Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

W pierwszych dwóch kwartałach 2020 roku liczba ataków DDoS wzrosła prawie trzykrotnie, przy czym 65% z nich stanowią prymitywne próby "testowania obciążenia", które bez trudu "wyłączają" bezbronne strony internetowe małych sklepów internetowych, forów, blogów i mediów.

Jak wybrać hosting chroniony przed atakami DDoS? Na co zwrócić uwagę i jak się przygotować, aby nie znaleźć się w nieprzyjemnej sytuacji?

(Szczepionka przeciwko "szarej" marketingowej)

Dostępność i różnorodność narzędzi do przeprowadzania ataków DDoS zmuszają właścicieli serwisów online do podejmowania odpowiednich działań w celu przeciwdziałania zagrożeniu. O ochronie przed DDoS warto pomyśleć nie dopiero po pierwszym awarii, a nawet nie w ramach ogólnych działań mających na celu zwiększenie odporności infrastruktury, ale już na etapie wyboru platformy do umieszczania (dostawcy hostingu lub centrum danych).

Ataki DDoS klasyfikowane są w zależności od przynależności protokołów, których luki są wykorzystywane, do poziomów modelu interakcji otwartych systemów (OSI):

  • warstwa łącza (L2),
  • warstwa sieciowa (L3),
  • warstwa transportowa (L4),
  • warstwa aplikacji (L7).

Z perspektywy systemów ochrony można je uogólnić na dwie grupy: ataki na poziomie infrastruktury (L2-L4) i na poziomie aplikacji (L7). Ma to związek z kolejnością wykonywania algorytmów analizy ruchu i złożonością obliczeniową: im głębiej patrzymy w pakiet IP, tym więcej wymaga to mocy obliczeniowej.

W ogóle, optymalizacja obliczeń przy przetwarzaniu ruchu w czasie rzeczywistym to temat na oddzielny cykl artykułów. A teraz po prostu wyobraźmy sobie, że istnieje pewien dostawca chmurowy z warunkowo nieograniczonymi zasobami obliczeniowymi, który może zapewnić ochronę stron internetowych przed atakami na poziomie aplikacji (w tym za darmo).

3 kluczowe pytania dla określenia poziomu ochrony hostingu przed atakami DDoS

Przyjrzyjmy się warunkom świadczenia usług ochrony przed atakami DDoS oraz Umowie o poziomie usług (Service Level Agreement, SLA) dostawcy hostingu. Czy znajdują się w nich odpowiedzi na następujące pytania:

  • jakie ograniczenia techniczne deklaruje dostawca usługi?
  • co się dzieje, gdy klient przekracza te ograniczenia?
  • jak dostawca hostingu buduje ochronę przed atakami DDoS (technologie, rozwiązania, dostawcy)?

Jeśli nie znalazłeś tych informacji, to jest to powód, aby zastanowić się nad powagą dostawcy usług lub zorganizować podstawową ochronę przed DDoS (L3-4) we własnym zakresie. Na przykład, zamówić fizyczne połączenie z siecią wyspecjalizowanego dostawcy ochrony.

WAŻNE! Nie ma sensu zapewniać ochrony przed atakami na poziomie aplikacji za pomocą Reverse Proxy, jeśli twój dostawca hostingu nie jest w stanie zapewnić ochrony przed atakami na poziomie infrastruktury: sprzęt sieciowy zostanie przeciążony i stanie się niedostępny, w tym dla serwerów proxy dostawcy chmurowego (rysunek 1).

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Rysunek 1. Bezpośredni atak na sieć dostawcy hostingu

I nie daj się nabrać na opowieści o tym, że rzeczywisty adres IP serwera jest ukryty za chmurą dostawcy ochrony, co oznacza, że atakowanie go bezpośrednio jest niemożliwe. W dziewięciu przypadkach na dziesięć atakujący bez problemu znajdzie rzeczywisty adres IP serwera lub przynajmniej sieci dostawcy hostingu, aby 'położyć' cały centrum danych.

Jak działają hakerzy szukający rzeczywistego adresu IP

Pod spoilerami — kilka metod wyszukiwania rzeczywistego adresu IP (przedstawione w celach informacyjnych).

Metoda 1: Wyszukiwanie w otwartych źródłach

Poszukiwania można rozpocząć od serwisu online Intelligence X: wyszukuje informacje w darknecie, na platformach wymiany dokumentów, przetwarza dane Whois, wycieki danych publicznych i wiele innych źródeł.

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Jeśli na podstawie jakichś wskazówek (nagłówki HTTP, dane Whois itd.) uda się ustalić, że ochrona strony została zorganizowana przy pomocy Cloudflare, to można rozpocząć poszukiwanie rzeczywistego IP od listy, który zawiera około 3 miliony adresów IP stron znajdujących się za Cloudflare.

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Dzięki certyfikatowi SSL i usłudze Censys można znaleźć wiele użytecznych informacji, w tym rzeczywisty adres IP strony. Aby sformułować zapytanie dotyczące twojego zasobu, przejdź do zakładki Certificates i wprowadź:

_parsed.names: nazwastrony AND tags.raw: trusted

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Aby znaleźć adresy IP serwerów korzystających z certyfikatu SSL, rozwijane menu będzie trzeba przeszukiwać ręcznie z wykorzystaniem kilku narzędzi (zakładka „Explore”, następnie wybieramy „IPv4 Hosts”).

Metoda 2: DNS

Wyszukiwanie w historii zmian rekordów DNS to stary, sprawdzony sposób. Poprzedni adres IP strony może wskazywać, w którym hostingu (lub w którym centrum danych) się znajdowała. Spośród serwisów online, wyróżniają się pod względem łatwości użycia ViewDNS i SecurityTrails.

Przy zmianie ustawień strona nie od razu będzie korzystać z adresu IP chmurowego dostawcy ochrony lub CDN, a przez pewien czas będzie działać bezpośrednio. W takim przypadku istnieje ryzyko, że usługi online do przechowywania historii zmian adresów IP zawierają informacje o pierwotnym adresie strony.

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Jeśli nie ma nic poza nazwą starego serwera DNS, można za pomocą specjalnych narzędzi (dig, host lub nslookup) zapytać o adres IP na podstawie nazwy domeny strony, na przykład:

_dig @nazwa_starego_serwera_dns nazwastrony

Metoda 3: email

Pomysł metody polega na tym, aby za pomocą formularza kontaktowego / rejestracji (lub w inny sposób umożliwiający rozpoczęcie wysyłania wiadomości) otrzymać e-mail na swoją skrzynkę pocztową i sprawdzić nagłówki, w szczególności pole „Received”.

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

W nagłówku e-maila często znajduje się rzeczywisty adres IP rekordu MX (serwer wymiany poczty), który może stać się punktem wyjścia do wyszukiwania innych docelowych serwerów.

Narzędzia do automatyzacji wyszukiwania

Oprogramowanie do wyszukiwania IP za ochroną Cloudflare najczęściej działa w trzech zadaniach:

  • skanowanie niewłaściwej konfiguracji DNS, korzystając z DNSDumpster.com;
  • skanowanie w bazie danych Crimeflare.com;
  • wyszukiwanie subdomen metodą brute-force przy użyciu słownika.

Wyszukiwanie subdomen często okazuje się najskuteczniejszą opcją z trzech — właściciel strony mógł zabezpieczyć główną stronę, a subdomeny pozostawić działające bezpośrednio. Najłatwiej do sprawdzenia jest użycie CloudFail.

Oprócz tego istnieją narzędzia, które są przeznaczone tylko do wyszukiwania subdomen przy użyciu metody brute-force i wyszukiwania w otwartych źródłach, na przykład: Sublist3r lub dnsrecon.

Jak wyszukiwanie odbywa się w praktyce

Na przykład weźmy stronę seo.com, która korzysta z Cloudflare, którą znajdziemy za pomocą znanego serwisu builtwith (pozwala na identyfikację technologii / silników / CMS, na podstawie których działa strona, a także na odwrotne — wyszukiwanie stron na podstawie używanych technologii).

Przechodząc do zakładki „IPv4 Hosts”, serwis wyświetli listę hostów korzystających z certyfikatu. Aby znaleźć potrzebny, szukaj adresu IP z otwartym portem 443. Jeśli przekierowuje na potrzebną stronę, zadanie wykonane, w przeciwnym razie należy dodać do nagłówka „Host” zapytania HTTP nazwę domeny strony (na przykład *curl -H "Host: nazwa_strony" *https://adres_IP).

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

W naszym przypadku wyszukiwanie w bazie Censys nic nie przyniosło, więc idziemy dalej.

Przeszukujemy DNS za pomocą usługi https://securitytrails.com/dns-trails.

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Przeglądając adresy wymienione na listach serwerów DNS za pomocą narzędzia CloudFail, znajdujemy działające zasoby. Wynik będzie gotowy w ciągu kilku sekund.

Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość

Używając tylko otwartych danych i prostych narzędzi, określiliśmy rzeczywisty adres IP serwera WWW. Reszta to technika dla atakującego.

Wróćmy do wyboru dostawcy hostingu. Aby ocenić użyteczność usługi dla klienta, rozważmy możliwe sposoby ochrony przed atakami DDoS.

Jak dostawca hostingu buduje swoją ochronę

  1. Własny system ochrony z filtrowym sprzętem (rysunek 2).
    Wymaga:
    1.1. Sprzętu do filtrowania ruchu i licencji na oprogramowanie;
    1.2. Pracowników do jego wsparcia i eksploatacji;
    1.3. Kanałów dostępu do internetu, których będzie wystarczająco do przyjmowania ataków;
    1.4. Znacznej opłaconej z góry przepustowości do przyjmowania „śmieciowego” ruchu.
    Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość
    Rysunek 2. Własny system ochrony dostawcy hostingu
    Jeśli rozpatrujemy opisany system jako środek ochrony przed nowoczesnymi atakami DDoS w setkach Gbps, to taki system będzie kosztował dużą sumę. Czy dostawca hostingu posiada taką ochronę? Czy jest gotowy opłacać „śmieciowy” ruch? Oczywiste jest, że taki model ekonomiczny dla dostawcy jest stratny, jeśli w taryfach nie przewidziano dodatkowych opłat.
  2. Reverse Proxy (tylko dla stron internetowych i niektórych aplikacji). Pomimo szeregu zalet, dostawca nie gwarantuje ochrony przed bezpośrednimi atakami DDoS (patrz rysunek 1). Dostawcy hostingu często oferują takie rozwiązanie jako panaceum, przerzucając odpowiedzialność na dostawcę ochrony.
  3. Usługi wyspecjalizowanego dostawcy chmurowego (wykorzystanie jego sieci filtracji) dla ochrony przed atakami DDoS na wszystkich poziomach OSI (rysunek 3).
    Hosting z pełną ochroną przed atakami DDoS – mit czy rzeczywistość
    Rysunek 3. Kompletna ochrona przed atakami DDoS za pomocą wyspecjalizowanego dostawcy
    Rozwiązanie zakłada głęboką integrację i wysoki poziom kompetencji technicznych obu stron. Przekazanie usług filtrowania ruchu na zewnątrz pozwala dostawcy hostingu obniżyć cenę dodatkowych usług dla klienta.

WAŻNE! Im dokładniej będą opisane specyfikacje techniczne oferowanej usługi, tym większe będą szanse na wymuszenie ich wykonania lub odszkodowania w przypadku przestoju.

Oprócz trzech głównych metod istnieje wiele kombinacji i wariantów. Przy wyborze hostingu ważne jest, aby klient pamiętał, że decyzja ta wpłynie nie tylko na wielkość gwarantowanej blokady ataków i dokładność filtrowania, ale także na szybkość reakcji oraz informacyjność (lista zablokowanych ataków, ogólna statystyka itd.).

Pamiętaj, że tylko nieliczni dostawcy hostingu na świecie są w stanie zapewnić akceptowalny poziom ochrony samodzielnie, w większości przypadków kluczowa jest współpraca i wiedza techniczna. Zrozumienie podstawowych zasad organizacji ochrony przed atakami DDoS pozwoli właścicielowi strony uniknąć marketingowych sztuczek i nie kupić "kota w worku".

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster