{"id":31057,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","title":{"rendered":"Jak wzi\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 druga","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Ten artyku\u0142 jest czwartym w cyklu artyku\u0142\u00f3w \u201eJak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105\u201d. Zawarto\u015b\u0107 wszystkich artyku\u0142\u00f3w z cyklu oraz linki mo\u017cna znale\u017a\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">tutaj<\/a><\/noindex><\/i>.<\/p>\n<p>W <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">pierwszej cz\u0119\u015bci<\/a><\/noindex> W tej cz\u0119\u015bci przyjrzeli\u015bmy si\u0119 niekt\u00f3rym aspektom bezpiecze\u0144stwa sieci segmentu \u201eData Center\u201d. Ta cz\u0119\u015b\u0107 b\u0119dzie po\u015bwi\u0119cona segmentowi \u201eInternet Access\u201d. <\/p>\n<p><img decoding=\"async\" alt=\"Jak wzi\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 druga\" src=\"\/wp-content\/uploads\/2019\/04\/10b33f9b02e3a7562d9e7cf023cbc197.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h1>Dost\u0119p do internetu<\/h1>\n<p>\nTemat bezpiecze\u0144stwa niew\u0105tpliwie jest jednym z najbardziej z\u0142o\u017conych temat\u00f3w w \u015bwiecie sieci transmisji danych. Jak w poprzednich przypadkach, nie aspiruj\u0105c do dog\u0142\u0119bno\u015bci i pe\u0142no\u015bci, przedstawi\u0119 tutaj do\u015b\u0107 proste, ale, moim zdaniem, wa\u017cne kwestie, na kt\u00f3re mam nadziej\u0119, odpowiedzi pomog\u0105 podnie\u015b\u0107 poziom zabezpiecze\u0144 twojej sieci.<\/p>\n<p>Podczas audytu tego segmentu zwr\u00f3\u0107 uwag\u0119 na nast\u0119puj\u0105ce aspekty:<\/p>\n<ul>\n<li>projekt<\/li>\n<li>ustawienia BGP <\/li>\n<li>Ochrona przed DOS\/DDOS<\/li>\n<li>filtracja ruchu na zaporze<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Projekt<\/h3>\n<p>\nJako przyk\u0142ad projektu tego segmentu dla sieci przedsi\u0119biorstwa polecam <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-pin-secure-internet-edge.pdf\">przewodnik<\/a><\/noindex> od Cisco w ramach <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">modelu SAFE<\/a><\/noindex>.<\/p>\n<p>Oczywi\u015bcie, mo\u017cliwe, \u017ce rozwi\u0105zania innych dostawc\u00f3w wydadz\u0105 ci si\u0119 bardziej atrakcyjne (zob. <noindex><a rel=\"nofollow\" href=\"https:\/\/researchcenter.paloaltonetworks.com\/2018\/10\/palo-alto-networks-seven-time-gartner-magic-quadrant-leader\/\">kwadrant Gartnera z 2018 roku<\/a><\/noindex>), ale, nie namawiaj\u0105c was do \u015bcis\u0142ego pod\u0105\u017cania za tym projektem, uwa\u017cam za u\u017cyteczne zrozumienie zasad i idei le\u017c\u0105cych u jego podstaw.<\/p>\n<blockquote><p><b>Uwagi<\/b><\/p>\n<p>W segmencie SAFE \u201eRemote Access\u201d jest cz\u0119\u015bci\u0105 \u201eInternet Access\u201d. Jednak w tym cyklu artyku\u0142\u00f3w b\u0119dziemy rozpatrywa\u0107 go osobno.<\/p><\/blockquote>\n<p>Standardowym zestawem sprz\u0119tu w tym segmencie dla sieci przedsi\u0119biorstwa (enterprise network) s\u0105 <\/p>\n<ul>\n<li>routery brzegowe (border routers)<\/li>\n<li>zapory sieciowe (firewall)<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Uwaga 1<\/b><\/p>\n<p>W tym cyklu artyku\u0142\u00f3w, gdy m\u00f3wi\u0119 o zaporach, mam na my\u015bli <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Next-generation_firewall\">NGFW<\/a><\/noindex>.<\/p><\/blockquote>\n<blockquote><p><b>Uwaga 2<\/b><\/p>\n<p>Ominiuj\u0119 rozwa\u017canie r\u00f3\u017cnego rodzaju rozwi\u0105za\u0144 L2\/L1 lub owerlejnych L2 over L3, kt\u00f3re s\u0105 niezb\u0119dne do zapewnienia \u0142\u0105czno\u015bci L1\/L2, i ograniczam si\u0119 tylko do kwestii na poziomie L3 i wy\u017cej. Cz\u0119\u015bciowo kwestie L1\/L2 zosta\u0142y om\u00f3wione w rozdziale &#171;<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">Czyszczenie i dokumentowanie<\/a><\/noindex>&#171;.<\/p><\/blockquote>\n<p> Je\u015bli nie znalaz\u0142e\u015b zapory w tym segmencie, nie spiesz si\u0119 z wnioskami.<\/p>\n<p>Zacznijmy, jak w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">poprzedniej cz\u0119\u015bci<\/a><\/noindex>, od pytania, czy w twoim przypadku konieczne jest stosowanie zapory w tym segmencie?<\/p>\n<p>Mog\u0119 powiedzie\u0107, \u017ce wydaje si\u0119 to najbardziej uzasadnionym miejscem do wykorzystania zap\u00f3r i zastosowania skomplikowanych algorytm\u00f3w filtracji ruchu. W <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">cz\u0119\u015bci 1<\/a><\/noindex> wspomnieli\u015bmy o 4 czynnikach, kt\u00f3re mog\u0105 utrudni\u0107 u\u017cycie zap\u00f3r w segmencie centrum danych. Jednak tutaj nie s\u0105 one ju\u017c tak istotne.<\/p>\n<blockquote><p>Przyk\u0142ad 1. <b>Op\u00f3\u017anienie<\/b><\/p>\n<p>M\u00f3wi\u0105c o internecie, nie ma sensu wspomina\u0107 o op\u00f3\u017anieniach rz\u0119du 1 milisekundy. Dlatego op\u00f3\u017anienie w tej dziedzinie nie mo\u017ce by\u0107 czynnikiem ograniczaj\u0105cym wykorzystanie zapory ogniowej.<\/p><\/blockquote>\n<blockquote><p>Przyk\u0142ad 2. <b>Wydajno\u015b\u0107<\/b><\/p>\n<p>W niekt\u00f3rych sytuacjach ten czynnik mo\u017ce wci\u0105\u017c by\u0107 istotny. Dlatego cz\u0119\u015b\u0107 ruchu (na przyk\u0142ad ruch z \u0142adowarek r\u00f3wnowa\u017c\u0105cych) b\u0119dziesz musia\u0142 pu\u015bci\u0107 omijaj\u0105c zapor\u0119 ogniow\u0105.<\/p><\/blockquote>\n<blockquote><p>Przyk\u0142ad 3. <b>Niezawodno\u015b\u0107<\/b><\/p>\n<p>Ten czynnik wci\u0105\u017c trzeba bra\u0107 pod uwag\u0119, ale bior\u0105c pod uwag\u0119 zawodno\u015b\u0107 samego internetu, jego znaczenie dla tego segmentu nie jest tak istotne, jak dla centrum danych. <\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce tw\u00f3j serwis dzia\u0142a na http\/https (z kr\u00f3tkimi sesjami). W takim przypadku mo\u017cesz u\u017cy\u0107 dw\u00f3ch niezale\u017cnych skrzynek (bez HA) i w przypadku problem\u00f3w z jedn\u0105 z nich przekierowa\u0107 ca\u0142y ruch na drug\u0105. <\/p>\n<p>Mo\u017cesz tak\u017ce u\u017cywa\u0107 zap\u00f3r ogniowych w trybie przezroczystym i w przypadku ich awarii w czasie rozwi\u0105zywania problemu pu\u015bci\u0107 ruch omijaj\u0105c zapory.<\/p><\/blockquote>\n<p> Dlatego najprawdopodobniej to tylko <b>cena<\/b> mo\u017ce by\u0107 tym czynnikiem, kt\u00f3ry sk\u0142oni ci\u0119 do porzucenia u\u017cycia zap\u00f3r ogniowych w tym segmencie.<\/p>\n<blockquote><p><b>WA\u017bNE!<\/b><\/p>\n<p>Pojawia si\u0119 pokusa po\u0142\u0105czenia tej zapory ogniowej z zapor\u0105 centrum danych (u\u017cywanie jednej zapory dla tych segment\u00f3w). Rozwi\u0105zanie to w zasadzie jest mo\u017cliwe, ale trzeba zrozumie\u0107, \u017ce poniewa\u017c zapora 'Dost\u0119p do Internetu' w rzeczywisto\u015bci znajduje si\u0119 na przedniej linii twojej obrony i 'bierze na siebie' przynajmniej cz\u0119\u015b\u0107 z\u0142o\u015bliwego ruchu, nale\u017cy oczywi\u015bcie bra\u0107 pod uwag\u0119 zwi\u0119kszone ryzyko, \u017ce ta zapora mog\u0142aby ulec awarii. Innymi s\u0142owy, korzystaj\u0105c z tych samych urz\u0105dze\u0144 w obu tych segmentach, znacznie obni\u017cysz dost\u0119pno\u015b\u0107 twojego segmentu centrum danych.<\/p><\/blockquote>\n<p> Jak zwykle, trzeba zrozumie\u0107, \u017ce w zale\u017cno\u015bci od us\u0142ugi, kt\u00f3r\u0105 firma \u015bwiadczy, projekt tego segmentu mo\u017ce si\u0119 znacznie r\u00f3\u017cni\u0107. Jak zwykle, mo\u017cesz wybra\u0107 r\u00f3\u017cne podej\u015bcia w zale\u017cno\u015bci od wymaga\u0144. <\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Je\u015bli jeste\u015b dostawc\u0105 tre\u015bci, z sieci\u0105 CDN (patrz, na przyk\u0142ad, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/ramax\/posts\/\">seria artyku\u0142\u00f3w<\/a><\/noindex>), to mo\u017cesz nie chcie\u0107 tworzy\u0107 w dziesi\u0105tkach, a nawet setkach punkt\u00f3w obecno\u015bci infrastruktury z wykorzystaniem oddzielnych urz\u0105dze\u0144 do routingu i filtrowania ruchu. B\u0119dzie to kosztowne, a poza tym mo\u017ce by\u0107 po prostu zbyteczne. <\/p>\n<p>W przypadku BGP nie musisz mie\u0107 dedykowanych router\u00f3w, mo\u017cesz korzysta\u0107 z narz\u0119dzi open-source, takich jak <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quagga.net\">Quagga<\/a><\/noindex>. Dlatego by\u0107 mo\u017ce wszystko, czego potrzebujesz, to serwer lub kilka serwer\u00f3w, prze\u0142\u0105cznik i BGP.<\/p>\n<p>W takim przypadku tw\u00f3j serwer lub kilka serwer\u00f3w mog\u0105 pe\u0142ni\u0107 rol\u0119 nie tylko serwera CDN, ale tak\u017ce routera. Oczywi\u015bcie, istnieje wiele szczeg\u00f3\u0142\u00f3w (takich jak zapewnienie r\u00f3wnowa\u017cenia obci\u0105\u017cenia), ale to jest wykonalne, a to podej\u015bcie z powodzeniem zastosowali\u015bmy u jednego z naszych partner\u00f3w.<\/p>\n<p>Mo\u017cesz mie\u0107 kilka centr\u00f3w danych z pe\u0142nym zabezpieczeniem (zapory sieciowe, us\u0142ugi ochrony przed atakami DDOS oferowane przez twoich dostawc\u00f3w internetowych) i dziesi\u0105tki lub setki 'uproszczonych' punkt\u00f3w obecno\u015bci tylko z prze\u0142\u0105cznikami L2 i serwerami.<\/p>\n<p>A co z zabezpieczeniem w tym przypadku?<\/p>\n<p>Przyjrzyjmy si\u0119 na przyk\u0142ad popularnemu ostatnio <noindex>ataku DDoS amplifikacji DNS<\/noindex>. Jego niebezpiecze\u0144stwo polega na tym, \u017ce generowana jest ogromna ilo\u015b\u0107 ruchu, kt\u00f3ry po prostu 'zapcha' w 100% wszystkie twoje uplinki. <\/p>\n<p>Co mamy w przypadku naszego projektu.<\/p>\n<ul>\n<li>je\u015bli u\u017cywasz AnyCast, to ruch rozk\u0142ada si\u0119 pomi\u0119dzy twoimi punktami obecno\u015bci. Je\u015bli suma pasma szerokiego wynosi terabity, to samo w sobie (cho\u0107 w ostatnim czasie mia\u0142o miejsce kilka atak\u00f3w z z\u0142o\u015bliwym ruchem si\u0119gaj\u0105cym terabita) chroni ci\u0119 przed 'przepe\u0142nieniem' uplink\u00f3w.<\/li>\n<li>je\u015bli jednak jakie\u015b uplinki 'zapl\u0105ta\u0142y si\u0119', to po prostu wy\u0142\u0105czasz t\u0119 lokalizacj\u0119 z eksploatacji (przestajesz og\u0142asza\u0107 prefiks).<\/li>\n<li>mo\u017cesz tak\u017ce zwi\u0119kszy\u0107 udzia\u0142 ruchu, kt\u00f3ry jest przekazywany z twoich \u201cpe\u0142nowarto\u015bciowych\u201d (a tym samym zabezpieczonych) centr\u00f3w danych, w ten spos\u00f3b eliminuj\u0105c znaczn\u0105 cz\u0119\u015b\u0107 z\u0142o\u015bliwego ruchu z niechronionych punkt\u00f3w obecno\u015bci.<\/li>\n<\/ul>\n<p>\nI jeszcze ma\u0142a uwaga do tego przyk\u0142adu. Je\u015bli odpowiedni\u0105 ilo\u015b\u0107 ruchu przesy\u0142asz przez IX-y, to r\u00f3wnie\u017c zmniejsza to twoj\u0105 podatno\u015b\u0107 na takie ataki.<\/p><\/blockquote>\n<h3>Konfiguracja BGP<\/h3>\n<p>\nS\u0105 dwie tematy.<\/p>\n<ul>\n<li>\u0141\u0105czno\u015b\u0107<\/li>\n<li>Konfiguracja BGP<\/li>\n<\/ul>\n<p>\nO \u0142\u0105czno\u015bci ju\u017c troch\u0119 rozmawiali\u015bmy w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">cz\u0119\u015bci 1<\/a><\/noindex>. Chodzi o to, aby ruch do twoich klient\u00f3w szed\u0142 optymaln\u0105 tras\u0105. Chocia\u017c optymalno\u015b\u0107 \u2014 to nie zawsze tylko kwestia op\u00f3\u017anienia, ale zazwyczaj niskie op\u00f3\u017anienie jest g\u0142\u00f3wnym wska\u017anikiem optymalno\u015bci. Dla niekt\u00f3rych firm jest to wa\u017cniejsze, dla innych \u2014 mniej. Wszystko zale\u017cy od us\u0142ugi, kt\u00f3r\u0105 \u015bwiadczysz.<\/p>\n<blockquote><p><b>Przyk\u0142ad 1<\/b><\/p>\n<p>Je\u015bli jeste\u015b gie\u0142d\u0105, a dla twoich klient\u00f3w wa\u017cne s\u0105 op\u00f3\u017anienia poni\u017cej milisekundy, to oczywiste, \u017ce nie ma mowy o internecie w og\u00f3le.<\/p><\/blockquote>\n<blockquote><p><b>Przyk\u0142ad 2<\/b><\/p>\n<p>Je\u015bli jeste\u015b firm\u0105 gamingow\u0105 i dla ciebie wa\u017cne s\u0105 setki milisekund, to oczywi\u015bcie \u0142\u0105czno\u015b\u0107 ma dla ciebie ogromne znaczenie.<\/p><\/blockquote>\n<blockquote><p><b>Przyk\u0142ad 3<\/b><\/p>\n<p>Nale\u017cy r\u00f3wnie\u017c zrozumie\u0107, \u017ce ze wzgl\u0119du na w\u0142a\u015bciwo\u015bci protoko\u0142u TCP pr\u0119dko\u015b\u0107 transferu danych w ramach jednej sesji TCP zale\u017cy r\u00f3wnie\u017c od RTT (Round Trip Time). Sieci CDN powstaj\u0105 r\u00f3wnie\u017c w celu rozwi\u0105zania tego problemu, przenosz\u0105c serwery dostarczania tre\u015bci bli\u017cej konsumenta tych tre\u015bci.<\/p><\/blockquote>\n<p> Badanie \u0142\u0105czno\u015bci to osobny interesuj\u0105cy temat, zas\u0142uguj\u0105cy na osobny artyku\u0142 lub seri\u0119 artyku\u0142\u00f3w i wymaga dobrego zrozumienia, jak \u201edzia\u0142a\u201d internet.<\/p>\n<p>Przydatne zasoby:<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/ripe.net\">ripe.net<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex><\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Podam tylko jeden ma\u0142y przyk\u0142ad.<\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce twoje centrum danych znajduje si\u0119 w Moskwie, a ty masz tylko jedno po\u0142\u0105czenie uplinkowe \u2013 Rostelecom (AS12389). W tym przypadku (single homed) BGP nie jest ci potrzebny i jako publiczne adresy prawdopodobnie u\u017cywasz puli adresowej od Rostelecomu. <\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce \u015bwiadczysz jaki\u015b serwis i masz wystarczaj\u0105c\u0105 liczb\u0119 klient\u00f3w z Ukrainy, kt\u00f3rzy skar\u017c\u0105 si\u0119 na du\u017c\u0105 latencj\u0119. Podczas badania odkry\u0142e\u015b, \u017ce adresy IP niekt\u00f3rych z nich znajduj\u0105 si\u0119 w zakresie 37.52.0.0\/21. <\/p>\n<p>Wykonuj\u0105c traceroute, zauwa\u017cy\u0142e\u015b, \u017ce ruch przechodzi przez AS1299 (Telia), a wykonuj\u0105c ping, otrzyma\u0142e\u015b \u015bredni RTT 70 \u2013 80 milisekund. Mo\u017cesz zobaczy\u0107 to r\u00f3wnie\u017c na <noindex><a rel=\"nofollow\" href=\"http:\/\/lg.ip.rt.ru\">looking glass Rostelecomu<\/a><\/noindex>.<\/p>\n<p>Dzi\u0119ki narz\u0119dziu whois (na stronie ripe.net lub lokalnemu narz\u0119dziu) \u0142atwo mo\u017cesz ustali\u0107, \u017ce blok 37.52.0.0\/21 nale\u017cy do AS6849 (Ukrtelecom).<\/p>\n<p>Nast\u0119pnie, wchodz\u0105c na <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex> widzi, \u017ce AS6849 nie ma relacji z AS12389 (nie s\u0105 ani klientami, ani uplinkami dla siebie, nie maj\u0105 r\u00f3wnie\u017c peeringu). Ale je\u015bli spojrzysz na <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\/AS6849#_peers\">list\u0119 peer\u00f3w<\/a><\/noindex> dla AS6849, zobaczysz na przyk\u0142ad AS29226 (Mastertel) i AS31133 (Megafon). <\/p>\n<p>Znajduj\u0105c looking glass tych dostawc\u00f3w, mo\u017cesz por\u00f3wna\u0107 \u015bcie\u017ck\u0119 i RTT. Na przyk\u0142ad, dla Mastertel RTT wyniesie ju\u017c oko\u0142o 30 milisekund. <\/p>\n<p>Tak wi\u0119c, je\u015bli r\u00f3\u017cnica mi\u0119dzy 80 a 30 milisekundami jest istotna dla twojego serwisu, to by\u0107 mo\u017ce powiniene\u015b zastanowi\u0107 si\u0119 nad \u0142\u0105czno\u015bci\u0105, uzyska\u0107 w RIPE sw\u00f3j numer AS, swoj\u0105 pul\u0119 adres\u00f3w i pod\u0142\u0105czy\u0107 dodatkowe uplinki lub stworzy\u0107 punkty obecno\u015bci w IX-ach.<\/p><\/blockquote>\n<p>\nKorzystaj\u0105c z BGP, nie tylko masz mo\u017cliwo\u015b\u0107 poprawy \u0142\u0105czno\u015bci, ale tak\u017ce rezerwujesz swoje po\u0142\u0105czenie z Internetem.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ssi.gouv.fr\/uploads\/2016\/03\/bgp-configuration-best-practices.pdf\">Ten dokument<\/a><\/noindex> zawiera zalecenia dotycz\u0105ce konfiguracji BGP. Mimo \u017ce te zalecenia zosta\u0142y opracowane w oparciu o \u00abbest practice\u00bb dostawc\u00f3w, s\u0105 zdecydowanie przydatne, a wr\u0119cz powinny by\u0107 cz\u0119\u015bci\u0105 hardeningu, o kt\u00f3rym m\u00f3wili\u015bmy w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">pierwszej cz\u0119\u015bci<\/a><\/noindex>.<\/p>\n<h3>Ochrona przed DOS\/DDOS<\/h3>\n<p>\nObecnie ataki DOS\/DDOS sta\u0142y si\u0119 codzienno\u015bci\u0105 dla wielu firm. W rzeczywisto\u015bci, w tak czy inaczej s\u0105 one do\u015b\u0107 cz\u0119sto wymierzane w was, nawet je\u015bli ich nie zauwa\u017cacie. To, \u017ce obecnie nie dostrzegacie ataku, jedynie wskazuje na to, \u017ce nie zosta\u0142a jeszcze zorganizowana ukierunkowana akcja przeciwko wam, a \u015brodki ochrony, z kt\u00f3rych korzystacie, nawet nie\u015bwiadomi tego (r\u00f3\u017cne wbudowane zabezpieczenia system operacyjnych), wystarczaj\u0105, aby minimalizowa\u0107 degradowanie \u015bwiadczonych us\u0142ug dla was i waszych klient\u00f3w.<\/p>\n<p>Istniej\u0105 zasoby internetowe, kt\u00f3re na podstawie log\u00f3w z urz\u0105dze\u0144 w czasie rzeczywistym rysuj\u0105 pi\u0119kne mapy atak\u00f3w.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3217944\/security\/8-top-cyber-attack-maps-and-how-to-use-them.html\">Tutaj<\/a><\/noindex> mo\u017cna znale\u017a\u0107 linki do nich.<\/p>\n<p>Moja ulubiona <noindex><a rel=\"nofollow\" href=\"https:\/\/threatmap.checkpoint.com\/ThreatPortal\/livemap.html\">mapa<\/a><\/noindex> od CheckPoint.<\/p>\n<p>Ochrona przed DDOS\/DOS zazwyczaj jest zr\u00f3\u017cnicowana. Aby zrozumie\u0107 dlaczego, trzeba wiedzie\u0107, jakie typy atak\u00f3w DOS\/DDOS istniej\u0105 (patrz na przyk\u0142ad, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3222095\/network-security\/ddos-explained-how-denial-of-service-attacks-are-evolving.html\">tutaj <\/a><\/noindex> lub <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.thousandeyes.com\/three-types-ddos-attacks\/\">tutaj<\/a><\/noindex>)<\/p>\n<p>Mamy trzy typy atak\u00f3w:<\/p>\n<ul>\n<li>ataki wolumetryczne<\/li>\n<li>ataki protoko\u0142\u00f3w<\/li>\n<li>ataki aplikacji<\/li>\n<\/ul>\n<p>\nJe\u015bli wzgl\u0119dem ostatnich dw\u00f3ch typ\u00f3w atak\u00f3w mo\u017cesz broni\u0107 si\u0119 samodzielnie, na przyk\u0142ad za pomoc\u0105 firewalli, to przed atakami skierowanymi na \u00abprzepe\u0142nianie\u00bb twoich uplink\u00f3w nie obronisz si\u0119 samodzielnie (oczywi\u015bcie je\u015bli twoja ca\u0142kowita przepustowo\u015b\u0107 \u0142\u0105czy internetowych nie przekracza terabit\u00f3w, a najlepiej dziesi\u0105tek terabit\u00f3w).<\/p>\n<p>Dlatego pierwsz\u0105 lini\u0105 obrony jest ochrona przed \u00abwolumetrycznymi\u00bb atakami, a t\u0119 ochron\u0119 powinien zapewni\u0107 ci dostawca lub dostawcy. Je\u015bli tego jeszcze nie zdajesz sobie sprawy, to po prostu masz szcz\u0119\u015bcie.<\/p>\n<blockquote><p><b>Przyk\u0142ad<\/b><\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce masz kilka uplink\u00f3w, ale tylko jeden z dostawc\u00f3w mo\u017ce zapewni\u0107 ci t\u0119 ochron\u0119. Ale je\u015bli ca\u0142y ruch b\u0119dzie przechodzi\u0142 przez jednego dostawc\u0119, to jak ma si\u0119 to do \u0142\u0105czno\u015bci, kt\u00f3r\u0105 kr\u00f3tko om\u00f3wili\u015bmy wcze\u015bniej?<\/p>\n<p>W czasie ataku w tym przypadku b\u0119dziesz musia\u0142 cz\u0119\u015bciowo po\u015bwi\u0119ci\u0107 \u0142\u0105czno\u015b\u0107. Ale<\/p>\n<ul>\n<li>to tylko podczas ataku. Mo\u017cecie w przypadku ataku r\u0119cznie lub automatycznie skonfigurowa\u0107 BGP w taki spos\u00f3b, aby ruch kierowa\u0142 si\u0119 tylko przez dostawc\u0119, kt\u00f3ry zapewnia wam \"parasolk\u0119\". Po zako\u0144czeniu ataku mo\u017cecie przywr\u00f3ci\u0107 routing do poprzedniego stanu.<\/li>\n<li>nie ma potrzeby przekierowywania ca\u0142ego ruchu. Je\u015bli na przyk\u0142ad widzicie, \u017ce przez niekt\u00f3re uplinki lub peering nie ma ataku (lub ruch nie jest znacz\u0105cy), mo\u017cecie nadal og\u0142asza\u0107 prefiksy z konkurencyjnymi atrybutami w stron\u0119 tych s\u0105siad\u00f3w BGP.<\/li>\n<\/ul>\n<\/blockquote>\n<p>\nOchron\u0119 przed \"atakami protoko\u0142\u00f3w\" i \"atakami aplikacji\" mo\u017cecie r\u00f3wnie\u017c powierzy\u0107 partnerom.<br \/>\nOto <noindex><a rel=\"nofollow\" href=\"https:\/\/geekflare.com\/ddos-protection-service\/\">tutaj<\/a><\/noindex> mo\u017cecie przeczyta\u0107 dobre badanie (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/company\/hosting-cafe\/blog\/324848\/\">t\u0142umaczenie<\/a><\/noindex>). Prawda, \u017ce artyku\u0142 ma dwa lata, ale da to wam wyobra\u017cenie o podej\u015bciu do tego, jak mo\u017cecie zabezpieczy\u0107 si\u0119 przed atakami DDoS.<\/p>\n<p>W zasadzie mo\u017cecie na tym poprzesta\u0107, w pe\u0142ni oddaj\u0105c swoj\u0105 ochron\u0119 w outsourcing. To rozwi\u0105zanie ma swoje zalety, ale ma te\u017c oczywist\u0105 wad\u0119. Chodzi o to, \u017ce mo\u017ce to dotyczy\u0107 (znowu w zale\u017cno\u015bci od tego, czym zajmuje si\u0119 wasza firma) przetrwania biznesu. I powierzenie takich spraw zewn\u0119trznym organizacjom\u2026<\/p>\n<p>Dlatego przyjrzyjmy si\u0119, jak zorganizowa\u0107 drug\u0105 i trzeci\u0105 lini\u0119 obrony (jako uzupe\u0142nienie ochrony od dostawcy).<\/p>\n<p>Tak wi\u0119c, drug\u0105 lini\u0105 obrony jest filtrowanie i ograniczniki ruchu (policery) na wej\u015bciu do waszej sieci. <\/p>\n<blockquote><p><b>Przyk\u0142ad 1<\/b><\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce \"zamkn\u0119li\u015bcie si\u0119 pod parasolk\u0105\" przed DDoS za pomoc\u0105 jednego z dostawc\u00f3w. Za\u0142\u00f3\u017cmy, \u017ce ten dostawca u\u017cywa Arbor do filtrowania ruchu i filtr\u00f3w na granicy swojej sieci. <\/p>\n<p>Pasmo, kt\u00f3re mo\u017ce \"przetwarza\u0107\" Arbor jest ograniczone, a dostawca oczywi\u015bcie nie mo\u017ce stale przepuszcza\u0107 ruchu wszystkich swoich partner\u00f3w, kt\u00f3rzy zam\u00f3wili t\u0119 us\u0142ug\u0119, przez sprz\u0119t filtruj\u0105cy. Dlatego w normalnych warunkach ruch nie jest filtrowany.<\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce dochodzi do ataku SYN flood. Nawet je\u015bli zam\u00f3wi\u0142e\u015b us\u0142ug\u0119, w ramach kt\u00f3rej podczas ataku ruch jest automatycznie kierowany na filtracj\u0119, nie dzieje si\u0119 to natychmiast. Przez minut\u0119 lub d\u0142u\u017cej pozostajesz pod atakiem. Mo\u017ce to prowadzi\u0107 do awarii sprz\u0119tu lub degradacji us\u0142ugi. W takim przypadku ograniczenie ruchu na granicznej routingu, cho\u0107 spowoduje, \u017ce niekt\u00f3re sesje TCP nie zostan\u0105 ustanowione w tym czasie, uratuje Twoj\u0105 infrastruktur\u0119 przed wi\u0119kszymi problemami.<\/p><\/blockquote>\n<blockquote><p><b>Przyk\u0142ad 2<\/b><\/p>\n<p>Nienormalnie du\u017ca liczba pakiet\u00f3w SYN mo\u017ce by\u0107 nie tylko wynikiem ataku SYN flood. Za\u0142\u00f3\u017cmy, \u017ce \u015bwiadczysz us\u0142ug\u0119, w ramach kt\u00f3rej jednocze\u015bnie mo\u017ce by\u0107 oko\u0142o 100 tysi\u0119cy po\u0142\u0105cze\u0144 TCP (w jednym centrum danych).<\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce w wyniku kr\u00f3tkotrwa\u0142ego problemu z jednym z Twoich g\u0142\u00f3wnych dostawc\u00f3w zosta\u0142a \u201ewywalona\u201d po\u0142owa sesji. Je\u015bli Twoja aplikacja jest zaprojektowana w taki spos\u00f3b, \u017ce \u201ebez namys\u0142u\u201d od razu (lub po jakim\u015b jednakowym dla wszystkich sesji okresie czasu) stara si\u0119 ponownie ustanowi\u0107 po\u0142\u0105czenie, w\u00f3wczas mniej wi\u0119cej jednocze\u015bnie otrzymasz co najmniej 50 tysi\u0119cy pakiet\u00f3w SYN. <\/p>\n<p>Je\u015bli na tych sesjach powinien funkcjonowa\u0107 ssl\/tls handshake, co zak\u0142ada wymian\u0119 certyfikat\u00f3w, z punktu widzenia wyczerpania zasob\u00f3w Twojego balancera obci\u0105\u017cenia b\u0119dzie to znacznie silniejszy \u201eDDoS\u201d ni\u017c prosty SYN flood. Wydawa\u0142oby si\u0119, \u017ce balancery powinny radzi\u0107 sobie z takimi zdarzeniami, ale\u2026 niestety, natkn\u0119li\u015bmy si\u0119 na ten problem w pe\u0142ni.<\/p>\n<p>I oczywi\u015bcie policer na granicznym routerze uratuje Tw\u00f3j sprz\u0119t tak\u017ce w tym przypadku.<\/p><\/blockquote>\n<p>Trzecim poziomem ochrony przed DDoS\/DOS s\u0105 ustawienia Twojego zapory sieciowej.<\/p>\n<p>Tutaj mo\u017cesz zablokowa\u0107 zar\u00f3wno ataki drugiego, jak i trzeciego rodzaju. Og\u00f3lnie rzecz bior\u0105c, wszystko, co dotrze do zapory, mo\u017cna b\u0119dzie tutaj przefiltrowa\u0107. <\/p>\n<blockquote><p><b>Rada<\/b><\/p>\n<p>Postaraj si\u0119 da\u0107 zaporze jak najmniej pracy, filtruj\u0105c jak najwi\u0119cej na pierwszych dw\u00f3ch liniach obrony. I oto dlaczego.<\/p>\n<p>Czy zdarzy\u0142o si\u0119 Wam, \u017ce przypadkowo, generuj\u0105c ruch, aby na przyk\u0142ad sprawdzi\u0107, jak odporna jest system operacyjny Waszych serwer\u00f3w na ataki DDOS, \u201ezabijali\u015bcie\u201d sw\u00f3j firewall, obci\u0105\u017caj\u0105c go w 100 procentach przy tym ruchem o zwyk\u0142ej intensywno\u015bci? Je\u015bli nie, to mo\u017ce dlatego, \u017ce po prostu tego nie pr\u00f3bowali\u015bcie?<\/p>\n<p>Og\u00f3lnie rzecz bior\u0105c, firewall, jak ju\u017c wspomnia\u0142em, jest skomplikowanym narz\u0119dziem i dobrze dzia\u0142a z znanymi lukami i przetestowanymi rozwi\u0105zaniami, ale je\u015bli wy\u015blesz co\u015b nietypowego, po prostu jaki\u015b \u015bmie\u0107 lub pakiety z niepoprawnymi nag\u0142\u00f3wkami, to z pewn\u0105, do\u015b\u0107 znaczn\u0105 (na podstawie mojego do\u015bwiadczenia) prawdopodobno\u015bci\u0105 mo\u017cesz zdezorientowa\u0107 nawet najnowsze urz\u0105dzenia. Dlatego na etapie 2 za pomoc\u0105 zwyk\u0142ych ACL (na poziomie L3\/L4) wpuszczaj do swojej sieci tylko ten ruch, kt\u00f3ry powinien tam wchodzi\u0107.<\/p><\/blockquote>\n<h3>Filtracja ruchu na zaporze sieciowej<\/h3>\n<p>\nKontynuujemy rozmow\u0119 o firewallu. Nale\u017cy zrozumie\u0107, \u017ce ataki DOS\/DDOS to tylko jedna z form cyberatak\u00f3w. <\/p>\n<p>Opr\u00f3cz ochrony przed DOS\/DDOS mo\u017cemy mie\u0107 tak\u017ce co\u015b na wz\u00f3r nast\u0119puj\u0105cej listy mo\u017cliwo\u015bci:<\/p>\n<ul>\n<li>application firewalling<\/li>\n<li>threat prevention (antivirus, anti-spyware, and vulnerability)<\/li>\n<li>URL filtering<\/li>\n<li>data filtering (content filtering)<\/li>\n<li>file blocking (file types blocking)<\/li>\n<\/ul>\n<p>\nTo Ty decydujesz, co z tej listy jest Ci potrzebne.<\/p>\n<p><i>Ci\u0105g dalszy nast\u0105pi<\/i><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/436230\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u044d\u0442\u043e\u0439 \u0433\u043b\u0430\u0432\u044b \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043b\u0438 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0430\u0441\u043f\u0435\u043a\u0442\u044b \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430 \u00abData Center\u00bb. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 \u00abInternet Access\u00bb \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0443. Internet access \u0422\u0435\u043c\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043d\u0435\u0441\u043e\u043c\u043d\u0435\u043d\u043d\u043e \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0442\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23032,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31057","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Jak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105. Rozdzia\u0142 trzeci. Bezpiecze\u0144stwo sieci. Cz\u0119\u015b\u0107 druga | ProHoster","description":"Ten artyku\u0142 jest czwartym w cyklu artyku\u0142\u00f3w \u201eJak przej\u0105\u0107 kontrol\u0119 nad infrastruktur\u0105 sieciow\u0105\u201d.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31057","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31057","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31057"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31057\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23032"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31057"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31057"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31057"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}