L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

Au cours des deux premiers trimestres de 2020, le nombre d'attaques DDoS a presque triplé, 65 % d'entre elles étant des tentatives primitives de « test de charge » qui « déconnectent » sans effort les sites sans défense de petits magasins en ligne, forums, blogs et médias.

Comment choisir un hébergement protégé contre les attaques DDoS ? Sur quoi se concentrer et à quoi se préparer pour ne pas se retrouver dans une situation désagréable ?

(Vaccin contre le marketing « gris » en interne)

La disponibilitĂ© et la variĂ©tĂ© des outils pour mener des attaques DDoS obligent les propriĂ©taires de services en ligne Ă  prendre les mesures appropriĂ©es pour contrer la menace. Il est judicieux de rĂ©flĂ©chir Ă  la protection contre les DDoS pas aprĂšs le premier incident, ni mĂȘme dans le cadre des mesures visant Ă  amĂ©liorer la rĂ©silience de l'infrastructure, mais dĂšs le choix de la plateforme d'hĂ©bergement (fournisseur d'hĂ©bergement ou centre de donnĂ©es).

Les attaques DDoS sont classées en fonction de l'appartenance des protocoles, des vulnérabilités qu'elles exploitent, aux niveaux du modÚle d'interaction des systÚmes ouverts (OSI) :

  • niveau de liaison (L2),
  • niveau rĂ©seau (L3),
  • niveau transport (L4),
  • niveau application (L7).

Du point de vue des systĂšmes de protection, elles peuvent ĂȘtre regroupĂ©es en deux catĂ©gories : les attaques au niveau de l'infrastructure (L2-L4) et au niveau de l'application (L7). Cela est liĂ© Ă  la sĂ©quence d'exĂ©cution des algorithmes d'analyse de trafic et Ă  la complexitĂ© computationnelle : plus nous approfondissons dans le paquet IP, plus il faut de puissance de calcul.

En général, la tùche d'optimisation des calculs lors du traitement du trafic en temps réel est un sujet pour un cycle d'articles séparé. Pour l'instant, imaginons simplement qu'il existe un fournisseur cloud avec des ressources de calcul soi-disant illimitées, capable d'assurer la protection des sites contre les attaques au niveau des applications (y compris gratuitement).

3 questions principales pour évaluer le niveau de protection de l'hébergement contre les attaques DDoS

Examinons les conditions de prestation du service de protection contre les attaques DDoS et l'Accord de niveau de service (SLA) du fournisseur d'hébergement. Les réponses aux questions suivantes s'y trouvent-elles :

  • quelles restrictions techniques le fournisseur de services dĂ©clare-t-il?
  • que se passe-t-il lorsque le client dĂ©passe les limites ?
  • Comment un fournisseur d'hĂ©bergement construit-il une protection contre les attaques DDoS (technologies, solutions, fournisseurs) ?

Si vous n'avez pas trouvĂ© cette information, c'est un signe de rĂ©flĂ©chir Ă  la sĂ©rieux du fournisseur de services ou d'organiser une protection de base contre les DDoS (L3-4) par vous-mĂȘme. Par exemple, commander une connexion physique Ă  un rĂ©seau d'un fournisseur de protection spĂ©cialisĂ©.

Attention ! Il n'est pas logique d'assurer une protection contre les attaques au niveau des applications via un Reverse Proxy si votre fournisseur d'hébergement n'est pas capable de protéger contre les attaques au niveau de l'infrastructure : l'équipement réseau sera surchargé et deviendra inaccessible, y compris pour les serveurs proxy du fournisseur de cloud (illustration 1).

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

Illustration 1. Attaque directe sur le réseau du fournisseur d'hébergement

Et ne vous laissez pas raconter des contes sur le fait que l'adresse IP réelle du serveur est cachée derriÚre le cloud du fournisseur de protection, ce qui signifie qu'il est impossible de l'attaquer directement. Dans neuf cas sur dix, l'attaquant n'aura aucune difficulté à trouver l'adresse IP réelle du serveur ou au moins celle du réseau du fournisseur d'hébergement, afin de 'neutraliser' tout un centre de données.

Comment les hackers agissent à la recherche de l'adresse IP réelle

Dans les spoilers - quelques méthodes de recherche de l'adresse IP réelle (fournies à titre informatif).

Méthode 1 : Recherche dans des sources ouvertes

Commencez la recherche avec le service en ligne Intelligence X: il recherche des informations dans le dark web, sur des plateformes d'échange de documents, traite les données Whois, les fuites de données publiques et de nombreuses autres sources.

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

Si, d'aprĂšs certains indices (en-tĂȘtes HTTP, donnĂ©es Whois, etc.), il est possible de dĂ©terminer que la protection du site est organisĂ©e via Cloudflare, alors vous pouvez commencer Ă  chercher l'adresse IP rĂ©elle avec la liste, qui contient environ 3 millions d'adresses IP de sites situĂ©s derriĂšre Cloudflare.

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

Avec un certificat SSL et le service Censys , il est possible de trouver beaucoup d'informations utiles, y compris l'adresse IP rĂ©elle du site. Pour formuler une requĂȘte pour votre ressource, allez Ă  l'onglet Certificates et entrez :

_parsed.names : nomdu site AND tags.raw : trusted

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

Pour rechercher les adresses IP des serveurs utilisant un certificat SSL, il faudra parcourir manuellement le menu déroulant avec plusieurs outils (onglet 'Explore', puis sélectionnez 'IPv4 Hosts').

Méthode 2 : DNS

La recherche dans l'historique des modifications des enregistrements DNS est un moyen ancien et éprouvé. L'adresse IP précédente du site peut indiquer sur quel hébergement (ou dans quel centre de données) il était situé. Parmi les services en ligne, ceux qui se distinguent par leur facilité d'utilisation sont ViewDNS et SecurityTrails.

Lors de la modification des paramÚtres, le site n'utilisera pas immédiatement l'adresse IP du fournisseur de protection cloud ou du CDN, et fonctionnera pendant un temps directement. Dans ce cas, il y a une probabilité que les services en ligne de conservation de l'historique des changements d'IP contiennent des informations sur l'adresse d'origine du site.

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

S'il n'y a rien d'autre que le nom de l'ancien serveur DNS, il est possible d'utiliser des outils spéciaux (dig, host ou nslookup) pour demander l'adresse IP par le nom de domaine du site, par exemple :

_dig @nom_de_l'ancien_serveur_dns nomsite

Méthode 3 : email

L'idĂ©e de cette mĂ©thode est de recevoir un courriel par le biais d'un formulaire de contact / d'inscription (ou de toute autre mĂ©thode permettant d'initier l'envoi d'un message) et de vĂ©rifier les en-tĂȘtes, en particulier le champ « Received ».

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

L'en-tĂȘte du courriel contient souvent la vĂ©ritable adresse IP de l'enregistrement MX (serveur de messagerie), qui peut devenir un point de dĂ©part pour la recherche d'autres serveurs cibles.

Outils pour automatiser la recherche

Les logiciels pour rechercher des IP derriÚre Cloudflare fonctionnent généralement sur trois tùches :

  • scanner les mauvaises configurations DNS en utilisant DNSDumpster.com ;
  • scanner la base de donnĂ©es Crimeflare.com ;
  • rechercher des sous-domaines par une mĂ©thode de dictionnaire.

La recherche de sous-domaines s'avĂšre souvent ĂȘtre l'option la plus efficace des trois - le propriĂ©taire du site a pu protĂ©ger le site principal, mais laisser les sous-domaines fonctionner directement. Pour la vĂ©rification, il est prĂ©fĂ©rable d'utiliser CloudFail.

De plus, il existe des outils uniquement dédiés à la recherche de sous-domaines par balayage de dictionnaire et par recherche dans des sources ouvertes, comme : Sublist3r ou dnsrecon.

Comment la recherche se déroule en pratique

Prenons comme exemple le site seo.com, utilisant Cloudflare, que nous trouverons grĂące Ă  un service connu builtwith (qui permet Ă  la fois d'identifier les technologies / moteurs / CMS sur lesquels le site est basĂ©, et inversement – de rechercher des sites par les technologies utilisĂ©es).

En passant par l'onglet « HĂŽtes IPv4 », le service affichera une liste des hĂŽtes utilisant le certificat. Pour trouver le bon, cherchez l'adresse IP avec le port 443 ouvert. S'il redirige vers le bon site, la tĂąche est accomplie ; sinon, il est nĂ©cessaire d'ajouter le nom de domaine du site dans l'en-tĂȘte « Host » de la requĂȘte HTTP (par exemple, *curl -H "Host: nom_du_site" *https://IP_adresse).

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

Dans notre cas, la recherche dans la base de Censys n'a rien donné, continuons.

La recherche DNS sera effectuée via le service https://securitytrails.com/dns-trails.

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

En parcourant les adresses mentionnĂ©es dans les listes de serveurs DNS avec l'outil CloudFail, nous trouvons des ressources fonctionnelles. Le rĂ©sultat sera prĂȘt dans quelques secondes.

L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?

En utilisant uniquement des données publiques et des outils simples, nous avons déterminé l'adresse IP réelle du serveur web. Le reste pour l'attaquant est une question de technique.

Revenons à la sélection du fournisseur d'hébergement. Pour évaluer l'utilité du service pour le client, examinons les possibles moyens de protection contre les attaques DDoS.

Comment le fournisseur d'hébergement construit sa protection

  1. SystÚme de protection propre avec équipement filtrant (figure 2).
    Nécessite :
    1.1. Équipement pour filtrer le trafic et licence pour les logiciels ;
    1.2. Personnel qualifié pour son soutien et son exploitation ;
    1.3. Canaux d'accĂšs Ă  Internet suffisants pour recevoir des attaques ;
    1.4. Une bande passante prédéfinie significative pour recevoir le trafic « indésirable ».
    L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?
    Figure 2. SystÚme de protection propre du fournisseur d'hébergement
    Si l'on considĂšre le systĂšme dĂ©crit comme un moyen de protection contre les attaques DDoS modernes atteignant des centaines de Gbps, un tel systĂšme coĂ»tera trĂšs cher. Le fournisseur d'hĂ©bergement dispose-t-il d'une telle protection ? Est-il prĂȘt Ă  payer pour le trafic « indĂ©sirable » ? Il est Ă©vident qu'un tel modĂšle Ă©conomique serait dĂ©ficitaire pour le fournisseur si aucun paiement supplĂ©mentaire n'est prĂ©vu dans les tarifs.
  2. Proxy inverse (uniquement pour les sites web et certaines applications). Malgré une série d' avantages, le fournisseur ne garantit pas la protection contre les attaques DDoS directes (voir figure 1). Les fournisseurs d'hébergement proposent souvent cette solution comme une panacée, déléguant la responsabilité au fournisseur de protection.
  3. Services d'un fournisseur cloud spécialisé (utilisation de son réseau de filtrage) pour protéger contre les attaques DDoS à tous les niveaux du modÚle OSI (figure 3).
    L'hébergement avec une protection complÚte contre les attaques DDoS : mythe ou réalité ?
    Figure 3. Protection globale contre les attaques DDoS à l'aide d'un fournisseur spécialisé
    Solution implique une intégration profonde et un haut niveau de compétence technique des deux parties. L'externalisation des services de filtrage de trafic permet à l'hébergeur de réduire le coût des services supplémentaires pour le client.

Attention ! Plus les spécifications techniques du service fourni sont détaillées, plus il y a de chances d'exiger leur exécution ou une compensation en cas de panne.

En plus des trois méthodes principales, il existe de nombreuses combinaisons et variantes. Lors du choix d'un hébergement, il est important que le client se souvienne que la décision influencera non seulement la taille des attaques garanties bloquées et l'exactitude du filtrage, mais aussi la vitesse de réaction ainsi que l'informativité (liste des attaques bloquées, statistiques générales, etc.).

Rappelez-vous que seuls quelques fournisseurs d'hĂ©bergement dans le monde sont capables d'assurer un niveau de protection acceptable par eux-mĂȘmes, dans d'autres cas, la coopĂ©ration et la compĂ©tence technique font la diffĂ©rence. Ainsi, comprendre les principes de base de l'organisation de la protection contre les attaques DDoS permettra au propriĂ©taire du site d'Ă©viter les piĂšges marketing et de ne pas acheter un « chat dans un sac ».

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster