Imazhi:
Sulmet e DoS janë një nga kërcënimet më të mëdha për sigurinë informatike në internetin modern. Ekzistojnë dhjetëra botnetesh, të cilat hapin për qiradhënës për të kryer sulme të tilla.
ShkencĂ«tarĂ«t nga universiteti i San Diegos realizuan njĂ« studim mbi se sa ndihmon pĂ«rdorimi i proxy pĂ«r tĂ« zvogĂ«luar efektet negative tĂ« sulmeve DoS â po ju paraqesim pikat kryesore tĂ« kĂ«tij punimi.
Hyrje: proxy si një mjet në luftën kundër DoS
Eksperimente të ngjashme realizohet periodikisht nga studiues nga vende të ndryshme, por problemi i përbashkët është mungesa e burimeve për modelimin e sulmeve, që janë afër realitetit. Testet në stande të vogla nuk lejojnë të përgjigjen pyetjeve se sa efektivisht do të kundërveprojnë proxy ndaj sulmeve në rrjete të ndërlikuara, çfarë parametrash luajnë një rol kyç në aftësinë për të minimizuar dëmin, etj.
PĂ«r eksperimentin, shkencĂ«tarĂ«t krijuan njĂ« model tĂ« njĂ« aplikacioni tipik web â pĂ«r shembull, njĂ« shĂ«rbim e-commerce. Ai funksionon me njĂ« grup serverash, pĂ«rdoruesit janĂ« tĂ« shpĂ«rndarĂ« nĂ« lokacione tĂ« ndryshme gjeografike dhe pĂ«rdorin internetin pĂ«r tĂ« aksesuar shĂ«rbimin. NĂ« kĂ«tĂ« model, interneti shĂ«rben si mjet komunikimi midis shĂ«rbimit dhe pĂ«rdoruesve â kĂ«shtu funksionojnĂ« shĂ«rbimet web nga sistemet e kĂ«rkimit deri te mjetet e bankingut online.

Sulmet DoS e bĂ«jnĂ« tĂ« pamundur ndĂ«rveprimin normal midis shĂ«rbimit dhe pĂ«rdoruesve. EkzistojnĂ« dy lloje tĂ« sulmeve DoS: sulme nĂ« nivel aplikacioni dhe nĂ« nivel infrastrukture. NĂ« kĂ«tĂ« rast, sulmuesit sulmojnĂ« drejtpĂ«rdrejt rrjetin dhe hostet nĂ« tĂ« cilĂ«t funksionon shĂ«rbimi (pĂ«r shembull, duke saturuar tĂ« gjithĂ« brezin e gjĂ«rĂ« tĂ« rrjetit me trafik tĂ« mbingarkuar). NĂ« rastin e sulmeve nĂ« nivel aplikacioni, qĂ«llimi i sulmuesit Ă«shtĂ« ndĂ«rfaqja e ndĂ«rveprimit me pĂ«rdoruesit â pĂ«r kĂ«tĂ« ata dĂ«rgojnĂ« njĂ« numĂ«r tĂ« madh kĂ«rkesash me qĂ«llim qĂ« tĂ« shkaktojnĂ« rĂ«nien e aplikacionit. Eksperimenti i pĂ«rshkruar u pĂ«rqendrua nĂ« sulmet nĂ« nivel infrastrukture.
Rrjetet proxy janĂ« njĂ« nga instrumentet pĂ«r minimizimin e dĂ«mit nga sulmet DoS. NĂ« rastin e pĂ«rdorimit tĂ« proxy, tĂ« gjitha kĂ«rkesat nga pĂ«rdoruesi nĂ« shĂ«rbim dhe pĂ«rgjigjet ndaj tyre kalojnĂ« jo drejtpĂ«rdrejt, por pĂ«rmes serverave ndĂ«rmjetĂ«s. As pĂ«rdoruesi, as aplikacioni "nuk e shohin" njĂ«ri-tjetrin drejtpĂ«rdrejt, atyre iu disponohen vetĂ«m adresat e proxy. Si rezultat, Ă«shtĂ« e pamundur tĂ« sulmohet aplikacioni drejtpĂ«rdrejt. NĂ« kufirin e rrjetit ndodhen tĂ« ashtuquajturat edge proxy â proxy tĂ« jashtĂ«m me IP tĂ« disponueshme, lidhja bĂ«het fillimisht me ta.

Në mënyrë që të kundërveprojnë me sukses ndaj sulmeve DoS, rrjeti proxy duhet të ketë dy mundësi kyçe. Në radhë të parë, një rrjet ndërmjetës i tillë duhet të luajë rolin e një ndërmjetësi, domethënë, mund të "arrijë" në aplikacion vetëm nëpërmjet saj. Kjo do të përjashtonte mundësinë e sulmit të drejtpërdrejtë në shërbim. Në radhë të dytë, rrjeti proxy duhet të ketë mundësinë t'u ofrojë përdoruesve mundësinë për të vazhduar ndërveprimin me aplikacionin, edhe gjatë sulmit.
Infrastruktura e eksperimentit
Gjatë studimit u përdorën katër komponente kyçe:
- implementimi i rrjetit proxy;
- serveri web Apache;
- instrumenti për testimin e web-it ;
- instrumenti për kryerjen e sulmeve .
Simulimi u realizua nĂ« ambientin MicroGrid â ai mund tĂ« pĂ«rdoret pĂ«r simulime tĂ« rrjeteve me 20,000 routera, qĂ« Ă«shtĂ« krahasueshĂ«m me rrjetet e operatorĂ«ve Tier-1.
Një rrjet tipik Trinoo është një grup hostesh të kompromentuar, në të cilat funksionon një demon i programit. Gjithashtu ka një soft kontrolli për menaxhimin e rrjetit dhe drejtimin e sulmeve DoS. Pas marrjes së një liste me IP adresat, demoni Trinoo dërgon pako UDP në objektivat në kohën e caktuar.
Gjatë eksperimentit u përdorën dy grupe. Simuluesi MicroGrid punoi në një grup Xeon Linux prej 16 nodësh (serverë 2.4GHz me 1 gigabajt memorie në çdo makinë), të lidhur përmes një koncentratori 1 Gbps Ethernet. Komponentët e tjerë softuerikë ndodheshin në një grup prej 24 nodësh (450MHz PII Linux-cthdths me 1 GB memorie në çdo makinë), të ndërlidhur me një koncentrator 100Mbps Ethernet. Dy grupe u lidhën me një kanal 1Gbps.
Rrjeti proxy është vendosur në një basen prej 1000 hostesh. Edge-proxy janë të shpërndara njëlloj në të gjithë basenin e burimeve. Proxy për të punuar me aplikacionin janë vendosur në hostet që janë më afër infrastrukturës së tij. Proxy të tjera janë të shpërndara njëlloj midis edge-proxy dhe proxy për aplikacionin.

Rrjeti për simulim
PĂ«r tĂ« studiuar efikasitetin e proksive si njĂ« mjet pĂ«r tĂ« kundĂ«rshtuar sulmet DoS, hulumtuesit matĂ«n produktivitetin e aplikacionit nĂ« skenarĂ« tĂ« ndryshĂ«m tĂ« ndikimeve tĂ« jashtme. NĂ« total, nĂ« rrjetin e proksive ishin 192 proksi (64 prej tyre ishin kufitare). PĂ«r tĂ« kryer sulmin u krijua njĂ« rrjet Trinoo, i cili pĂ«rfshinte 100 demonĂ«. Ădo demon kishte njĂ« kanal prej 100Mbps. Kjo pĂ«rkon me njĂ« botnet prej 10 mijĂ« routerash shtĂ«piakĂ«.
U mat ndikimi i sulmit DoS mbi aplikacionin dhe rrjetin e proksive. Në konfigurimin eksperimentale, aplikacioni kishte një kanal interneti prej 250Mbps, ndërsa çdo proksi kufitar kishte 100 Mbps.
Rezultatet e eksperimenti
Sipas analizës rezultoi se sulmi prej 250Mbps rrit ndjeshëm kohën e reagimit të aplikacionit (afërsisht dhjetëfish), duke e bërë të pamundur përdorimin e tij. Megjithatë, kur përdoret rrjeti i proksive, sulmi nuk ka ndikim të dukshëm në performancën dhe nuk përkeqëson përvojën e përdoruesit. Kjo ndodh sepse proksit kufitare shkrijnë efektin e sulmit, dhe kapaciteti i përgjithshëm i burimeve të rrjetit të proksive është më i lartë se ai i aplikacionit vetë.
Sipas statistikave, nëse fuqia e sulmit nuk e kalon 6.0Gbps (kaq sa kapaciteti i përgjithshëm i kanaleve të proksive kufitare është vetëm 6.4Gbps), atëherë 95% e përdoruesve nuk përjetojnë një ndjesi të dukshme të uljes së performancës. Ndërsa në rastin e një sulmi shumë të fuqishëm, që tejkalon 6.4Gbps, madje edhe përdorimi i rrjetit të proksive nuk do të shmangte degradimin e nivelit të shërbimit për përdoruesit përfundimtarë.

Në rastin e sulmeve të përqendruara, kur fuqia e tyre përqendrohet në një grup të rastësishëm proksish kufitare. Në këtë rast, sulmi mbush një pjesë të rrjetit të proksive, duke bërë që një pjesë e madhe e përdoruesve të vënë re një rënie të performancës.
Përfundimet
Rezultatet e eksperimenti tregojnë se rrjetet e proksive mund të përmirësojnë performancën e aplikacioneve TCP dhe të sigurojnë një nivel të njohur shërbimi për përdoruesit, madje edhe në rastin e sulmeve DoS. Sipas të dhënave të marra, rrjetet proksi rezultojnë të jenë një mënyrë efikase për të minimizuar pasojat e sulmeve, më shumë se 90% e përdoruesve gjatë eksperimentit nuk ndjenë një rënie në cilësinë e funksionimit të shërbimit. Për më tepër, hulumtuesit zbuluan se me rritjen e madhësisë së rrjetit të proksive, shkalla e sulmeve DoS që ai mund të përballojë rritet pothuajse linear. Prandaj, sa më e madhe të jetë rrjeta, aq më efikase do të jetë ajo në luftimin e DoS.
Lidhje dhe materiale të dobishme nga :
Burimi: habr.com
