Imazhi:
Sulmi i DoS është një nga kërcënimet më të mëdha për sigurinë informative në internetin modern. Ekzistojnë dhjetëra botnetesh që kriminelët i japin me qira për të kryer sulme të tilla.
ShkencĂ«tarĂ«t nga universiteti i San Diegos kanĂ« kryer nĂ« lidhje me sa ndihmon pĂ«rdorimi i proxy-ve pĂ«r tĂ« reduktuar efektin negativ nga sulmet DoS â ne ju paraqesim pikat kryesore tĂ« kĂ«saj pune.
Hyrja: proxy si mjet për të luftuar DoS
Eksperimente të tilla kryhen herë pas here nga hulumtues të vendeve të ndryshme, por problemi i tyre i zakonshëm është mungesa e burimeve për modelimin e sulmeve që janë sa më afër realitetit. Testet në ambiente të vogla nuk lejojnë përgjigjen e pyetjeve se sa efektivisht do të përgjigjen proxy-t ndaj sulmit në rrjete të komplikuara, cilat parametra luajnë një rol kyç në aftësinë për të minimizuar dëmët etj.
PĂ«r eksperimentin, shkencĂ«tarĂ«t krijuan njĂ« model tĂ« njĂ« aplikacioni tipik nĂ« web â pĂ«r shembull, njĂ« shĂ«rbim tregtar elektronik. Ai funksionon me njĂ« klaster serverash, pĂ«rdoruesit janĂ« tĂ« shpĂ«rndarĂ« nĂ« lokacione tĂ« ndryshme gjeografike dhe pĂ«rdorin internetin pĂ«r tĂ« aksesuar shĂ«rbimin. NĂ« kĂ«tĂ« model, interneti shĂ«rben si njĂ« mjet komunikimi midis shĂ«rbimit dhe pĂ«rdoruesve â ashtu funksionojnĂ« shĂ«rbimet web nga motorĂ«t e kĂ«rkimit deri te mjetet e bankarizimit online.

Sulmet DoS e bĂ«jnĂ« tĂ« pamundur ndĂ«rveprimin normal midis shĂ«rbimit dhe pĂ«rdoruesve. EkzistojnĂ« dy tipe DoS: sulme nĂ« nivel aplikacioni dhe nĂ« nivel infrastrukture. NĂ« rastin e fundit, kriminelĂ«t sulmojnĂ« direkt rrjetin dhe hostet ku funksionon shĂ«rbimi (pĂ«r shembull, mbushin me trafik flood gjithĂ« kapacitetin e rrjetit). NĂ« rastin e sulmit nĂ« nivel aplikacioni, qĂ«llimi i kriminelit Ă«shtĂ« ndĂ«rfaqja e ndĂ«rveprimit me pĂ«rdoruesit â pĂ«r kĂ«tĂ« ata dĂ«rgojnĂ« njĂ« numĂ«r tĂ« madh kĂ«rkesash nĂ« pĂ«rpjekje pĂ«r tĂ« rrĂ«zuar aplikacionin. Eksperimentin e pĂ«rshkruar i pĂ«rket sulmeve nĂ« nivel infrastrukture.
Rrjetet proxy janĂ« njĂ« nga mjetet pĂ«r tĂ« minimizuar dĂ«min nga sulmet DoS. NĂ« rastin e pĂ«rdorimit tĂ« proxy, tĂ« gjitha kĂ«rkesat nga pĂ«rdoruesi drejt shĂ«rbimit dhe pĂ«rgjigjet ndaj tyre kalojnĂ« jo drejtpĂ«rdrejt, por pĂ«rmes serverĂ«ve ndĂ«rmjetĂ«s. As pĂ«rdoruesi, as aplikacioni "nuk e shohin" njĂ«ri-tjetrin drejtpĂ«rdrejt, atyre u janĂ« tĂ« disponueshme vetĂ«m adresat e proxy. Si rezultat, sulmi ndaj aplikacionit drejtpĂ«rdrejt Ă«shtĂ« i pamundur. NĂ« kufirin e rrjetit gjenden ato qĂ« quhen proxy edge â proxy tĂ« jashtĂ«m me adresat IP tĂ« disponueshme, lidhja fillon fillimisht me ta.

Për ta përballuar me sukses një sulm DoS, rrjeti proxy duhet të ketë dy mundësi kyçe. Së pari, një rrjet ndërmjetës i tillë duhet të luajë rolin e një ndërmjetësi, domethënë "të arrijë" në aplikacion vetëm përmes tij. Kjo do të përjashtojë mundësinë e një sulmi direkt ndaj shërbimit. Së dyti, rrjeti proxy duhet të ketë kapacitetin për të ofruar përdoruesve mundësinë për të vazhduar të ndërveprojnë me aplikacionin, madje edhe gjatë sulmit.
Infrastruktura e eksperimenti
Gjatë hulumtimit u përdorën katër komponente kyçe:
- implementimi i rrjetit proxy;
- serveri web Apache;
- mjeti për testimin web ;
- mjeti për kryerjen e sulmeve .
Simulimi u realizua nĂ« mjedisin MicroGrid â ai mund tĂ« pĂ«rdoret pĂ«r simulimin e rrjeteve me 20,000 router-e, qĂ« Ă«shtĂ« nĂ« pĂ«rmasa me rrjetet e operatorĂ«ve Tier-1.
Një rrjet tipik Trinoo përbëhet nga një grup hostesh të kompromentuar, mbi të cilat është instaluar demon i programit. Gjithashtu ka soft kontrolle për mbikëqyrjen e rrjetit dhe orientimin e sulmeve DoS. Pasi merr një listë adresash IP, demoni Trinoo dërgon paketa UDP në objektet në një kohë të caktuar.
Gjatë eksperimenteve u përdorën dy klastera. Simuluesi MicroGrid punonte në një klaster Xeon Linux me 16 njësi (serverët 2.4GHz me 1 gigabajt memorie në çdo makinë), të lidhur përmes një hubi Ethernet 1 Gbps. Komponentët e tjerë softuerik ishin vendosur në një klaster me 24 njësi (450MHz PII Linux-cthdths me 1 GB memorie në çdo makinë), të bashkuar me një hub Ethernet 100Mbps. Dy klasterët u lidhën me një kanal 1Gbps.
Rrjeti i proxy është vendosur në një grup prej 1000 hostesh. Proxy-të edge janë shpërndarë në mënyrë të barabartë në të gjithë grupin e burimeve. Proxy-të për të punuar me aplikacionin janë vendosur në hoste që ndodhen më afër infrastrukturës së tij. Proxy-të e tjera janë shpërndarë në mënyrë të barabartë midis proxy-të edge dhe proxy-të për aplikacionin.

Rrjeti për simulim
PĂ«r tĂ« studiuar efikasitetin e proxy-ve si njĂ« mjet kundĂ«r sulmeve DoS, studiuesit matĂ«n produktivitetin e aplikacionit nĂ« skenarĂ« tĂ« ndryshĂ«m tĂ« ndikimeve tĂ« jashtme. NĂ« total, nĂ« rrjetin e proxy-ve kishte 192 proxy (64 prej tyre ishin edge). PĂ«r tĂ« kryer sulmin, u krijua njĂ« rrjet Trinoo, i pĂ«rfshirĂ« 100 demonĂ«. Ădo demon kishte njĂ« kanal prej 100Mbps. Kjo Ă«shtĂ« e barabartĂ« me njĂ« botnet prej 10,000 routerash shtĂ«piakĂ«.
U mat ndikimi i sulmit DoS mbi aplikacionin dhe rrjetin e proxy-ve. Në konfigurimin eksperimental, aplikacioni kishte një kanal interneti prej 250Mbps, ndërsa çdo proxy edge kishte një kanal prej 100 Mbps.
Rezultatet e eksperimentit
Sipas rezultateve të analizës, sulmi ndaj 250Mbps rrit ndjeshëm kohën e përgjigjes së aplikacionit (rreth dhjetëfish), duke e bërë të papërdorshëm. Megjithatë, me përdorimin e rrjetit të proxy-ve, sulmi nuk ka ndikim të rëndësishëm në performancë dhe nuk përkeqëson përvojën e përdoruesve. Kjo ndodh sepse proxy-të edge e zbutin efektin e sulmit, ndërsa sasia totale e burimeve të rrjetit të proxy-ve është më e lartë se sa e aplikacionit vetë.
Sipas statistikave, nëse fuqia e sulmit nuk tejkalon 6.0Gbps (ndërkohë që kapaciteti total i kanaleve të proxy-ve edge është vetëm 6.4Gbps), 95% e përdoruesve nuk përjetojnë një ulje të ndjeshme të performancës. Ndërkohë, në rastin e një sulmi shumë të fuqishëm, që tejkalon 6.4Gbps, madje edhe përdorimi i rrjetit të proxy-ve nuk do të mund ta shmangte degradaimin e nivelit të shërbimit për përdoruesit e fundit.

Në rastet e sulmeve të përqendruara, kur fuqia e tyre përqendrohet në një grup të rastësishëm të proxy-ve edge. Në këtë rast sulmi bllokon një pjesë të rrjetit të proxy-ve, prandaj një pjesë e konsiderueshme e përdoruesve do të vërejnë një rënie në performancë.
Përfundimet
Rezultatet e eksperimenteve tregojnë se rrjetet proxy mund të përmirësojnë performancën e aplikacioneve TCP dhe të ofrojnë një nivel shërbimi të njohur për përdoruesit, edhe në rastet e sulmeve DoS. Sipas të dhënave të marra, rrjetet proxy rezultojnë të jenë një mënyrë efektive për të minimizuar pasojat e sulmeve, mbi 90% e përdoruesve gjatë eksperimenteve nuk ndjenë një rënie të cilësisë së shërbimit. Për më tepër, studiuesit zbuluan se me rritjen e madhësisë së rrjetit proxy, shkalla e sulmeve DoS që ai mund të përballojë rritet gjithashtu praktikisht në mënyrë lineare. Prandaj, sa më i madh të jetë rrjeti, aq më efektive do të jetë në luftën kundër DoS.
Linqe dhe materiale të dobishme nga :
Burimi: habr.com
