«Le garçon qui nous a fait le site a déjà configuré la protection contre les DDoS».
«Nous avons la protection contre les DDoS, pourquoi le site est-il tombé?»
«Combien de milliers Qrator veut-il?»
Pour pouvoir répondre correctement à de telles questions de clients ou de supérieurs, il serait bon de savoir ce qui se cache derriÚre le terme «protection contre les DDoS». Le choix des services de protection ressemble davantage au choix d'un médicament par un médecin qu'à celui d'une table chez IKEA.
Je m'occupe du support des sites depuis 11 ans, j'ai survécu à des centaines d'attaques sur les services que je gÚre, et maintenant je vais parler un peu des coulisses de la protection.
Attaques réguliÚres. 350k demandes au total, 52k demandes légitimes.
Les premiĂšres attaques sont apparues presque en mĂȘme temps qu'Internet. Le DDoS en tant que phĂ©nomĂšne est devenu massif Ă partir de la fin des annĂ©es 2000 (regardez ).
Depuis environ 2015-2016, presque tous les fournisseurs d'hébergement ont mis en place une protection contre les attaques DDoS, tout comme la plupart des sites notables dans des secteurs concurrentiels (faites un whois sur les IP des sites eldorado.ru, leroymerlin.ru, tilda.ws, vous verrez les réseaux des opérateurs de protection).
Il y a 10-20 ans, la plupart des attaques pouvaient ĂȘtre repoussĂ©es sur le serveur mĂȘme (Ă©valuez les recommandations de l'administrateur systĂšmes de Lenta.ru, Maxim Moshkov, des annĂ©es 90 : ), mais maintenant les dĂ©fis en matiĂšre de protection sont devenus plus complexes.
Types d'attaques DDoS du point de vue du choix de l'opérateur de protection.
Attaques aux niveaux L3 / L4 (selon le modĂšle OSI).
â Flood UDP provenant d'un botnet (de nombreux requĂȘtes sont envoyĂ©es directement Ă partir de dispositifs infectĂ©s vers le service attaquĂ©, saturant la bande passante);
â Amplification DNS/NTP/etc (de nombreux requĂȘtes sont envoyĂ©es Ă partir de dispositifs infectĂ©s vers des DNS/NTP/etc vulnĂ©rables, l'adresse de l'expĂ©diteur est falsifiĂ©e, une quantitĂ© massive de paquets de rĂ©ponses sur les requĂȘtes inonde la bande passante de la cible; ce type d'attaques constitue les plus massives sur Internet aujourd'hui);
â Flood SYN/ACK (de nombreuses requĂȘtes sont envoyĂ©es aux serveurs attaquĂ©s pour Ă©tablir une connexion, ce qui entraĂźne un dĂ©bordement de la queue des connexions);
â Attaques par fragmentation de paquets, ping of death, ping flood (veuillez googler);
â etc.
Ces attaques visent à «saturer» la bande passante du serveur ou à «tuer» sa capacité à accepter un nouveau trafic.
Bien que le flood SYN/ACK et l'amplification diffÚrent considérablement, de nombreuses entreprises les combattent de maniÚre tout aussi efficace. Des problÚmes surgissent avec les attaques du groupe suivant.
Attaques au niveau L7 (niveau applicatif).
â Flood http (si un site web ou un API http est attaquĂ©);
â attaque des zones vulnĂ©rables du site (sans cache, surchargent fortement le site, etc.).
L'objectif est de faire « travailler dur » le serveur, de traiter de nombreuses « requĂȘtes semblant rĂ©elles » et de le laisser sans ressources pour de vraies requĂȘtes.
Bien qu'il existe d'autres attaques, celles-ci sont les plus répandues.
Les attaques sérieuses au niveau L7 sont créées de maniÚre unique pour chaque projet attaqué.
Pourquoi 2 groupes ?
Parce qu'il y a beaucoup de ceux qui savent bien repousser les attaques au niveau L3 / L4, mais qui ne prennent pas du tout en charge la protection au niveau des applications (L7), ou qui y parviennent encore moins bien que les alternatives.
Qui est qui sur le marché de la protection contre les DDoS
(mon avis personnel)
Protection au niveau L3 / L4
Pour repousser les attaques par amplification (lorsque le canal du serveur est saturĂ©), de larges canaux suffisent (beaucoup de services de protection se connectent Ă la plupart des grands fournisseurs de backbone en Russie et disposent de canaux ayant une capacitĂ© thĂ©orique supĂ©rieure Ă 1 Tbit). N'oublions pas que les attaques par amplification sont trĂšs rares et durent rarement plus d'une heure. Si vous ĂȘtes Spamhaus et que tout le monde vous dĂ©teste, oui, ils peuvent essayer de saturer vos canaux pendant plusieurs jours, mĂȘme au risque de compromettre la survie ultĂ©rieure du botnet mondial utilisĂ©. Si vous avez simplement une boutique en ligne, mĂȘme si c'est mvideo.ru, vous ne verrez pas 1 Tbit durant plusieurs jours (j'espĂšre).
Pour repousser les attaques par inondation SYN / ACK, par fragmentation de paquets, etc., il est nécessaire d'avoir du matériel ou des systÚmes logiciels pour détecter et filtrer ces attaques.
Ce matĂ©riel est fabriquĂ© par de nombreux fournisseurs (Arbor, il existe des solutions chez Cisco, Huawei, des mises en Ćuvre logicielles de Wanguard, etc.), de nombreux opĂ©rateurs de backbone l'ont dĂ©jĂ installĂ© et vendent des services de protection contre les DDoS (je sais que des installations ont Ă©tĂ© faites chez Rostelecom, MegaFon, TTK, MTS, en gros tous les grands fournisseurs le font, tout cela est Ă©galement proposĂ© par les hĂ©bergeurs avec leur propre protection comme OVH.com, Hetzner.de, j'ai personnellement rencontrĂ© leur protection chez ihor.ru). Certaines entreprises dĂ©veloppent leurs propres solutions logicielles (des technologies comme DPDK permettent de traiter le trafic en dizaines de gigabits sur une seule machine x86 physique).
Tous les acteurs connus réussissent plus ou moins à contrer les attaques DDoS de niveau L3/L4. Je ne peux pas dire qui a la plus grande capacité de bande passante (c'est une information interne), mais généralement, cela n'a pas tant d'importance, la différence réside surtout dans la rapidité de la protection (instantanément ou aprÚs quelques minutes d'interruption de service, comme chez Hetzner).
La question est de savoir Ă quel point cela est fait efficacement : une attaque par amplification peut ĂȘtre contrĂ©e en bloquant le trafic en provenance des pays avec le plus de trafic malveillant, ou en ne rejetant que le trafic rĂ©ellement superflu.
Mais d'aprÚs mon expérience, tous les acteurs sérieux du marché s'en sortent sans problÚme : Qrator, DDoS-Guard, Kaspersky, G-Core Labs (anciennement SkyParkCDN), ServicePipe, Stormwall, Voxility, etc.
Je n'ai pas rencontré de protection contre les opérateurs comme Rostelecom, Megafon, TTK, Beeline, mais d'aprÚs les retours de mes collÚgues, ils offrent ces services de maniÚre assez qualitative, bien que l'absence d'expérience se fasse parfois sentir : il faut parfois ajuster certains paramÚtres via le support de l'opérateur de protection.
Certains opérateurs ont un service distinct de « protection contre les attaques au niveau L3/L4 », ou « protection des canaux », qui coûte beaucoup moins cher que la protection à tous les niveaux.
Comment un fournisseur qui n'est pas un opérateur de premier plan peut-il contrer des attaques de plusieurs centaines de Gbit, puisqu'il n'a pas ses propres canaux ?Un opérateur de protection peut se connecter à l'un des grands fournisseurs et contrer les attaques « à ses frais ». Il faut payer pour le canal, mais toutes ces centaines de Gbit ne seront pas toujours utilisées, il existe des options pour réduire significativement le coût des canaux dans ce cas, donc le schéma reste viable.
Voici les rapports de la protection L3/L4 supérieure que je recevais réguliÚrement en soutenant les systÚmes d'un fournisseur d'hébergement.
Protection au niveau L7 (niveau application)
Les attaques au niveau L7 (niveau application) sont efficacement et qualitativement contrées par quelques acteurs seulement.
J'ai une expérience réelle et assez vaste avec
â Qrator.net;
â DDoS-Guard;
â G-Core Labs;
â Kaspersky.
Ils facturent pour chaque mégaoctet de trafic pur, le coût d'un mégaoctet se situe aux alentours de plusieurs milliers de roubles. Si vous avez au moins 100 Mbit de trafic pur - attention. La protection sera trÚs coûteuse. Je peux expliquer dans les prochains articles comment concevoir des applications pour économiser considérablement sur la capacité des canaux de protection.
Le véritable roi de la montagne est Qrator.net, les autres sont à la traßne. Qrator est jusqu'à présent le seul que j'ai rencontré avec un pourcentage de faux positifs proche de zéro, mais ils sont plusieurs fois plus chers que les autres acteurs du marché.
D'autres opérateurs offrent également une protection de qualité et stable. De nombreux services que nous soutenons (y compris des noms trÚs connus dans le pays !) sont protégés par DDoS-Guard, G-Core Labs, et sont tout à fait satisfaits du résultat obtenu.
Attaques repoussées par Qrator
J'ai aussi de l'expĂ©rience avec de petits opĂ©rateurs de protection comme cloud-shield.ru, ddosa.net, il y en a des milliers. Je ne vais pas recommander cela sans rĂ©serve, car mon expĂ©rience n'est pas trĂšs vaste, mais je peux expliquer leurs principes de fonctionnement. Le coĂ»t de leur protection est souvent infĂ©rieur de 1 Ă 2 ordres de grandeur par rapport aux grands acteurs. En gĂ©nĂ©ral, ils achĂštent un service de protection partielle (L3/L4) auprĂšs de certains des acteurs plus importants et Ă©laborent leur propre protection contre les attaques Ă des niveaux plus Ă©levĂ©s. Cela peut ĂȘtre tout Ă fait efficace et vous pouvez obtenir un bon service pour moins d'argent, mais ce sont tout de mĂȘme de petites entreprises avec un personnel rĂ©duit, Ă prendre en compte, s'il vous plaĂźt.
Quelle est la difficulté de repousser les attaques au niveau L7 ?
Toutes les applications sont uniques, et il faut autoriser le trafic utile pour elles et bloquer le trafic nuisible. Il n'est pas toujours possible de filtrer efficacement les bots, c'est pourquoi il faut utiliser de nombreux, vraiment BEAUCOUP de niveaux de purification du trafic.
Autrefois, le module nginx-testcookie suffisait (), et il est encore suffisant pour repousser un grand nombre d'attaques. Lorsque je travaillais dans l'industrie de l'hébergement, je construisais la protection L7 précisément sur nginx-testcookie.
Malheureusement, les attaques sont devenues plus complexes. testcookie utilise des vérifications de bots basées sur JS, et de nombreux bots modernes savent les contourner avec succÚs.
Les botnets attaquants sont également uniques, et il faut tenir compte des particularités de chaque grand botnet.
Amplification, inondation directe depuis un botnet, filtrage du trafic provenant de différents pays (filtrage différent pour chaque pays), inondation SYN/ACK, fragmentation des paquets, ICMP, inondation http, et à un niveau applicatif/http, il est possible d'imaginer un nombre illimité d'attaques différentes.
Au total, au niveau de la protection des canaux, des équipements spécialisés pour la purification du trafic, des logiciels spéciaux, et des configurations de filtrage supplémentaires pour chaque client, il peut y avoir des dizaines et des centaines de niveaux de filtrage.
Pour gĂ©rer cela correctement et ajuster les paramĂštres de filtrage pour diffĂ©rents utilisateurs, une grande expĂ©rience et des compĂ©tences qualifiĂ©es sont nĂ©cessaires. MĂȘme un grand opĂ©rateur qui souhaite offrir des services de protection ne peut pas simplement « jeter de l'argent sur le problĂšme » : l'expĂ©rience doit ĂȘtre acquise sur des sites compromis et avec de faux dĂ©clenchements sur du trafic lĂ©gitime.
Pour un opérateur de protection, il n'y a pas de bouton « annuler DDoS », mais de nombreux outils, qu'il faut savoir utiliser.
Et un dernier exemple bonus.
Le serveur sans protection a été bloqué par l'hébergeur lors d'une attaque de 600 Mb/s.
(La « disparition » du trafic n'est pas perceptible, car seul un site a été attaqué, il a été temporairement retiré du serveur et le blocage a été levé en une heure environ).
Ce mĂȘme serveur est dĂ©sormais protĂ©gĂ©. Les attaquants ont « abandonnĂ© » aprĂšs un jour d'attaques repoussĂ©es. L'attaque elle-mĂȘme ne s'est pas rĂ©vĂ©lĂ©e la plus puissante.
L'attaque et la protection L3/L4 sont plus triviales, elles dépendent principalement de la largeur des canaux, des algorithmes de détection et de filtrage des attaques.
Les attaques L7 sont plus complexes et originales, elles dĂ©pendent de l'application ciblĂ©e, des capacitĂ©s et de l'imagination des attaquants. La protection contre elles nĂ©cessite de grandes connaissances et de l'expĂ©rience, et les rĂ©sultats peuvent ne pas ĂȘtre immĂ©diats ni garantis. Tant que Google n'a pas encore inventĂ© un nouveau modĂšle de rĂ©seau de neurones pour la protection.
Source : habr.com
