Ă©taient interconnectĂ©s via un canal de 1Gbps.

Le réseau proxy est hébergé dans un pool de 1000 hÎtes. Les proxies en périphérie sont répartis uniformément à travers le pool de ressources. Les proxies destinés à l'application sont situés sur des hÎtes plus proches de son infrastructure. Les autres proxies sont répartis de maniÚre uniforme entre les proxies en périphérie et les proxies dédiés à l'application.

Expérience : peut-on réduire les conséquences négatives des attaques DoS avec un proxy

Réseau de simulation

Pour étudier l'efficacité des proxies comme outil de contre-mesure contre les attaques par DoS, les chercheurs ont mesuré la productivité de l'application dans différents scénarios d'interfaces externes. Au total, il y avait 192 proxies dans le réseau proxy (dont 64 en périphérie). Pour mener l'attaque, un réseau Trinoo a été créé, comprenant 100 démons. Chacun des démons avait un canal de 100 Mbps. Cela équivaut à un botnet de 10 000 routeurs domestiques.

L'impact de l'attaque par DoS sur l'application et le réseau proxy a été mesuré. Dans la configuration expérimentale, l'application disposait d'un canal Internet de 250 Mbps, et chaque proxy en périphérie de 100 Mbps.

Résultats de l'expérience

D'aprĂšs l'analyse, une attaque de 250 Mbps augmente considĂ©rablement le temps de rĂ©ponse de l'application (environ dix fois), rendant son utilisation impossible. Cependant, en utilisant le rĂ©seau proxy, l'attaque n'a pas d'impact significatif sur la rapiditĂ© et ne dĂ©grade pas l'expĂ©rience utilisateur. Cela est dĂ» au fait que les proxies en pĂ©riphĂ©rie attĂ©nuent l'effet de l'attaque, et le volume total des ressources du rĂ©seau proxy est supĂ©rieur Ă  celui de l'application elle-mĂȘme.

Selon les statistiques, si la puissance de l'attaque ne dĂ©passe pas 6,0 Gbps (Ă©tant donnĂ© que la capacitĂ© totale des canaux des proxies en pĂ©riphĂ©rie n'est que de 6,4 Gbps), 95 % des utilisateurs ne ressentent pas de diminution perceptible des performances. En revanche, en cas d'attaque trĂšs puissante dĂ©passant 6,4 Gbps, mĂȘme l'utilisation du rĂ©seau proxy ne permettra pas d'Ă©viter la dĂ©gradation du niveau de service pour les utilisateurs finaux.

Expérience : peut-on réduire les conséquences négatives des attaques DoS avec un proxy

En cas d'attaques concentrées, lorsque leur puissance est concentrée sur un ensemble aléatoire de proxies en périphérie. Dans ce cas, l'attaque encombre une partie du réseau proxy, donc une grande partie des utilisateurs remarquera une baisse de performance.

Conclusions

Les rĂ©sultats de l'expĂ©rience montrent que les rĂ©seaux proxy peuvent amĂ©liorer les performances des applications TCP et fournir un niveau de service habituel aux utilisateurs, mĂȘme en cas d'attaques par dĂ©ni de service (DoS). Selon les donnĂ©es recueillies, les rĂ©seaux proxy se rĂ©vĂšlent ĂȘtre un moyen efficace de minimiser les consĂ©quences des attaques, plus de 90 % des utilisateurs n'ont pas ressenti de diminution de la qualitĂ© du service pendant l'expĂ©rience. De plus, les chercheurs ont dĂ©couvert qu'en augmentant la taille du rĂ©seau proxy, l'Ă©chelle des attaques DoS qu'il peut supporter augmente pratiquement de maniĂšre linĂ©aire. Ainsi, plus le rĂ©seau est grand, plus il sera efficace pour lutter contre les DoS.

Liens et ressources utiles de Infatica:

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster