Wat is wat en wie is wie op de markt voor DDoS-bescherming.

«De jongen die onze website heeft gemaakt, heeft al DDoS-bescherming ingesteld.»
«We hebben toch DDoS-bescherming, waarom ligt de site dan plat?»
«Hoeveel duizend vraagt Qrator?»

Om goed te kunnen antwoorden op dergelijke vragen van klanten/bazen, is het handig om te weten wat er schuilgaat achter de naam «DDoS-bescherming». De keuze van beschermingsdiensten lijkt meer op de keuze van een medicijn door een arts dan op het kiezen van een tafel bij IKEA.

Ik werk al 11 jaar aan de ondersteuning van websites, heb honderden aanvallen op de door mij ondersteunde diensten meegemaakt, en ik zal nu iets vertellen over de interne werking van de bescherming.
Wat is wat en wie is wie op de markt voor DDoS-bescherming.
Regelmatige aanvallen. 350k totale verzoeken, 52k legitieme verzoeken.

De eerste aanvallen verschenen vrijwel gelijktijdig met het internet. DDoS als fenomeen werd massaal vanaf het einde van de jaren 2000 (kijk eens voor meer info op www.cloudflare.com/learning/ddos/famous-ddos-attacks).
Bijna vanaf 2015-2016 zijn vrijwel alle hostingproviders overgestapt op DDoS-bescherming, net als de meeste opvallende websites in concurrerende sectoren (doe een whois op de IP-adressen van de sites eldorado.ru, leroymerlin.ru, tilda.ws, en je zult de netwerken van beschermingsoperatoren zien).

Als 10-20 jaar geleden de meeste aanvallen op de server zelf konden worden afgeweerd (kijk naar de aanbevelingen van systeembeheerder Maxim Moshkov van Lenta.ru uit de jaren 90: lib.ru/WEBMASTER/sowetywww2.txt_with-big-pictures.html#10), dan zijn de taken voor bescherming nu complexer geworden.

Soorten DDoS-aanvallen met betrekking tot de keuze van de beschermingsoperator.

Aanvallen op L3/L4-niveau (volgens het OSI-model).

— UDP flood vanaf een botnet (rechtstreeks vanuit geïnfecteerde apparaten worden veel verzoeken naar de aangevallen dienst gestuurd, waardoor de server de bandbreedte overspoelt);
— DNS/NTP/etc amplificatie (vanaf geïnfecteerde apparaten worden veel verzoeken naar kwetsbare DNS/NTP/etc gestuurd, het adres van de verzender wordt vervalst, een stortvloed aan pakketten met antwoorden op verzoeken overspoelt vervolgens de aangevallen dienst; dit zijn de meest massale aanvallen op het moderne internet);
— SYN/ACK flood (er worden veel verzoeken naar de aangevallen servers gestuurd om verbinding te maken, wat leidt tot een overloop van de verbindingswachtrij);
— aanvallen met fragmentatie van pakketten, ping of death, ping flood (zoek dit alstublieft op);
— enzovoorts.

Deze aanvallen hebben als doel het 'overbelasten' van de serverbandbreedte of het 'doden' van zijn vermogen om nieuw verkeer te ontvangen.
Hoewel SYN/ACK floods en amplificatie sterk van elkaar verschillen, bestrijden veel bedrijven ze even effectief. Problemen doen zich voor bij de aanvallen uit de volgende groep.

Aanvallen op L7 (toepassingslaag).

— HTTP flood (als een website of een bepaalde HTTP API wordt aangevallen);
— aanval op kwetsbare delen van de website (zonder cache, die zeer zwaar belastend zijn voor de site, enz.).

Het doel is om de server 'hard te laten werken', veel 'schijnbaar echte verzoeken' te verwerken en zonder middelen te blijven voor echte verzoeken.

Hoewel er andere aanvallen zijn, zijn deze het meest voorkomend.

Ernstige aanvallen op niveau L7 worden uniek samengesteld voor elk aangevallen project.

Waarom 2 groepen?
Omdat er veel mensen zijn die goed aanvallen op niveau L3 / L4 kunnen afslaan, maar ofwel helemaal niet voor de bescherming op toepassingsniveau (L7) zorgen, of het nog steeds minder goed kunnen dan alternatieven.

Wie is wie op de markt voor DDoS-bescherming

(mijn persoonlijke mening)

Bescherming op niveau L3 / L4

Om aanvallen met amplificatie ('overbelasting' van het serverkanaal) af te slaan, zijn brede kanalen voldoende (veel van de beschermingsdiensten zijn aangesloten op de meeste grote backbone-providers in Rusland en hebben kanalen met een theoretische capaciteit van meer dan 1 Tbps). Vergeet niet dat zeer zeldzame aanvallen met amplificatie meestal niet langer dan een uur duren. Als je Spamhaus bent en niemand je leuk vindt — ja, men kan proberen om de kanalen enkele dagen onbruikbaar te maken, zelfs met risico voor de verdere overleving van het gebruikte wereldwijde botnet. Als je gewoon een internetwinkel hebt, zelfs als het mvideo.ru is — zul je 1 Tbps gedurende meerdere dagen heel langzaam zien (hoop ik).

Om aanvallen met SYN / ACK flooding, fragmentatie van pakketten, enz. af te slaan, is apparatuur of software nodig voor detectie en het afsnijden van dergelijke aanvallen.
Dergelijke apparatuur wordt door veel bedrijven geproduceerd (Arbor, oplossingen van Cisco, Huawei, softwarematige implementaties van Wanguard, enz.), veel backbone-operators hebben het al geïnstalleerd en bieden DDoS-beschermingsdiensten aan (ik weet van installaties bij Rostelecom, Megafon, TTK, MTS, in feite bij alle grote providers, dat doen hosts met hun eigen bescherming a-la OVH.com, Hetzner.de, ik heb zelf ervaringen gehad met bescherming bij ihor.ru). Enkele bedrijven ontwikkelen hun eigen softwarematige oplossingen (technologieën zoals DPDK stellen in staat om verkeer in tientallen gigabits op een enkele fysieke x86-machine te verwerken).

Van de bekende spelers zijn er velen die redelijk effectief L3/L4 DDoS-aanvallen kunnen afweren. Ik kan je nu niet vertellen wie de grootste maximale bandbreedte heeft (dat is insiderinformatie), maar meestal is dat niet zo belangrijk. Het verschil zit vooral in de snelheid van de bescherming (direct of na enkele minuten downtime van het project, zoals bij Hetzner).
De vraag is hoe goed dit wordt gedaan: een aanval met amplificatie kan worden afgewend door verkeer uit landen met de meeste kwaadaardige activiteit te blokkeren, maar men kan ook alleen echt overbodig verkeer afwijzen.
Maar, gebaseerd op mijn ervaring, kunnen alle serieuze spelers op de markt dit probleemloos aan: Qrator, DDoS-Guard, Kaspersky, G-Core Labs (voorheen SkyParkCDN), ServicePipe, Stormwall, Voxility, enz.
Ik heb geen ervaring met de bescherming van operators zoals Ростелеком, Мегафон, ТТК, Билайн, maar uit de feedback van collegae blijkt dat zij deze diensten behoorlijk goed leveren, hoewel een gebrek aan ervaring af en toe merkbaar is: soms moet er iets worden aangepast via de ondersteuning van de beschermingsoperator.
Sommige operators bieden een aparte dienst 'bescherming tegen aanvallen op L3/L4-niveau', of 'bescherming van de kanalen'; deze is aanzienlijk goedkoper dan bescherming op alle niveaus.

Maar hoe afweert een niet-hoofdaanbieder aanvallen van honderden Gbit? Hij heeft toch geen eigen kanalen?De beschermingsoperator kan zich aansluiten bij een van de grote providers en aanvallen 'ten koste van die provider' afwenden. Voor het kanaal moet betaald worden, maar al die honderden Gbit worden niet altijd volledig benut, er zijn mogelijkheden voor aanzienlijke kostenbesparing op de kanalen in dat geval, waardoor het systeem werkbaar blijft.
Wat is wat en wie is wie op de markt voor DDoS-bescherming.
Dit soort rapporten van de hogere L3/L4-bescherming ontving ik regelmatig tijdens mijn ondersteuning van de systemen van de hostingprovider.

Bescherming op L7-niveau (toepassingsniveau)

Aanvallen op L7-niveau (toepassingsniveau) kunnen slechts door enkele spelers stabiel en kwalitatief worden afgewend.
Ik heb een vrij uitgebreide ervaring met
— Qrator.net;
— DDoS-Guard;
— G-Core Labs;
— Kaspersky.

Zij rekenen kosten per megabit schoon verkeer, een megabit kost ongeveer enkele duizenden roebel. Als je minstens 100 mb/s schoon verkeer hebt — oh. Bescherming zal erg duur zijn. Ik kan in volgende artikelen vertellen hoe je applicaties kunt ontwerpen om aanzienlijke kosten te besparen op de capaciteit van de beschermingskanalen.
De echte 'koning van de berg' is Qrator.net; de rest blijft ver achter. Tot nu toe zijn ze de enige in mijn ervaring die een bijna nul percentage valse positives bieden, maar ze zijn wel meerdere keren duurder dan de andere spelers op de markt.

Andere operators bieden ook kwalitatieve en stabiele bescherming. Veel van de diensten die wij ondersteunen (inclusief enkele zeer bekende in het land!) worden beveiligd door DDoS-Guard, G-Core Labs, en zijn behoorlijk tevreden met het resultaat.
Wat is wat en wie is wie op de markt voor DDoS-bescherming.
Aanvallen afgeslagen door Qrator

Ik heb ook ervaring met kleine beveiliging providers zoals cloud-shield.ru, ddosa.net; er zijn duizenden van hen. Ik kan ze niet eenduidig aanbevelen, aangezien mijn ervaring met hen niet erg groot is, maar ik zal de principes van hun werking uitleggen. Hun kosten van bescherming liggen vaak 1-2 ordes lager dan die van de grotere spelers. Gewoonlijk kopen zij een gedeeltelijke beschermingsdienst (L3/L4) van een van de grotere spelers en doen ze zelf aan bescherming tegen aanvallen op hogere niveaus. Dit kan behoorlijk effectief zijn + je kunt goede service voor minder geld krijgen, maar dit zijn toch kleine bedrijven met een klein personeel, dus houd daar rekening mee, alstublieft.

Wat maakt het afweren van aanvallen op L7 nivo moeilijk?

Alle applicaties zijn uniek, en je moet legitieme traffic toestaan en schadelijke blokkeren. Het is niet altijd mogelijk om bots eenduidig te filteren, dus je moet veel, echt VEEL niveaus van traffic filtering gebruiken.

Vroeger was de nginx-testcookie-module (https://github.com/kyprizel/testcookie-nginx-module), en die is nog steeds voldoende om een groot aantal aanvallen te weerstaan. Toen ik in de hostingindustrie werkte, bouwde ik de L7-bescherming precies op basis van nginx-testcookie.
Helaas zijn de aanvallen complexer geworden. Testcookie gebruikt checks op bots op basis van JS, terwijl veel moderne bots deze met succes kunnen omzeilen.

Aanvallende botnets zijn ook uniek, en je moet rekening houden met de kenmerken van elk groot botnet.
Amplificatie, directe flooding vanuit een botnet, traffic filtering uit verschillende landen (verschillende filtering voor verschillende landen), SYN/ACK flooding, pakketfragmentatie, ICMP, http flooding; op niveau van de applicatie/http kun je een onbeperkt aantal verschillende aanvallen bedenken.
In totaal kunnen er op niveau van kanaalbescherming, gespecialiseerde apparatuur voor traffic filtering, speciale software, en aanvullende filtering instellingen voor elke klant tientallen of zelfs honderden filtratieniveaus zijn.
Om dit goed te beheren en de filterinstellingen correct af te stemmen op verschillende gebruikers is veel ervaring en gekwalificeerd personeel nodig. Zelfs een grote provider die beveiligingsdiensten aanbiedt, kan problemen niet simpelweg met geld oplossen: ervaring moet worden opgedaan via onterecht geblokkeerde sites en valse waarschuwingen op legitiem verkeer.
Voor de beveiligingsprovider bestaat er geen knop ‘DDoS afschakelen’, er zijn veel tools waar men goed mee moet leren omgaan.

En nog een bonusvoorbeeld.
Wat is wat en wie is wie op de markt voor DDoS-bescherming.
Een server zonder bescherming werd door de hoster geblokkeerd tijdens een aanval van 600 Mbit.
(Verlies van verkeer is niet opgevallen, omdat slechts één site werd aangevallen, deze werd tijdelijk van de server verwijderd en de blokkering werd binnen een uur opgeheven).
Wat is wat en wie is wie op de markt voor DDoS-bescherming.
Dezezelfde server is beschermd. De aanvallers gaven het op na een dag van aanvallen. De aanval zelf bleek niet de sterkste te zijn.

Aanvallen en bescherming op L3/L4 zijn meer triviaal, voornamelijk afhankelijk van de bandbreedte, detectie-algoritmes en filtering van aanvallen.
L7-aanvallen zijn complexer en origineler, afhankelijk van de aangesproken applicatie, de mogelijkheden en de creativiteit van de aanvallers. Bescherming tegen hen vereist veel kennis en ervaring, en het resultaat kan niet onmiddellijk of honderd procent zijn. Tot Google weer een nieuwe neurale netwerk voor de bescherming heeft bedacht.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster