Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS.

«Djemt, që na bëri faqen, tashmë ka vendosur mbrojtjen nga DDoS».
«Ne kemi mbrojtje nga DDoS, pse ra faqja?»
«Sa-sa mijë kërkon Qrator?»

Për të përgjigjur siç duhet ndaj këtyre pyetjeve nga klienti/kryetari, do të ishte mirë të dinim se çfarë fshihet pas emrit «mbrojtje nga DDoS». Zgjedhja e shërbimeve të mbrojtjes ngjan më shumë si zgjedhja e një ilaçi nga një mjek sesa si zgjedhja e një tavoline në IKEA.

Mund të them se merrem me mbështetje faqesh për 11 vjet, kam përjetuar qindra sulme ndaj shërbimeve që mbështes, dhe tani do të flas pak për brendësinë e mbrojtjes.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS.
Sulmet e rregullta. 350k kërkesa në total, 52k kërkesa legjitime.

Sulmet e para u shfaqën praktikisht njëkohësisht me internetin. DDoS si fenomen u bë masiv në fund të viteve 2000 (shihni www.cloudflare.com/learning/ddos/famous-ddos-attacks).
Deri nga viti 2015-2016, pothuajse çdo ofrues hostimi u vendos në mbrojtje nga sulmet DDoS, ashtu si shumica e faqeve të njohura në fusha konkurruese (bëni whois për IP-të e faqeve eldorado.ru, leroymerlin.ru, tilda.ws, do të shihni rrjetet e operatorëve të mbrojtjes).

Nëse 10-20 vjet më parë shumica e sulmeve mund të përballoheshin në serverin vetë (vlerësoni rekomandimet e administratorit të sistemit të Lenta.ru Maksim Moskov nga vitet '90: lib.ru/WEBMASTER/sowetywww2.txt_with-big-pictures.html#10), atëherë përballja me mbrojtjen është bërë më e komplikuar.

Llojet e sulmeve DDoS nga këndvështrimi i operatorit të mbrojtjes

Sulme në nivelin L3 / L4 (sipër modeli OSI)

— Sulmi UDP flood nga një botnet (direkt nga pajisjet e infektuara dërgohen shumë kërkesa në shërbimin e sulmuar, duke mbushur kanalin);
— Amplifikimi DNS / NTP / etj (nga pajisjet e infektuara dërgohen shumë kërkesa në DNS / NTP / etj të brishta, adresa e dërguesit falsifikohet, një stuhi paketash përgjigje për kërkesat mbush kanalin e atij që sulmohet; kështu realizohen sulmet më masive në internetin modern);
— GLUTYN SYN / ACK (shumë kërkesa dërgohen në serverët e sulmuar për të krijuar një lidhje, duke shkaktuar mbushjen e radhës së lidhjeve);
— sulme me fragmentimin e paketimeve, ping of death, ping flood (lutem kërkoni);
— etj.

Këto sulme kanë si qëllim "të mbushin" kanalin e serverit ose "të vrasin" aftësinë e tij për të pranuar trafik të ri.
Megjithëse GLUTYN SYN / ACK dhe amplifikimi dallohen shumë, shumë kompani luftojnë ndaj tyre në mënyrë të njëjtë me sukses. Problemet shfaqen me sulmet nga grupi i mëposhtëm.

Sulmet në L7 (niveli i aplikacionit)

— GLUTYN http (nëse sulmohet një website ose një API http);
— sulmet në pika të dobëta të faqes (të cilat nuk kanë CACHE, ngarkojnë shumë faqen, etj.).

Qëllimi — të bëjë që serveri të "punojë rëndë", të përpunojë shumë "siç duket kërkesa reale" dhe të mbetet pa burime për kërkesat e vërteta.

Megjithatë, ka edhe sulme të tjera, këto janë më të zakonshmet.

Sulmet serioze në nivelin L7 krijohen në mënyrë unike për çdo projekt që sulmohet.

Pse 2 grupe?
Sepse ka shumë njerëz që dinë të përballojnë mirë sulmet në nivelin L3 / L4, por ose nuk merrni fare përsipër mbrojtjen në nivelin e aplikacionit (L7), ose përballen me to më dobët se opsionet alternative.

Kush është kush në tregun e mbrojtjes nga DDoS

(pikëpamja ime personale)

Mbrojtja në nivelin L3 / L4

Për të ndaluar sulmet me amplifikim ("ngërç" i kanalit të serverit), mjaftojnë kanale të gjera (shumica e shërbimeve të mbrojtjes lidhen me shumicën e ofruesve të mëdhenj të rrugëve në Rusi dhe kanë kanale me kapacitet teorik mbi 1 Tbit). Mos harroni se sulmet e tilla janë shumë të rralla dhe zgjatin më shumë se një orë. Nëse jeni Spamhaus dhe askush nuk ju do — po, mund të përpiqen t'i vënë kanalet për disa ditë, madje me rrezik për mbijetesën e botnet-it global që përdoret. Nëse keni thjesht një dyqan në internet, madje edhe nëse është mvideo.ru — 1 Tbit në disa ditë nuk do ta shihni shumë shpejt (shpresoj).

Për të ndaluar sulmet me SYN/ACK flood, fragmentimin e pakove, etj., janë të nevojshme pajisje ose sisteme software për detektimin dhe bllokimin e këtyre sulmeve.
Kjo pajisje prodhohet nga shumë kompani (Arbor, ka zgjidhje nga Cisco, Huawei, implementime software nga Wanguard etj.), shumë operatorë të mëdhenj tashmë e kanë instaluar dhe shesin shërbime për mbrojtjen nga DDoS (di për instalimet në Rostelecom, Megafon, TTK, MTS, në thelb te të gjithë ofruesit e mëdhenj, kjo bëhet gjithashtu nga hosterët me mbrojtjen e tyre a-la OVH.com, Hetzner.de, kam përjetuar vetë mbrojtjen në ihor.ru). Disa kompani po zhvillojnë zgjidhje të tyre software (teknologjitë si DPDK lejojnë përpunimin e trafikut në dhjetëra gigabit në një makinë fizike x86).

Dhe nga lojtarët e njohur, më shumë-më pak efikas L3/L4 DDoS mund të bllokojnë të gjithë. Tani nuk do të them se kush ka kapacitetin maksimal të kanalit më të madh (kjo është informacion konfidencial), por zakonisht kjo nuk është kaq e rëndësishme, dhe diferenca është vetëm sesa shpejt vepron mbrojtja (menjëherë ose pas disa minutash downtime të projektit, si në Hetzner).
Problemi është sa cilësisht bëhet kjo: një sulm me amplifikim mund të bllokohet duke bllokuar trafikun nga vendet me numrin më të madh të trafikut të dëmshëm, ose mund të hidhet vetëm trafiku vërtet të padëshiruar.
Megjithatë, nga përvoja ime, të gjithë lojtarët seriozë të tregut e përballojnë këtë pa problem: Qrator, DDoS-Guard, Kaspersky, G-Core Labs (ish-SkyParkCDN), ServicePipe, Stormwall, Voxility, etj.
Nuk kam pasur përvoja me ofruesit si Rostelecom, Megafon, TTK, Beeline; sipas përshtypjeve të kolegëve, ata ofrojnë këto shërbime mjaft mirë, por ndonjëherë ndikohet nga mungesa e përvojës: ndonjëherë duhet të rregullohet diçka përmes mbështetjes së operatorit të mbrojtjes.
Disa operatorë ofrojnë një shërbim të veçantë "mbrojtje nga sulmet në nivelin L3/L4" ose "mbrojtje kanalesh", që është shumë më e lirë se mbrojtja në të gjitha nivelet.

Si arrin një ofrues, që nuk është magistral, të përballojë sulmet në qindra Gbit, ai nuk ka kanale të veta?Operatori i mbrojtjes mund të lidhet me ndonjë nga ofruesit e mëdhenj dhe të mbrojë sulmet "në koston e tij". Për kanalin do të duhet të paguash, por të gjitha këto qindra Gbit nuk do të shfrytëzohen gjithmonë, ka mundësi të konsiderueshme për uljen e kostove të kanaleve në këtë rast, prandaj plani mbetet funksional.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS.
Këto janë lloje raportesh nga mbrojtja e nivelit L3/L4 që unë merrja rregullisht, duke mbështetur sistemet e ofruesit të hostimit.

Mbrojtje në nivelin L7 (niveli i aplikacionit)

Sulmet në nivelin L7 (niveli i aplikacionit) mund t'i ndalojnë me qëndrim të qëndrueshëm.
Kam një përvojë reale të konsiderueshme me
— Qrator.net;
— DDoS-Guard;
— G-Core Labs;
— Kaspersky.

Ata ngarkojnë për çdo megabit të trafikut të pastër; një megabit kushton rreth disa mijë rubla. Nëse keni të paktën 100 megabit të trafikut të pastër — oh. Mbrojtja do të jetë shumë e shtrenjtë. Mund të flas në artikujt e ardhshëm se si t'i projektosh aplikacionet për të kursyer shumë në kapacitetin e kanaleve të mbrojtjes.
Vërtetë "mbret" i malit është Qrator.net; të tjerët janë pas tyre. Qrator është ende i vetmi në praktiken time që ofron një përqindje të afërt me zero të alarmëve false, por ata janë disa herë më të shtrenjtë se lojtarët e tjerë të tregut.

Operatorët e tjerë gjithashtu ofrojnë mbrojtje të qëndrueshme dhe cilësore. Shumë shërbime në mbështetje tonë (përfshirë shumë të njohura në vend!) janë nën mbrojtjen e DDoS-Guard, G-Core Labs dhe janë plotësisht të kënaqur me rezultatet që marrin.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS.
Sulmet e ndaluara nga Qrator

Ka një përvojë edhe me ofrues të vegjël mbrojtjeje si cloud-shield.ru, ddosa.net, dhe mijëra të tjerë. Nuk do ta rekomandoja kategorikisht, sepse përvoja ime nuk është shumë e madhe, prandaj do të flas për parimet e funksionimit të tyre. Çmimi i mbrojtjes së tyre shpesh është 1-2 renditje më i ulët se ai i lojtarëve të mëdhenj. Në përgjithësi, ata blejnë shërbimin e mbrojtjes së pjesshme (L3/L4) nga ndonjë nga lojtarët më të mëdhenj dhe bëjnë mbrojtje të vetën nga sulmet në nivele më të larta. Kjo mund të jetë shumë efektive dhe mund të merrni një shërbim të mirë për më pak para, por është ende kompani të vogla me staf të vogël, ju lutem, kini parasysh.

Cila është vështirësia e reflektimit të sulmeve në nivelin L7?

Të gjitha aplikacionet janë unike, dhe duhet të lejohet trafik i dobishëm për to dhe të bllokohet ai dëmshpërblues. Nuk është gjithmonë e mundur të ndahen njëkohësisht robotët, prandaj është e nevojshme të përdoren shumë, me të vërtetë SHUMË nivele filtrimi të trafikut.

Dikur mjaftonte modulet nginx-testcookie (https://github.com/kyprizel/testcookie-nginx-module), dhe ende është e mjaftueshme për të reflektuar një numër të madh sulmesh. Kur punoja në industrinë e hostimit, mbrojtjen L7 e ndërtova pikërisht mbi nginx-testcookie.
Fatkeq, sulmet janë bërë më të komplikuara. testcookie përdor kontrolle robotësh bazuar në JS, dhe shumë robotë modernë arrijnë t'i kalojnë ato me sukses.

Botnetet sulmuese janë gjithashtu unike, dhe duhet të merret parasysh karakteristika e çdo botneti të madh.
Amplikimi, sulmi i drejtpërdrejtë nga botneti, filtrimi i trafikut nga vende të ndryshme (filtrimi i ndryshëm për vende të ndryshme), sulmi SYN/ACK, fragmentimi i pakove, ICMP, sulmi http, ndërkohë që në nivelin e aplikacionit/http mund të shpikni një numër të pakufishëm sulmesh të ndryshme.
Në total, në nivelin e mbrojtjes së kanaleve, pajisjeve të specializuara për pastrimin e trafikut, softuerëve të veçantë, konfigurimeve të tjera të filtrimit për çdo klient, mund të ketë dhjetëra dhe qindra nivele filtrimi.
Për të menaxhuar këtë në mënyrë të saktë dhe për të optimizuar konfigurimet e filtrimit për përdorues të ndryshëm, kërkohet përvojë e madhe dhe staf i kualifikuar. Edhe një operator i madh, i cili vendos të ofrojë shërbime mbrojtjeje, nuk mund të "thjesht hedhi para për të zgjidhur problemin": përvoja do të jetë e nevojshme përmes faqeve të bllokuara dhe rregullimeve të gabuara ndaj trafikut legjitim.
Për operatorët e mbrojtjes nuk ka një buton "do të shmangë DDoS", por ka shumë mjete që duhet të dish si t'i përdorësh.

Dhe një shembull bonus tjetër.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS.
Serveri pa mbrojtje u bllokua nga hosti gjatë një sulmi me kapacitet prej 600 mbit.
("Shkaterresa" e trafikut nuk është e dukshme, pasi u sulmua vetëm 1 faqe, e cila u hoq përkohësisht nga serveri dhe bllokimi u hoq brenda një ore).
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS.
Ky server është nën mbrojtje. Sulmuesit "u dorëzuan" pas një dite të sulmeve të shmangura. Vetë sulmi doli të mos ishte më i forti.

Sulmet dhe mbrojtjet L3/L4 janë më triviale, në përgjithësi, ato varen nga trashësia e kanaleve, algoritmet e zbulimit dhe filtrimit të sulmeve.
Sulmet L7 janë më të komplikuara dhe origjinale, ato varen nga aplikacioni i sulmuar, mundësitë dhe fantazia e sulmuesve. Mbrojtja ndaj tyre kërkon njohuri dhe përvojë të mëdha, dhe rezultati mund të mos jetë i menjëhershëm ose njëqind përqind. Deri tani, Google nuk ka shpikur një tjetër rrjet të trurit për mbrojtje.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster