Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS

«Djali, i cili na bëri faqen, tashmë ka vendosur mbrojtjen nga DDoS».
«Ne kemi mbrojtje nga DDoS, pse ra faqja?»
«Sa-saqer mijë kërkon Qrator?»

Për të përgjigjur qartë në këtë lloj pyetje nga klientët/kreu, do të ishte mirë të dihet se çfarë fshihet pas titullit «mbrojtje nga DDoS». Zgjedhja e shërbimeve të mbrojtjes ngjason më shumë me zgjedhjen e një medikamenti nga mjeku, sesa me zgjedhjen e një tavoline në IKEA.

Kam punuar në mbështetje të faqeve për 11 vjet, kam përjetuar qindra sulme ndaj shërbimeve që mbështes, dhe tani do të flas pak për kuzhinën e brendshme të mbrojtjes.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS
Sulme të rregullta. 350k kërkesa totale, 52k kërkesa legjitime

Sulmet e para u shfaqën praktikisht bashkë me internetin. DDoS si fenomen u bë masiv që nga fundi i viteve 2000 (shikoni www.cloudflare.com/learning/ddos/famous-ddos-attacks).
Nga viti 2015-2016, pothuajse të gjithë ofruesit e hostimit ishin nën mbrojtjen nga sulmet DDoS, si dhe shumica e faqeve të njohura në fusha konkurruese (bëni një whois për IP-të e faqeve eldorado.ru, leroymerlin.ru, tilda.ws, do të shihni rrjetet e operatorëve të mbrojtjes).

Ndërsa 10-20 vjet më parë, shumica e sulmeve mund të përballoheshin në serverin vete (vlerësoni rekomandimet e administratorit të sistemit të Lenta.ru, Maxim Moskovit nga vitet '90: lib.ru/WEBMASTER/sowetywww2.txt_with-big-pictures.html#10), tani detyrat për mbrojtje janë bërë më të ndërlikuara.

Llojet e sulmeve DDoS nga këndvështrimi i zgjedhjes së ofruesit të mbrojtjes

Sulmet në nivelin L3 / L4 (sipër modelit OSI)

— Flud i UDP nga botnet (direkt nga pajisjet e infektuara në shërbimin e sulmuar dërgohen shumë kërkesa, serverët mbingarkojnë kanalin);
— Amplifikimi DNS/NTP/etc (nga pajisjet e infektuara dërgohen shumë kërkesa në DNS/NTP/etc të cenueshme, adresa e dërguesit falsifikohet, një sasi e madhe paketash me përgjigjet e kërkesave mbingarkojnë kanal atij, që sulmohet; kështu realizohen sulmet më masive në internetin modern);
— Flud SYN / ACK (në serverët e sulmuar dërgohen shumë kërkesa për të vendosur lidhjen, ndodh mbingarkesa e radhës së lidhjeve);
— Sulmet me fragmentimin e paketave, ping of death, ping flood (lutem, kërkoni në Google);
— etj.

Këto sulme kanë si qëllim «të mbingarkojnë» kanalin e serverit ose «të vrasin» aftësinë e tij për të pranuar trafikun e ri.
Megjithëse fludi SYN/ACK dhe amplifikimi dallohen ndjeshëm, shumë kompani luftojnë ato në mënyrë të ngjashme mirë. Problemet lindin me sulmet nga grupi tjetër.

Sulmet në L7 (niveli i aplikacionit)

— fludi http (nëse sulmohet një faqe web ose ndonjë API http);
— sulmetimi në pikë të dobëta të faqes së internetit (të cilat nuk kanë cache, ngarkojnë shumë faqen, etj.).

Qëllimi — të detyrojë serverin "të punojë fort", të përpunojë shumë "siç duket kërkesa reale" dhe të mbetet pa burime për kërkesat e vërteta.

Megjithëse ka edhe sulme të tjera, këto janë më të zakonshmet.

Sulmet serioze në nivelin L7 krijohen në një mënyrë unike për çdo projekt që sulmohet.

Pse 2 grupe?
Sepse ka shumë që dinë të mbrojnë mirë sulmet në nivelin L3 / L4, por ose nuk marrin aspak përsipër mbrojtjen në nivelin e aplikacionit (L7), ose për momentin përballen me to më dobët se alternativat.

Kush është kush në tregun e mbrojtjes nga DDoS

(pikëpamja ime personale)

Mbrojtja në nivelin L3 / L4

Për të mbrojtur nga sulmet me amplifikim ("mbushja" e kanalit të serverit) mjaftojnë kanalet e gjera (shumica e shërbimeve të mbrojtjes janë të lidhura me shumicën e operatorëve të mëdhenj të kolonave në Rusi dhe kanë kanale me kapacitet teorik më shumë se 1 Tbps). Mos harroni se sulmet shumë të rralla me amplifikim zgjasin më shumë se një orë. Nëse jeni Spamhaus dhe askush nuk ju do — po, ata mund të përpiqen t'ju mbushin kanalet për disa ditë, madje me rrezik për mbijetesën e botnetit të përdorur. Nëse keni thjesht një dyqan online, edhe nëse është mvideo.ru — 1 Tbps për disa ditë nuk do ta shihni shumë shpejt (shpresoj).

Për të mbrojtur nga sulmet me flood SYN / ACK, fragmentimin e pakove, etj, nevojiten pajisje ose sisteme softuerike për detektimin dhe ndalimin e këtyre sulmeve.
Këto pajisje prodhohen nga shumë (Arbor, ka zgjidhje nga Cisco, Huawei, implementime softuerike nga Wanguard etj.), shumë operatorë të mëdhenj tashmë i kanë instaluar dhe ofrojnë shërbime mbrojtjeje nga DDoS (di për instalimet në Rostelecom, Megafon, TTK, MTS, në thelb të gjithë ofruesit e mëdhenj, këtë e bëjnë edhe hostuesit me mbrojtjen e tyre a-la OVH.com, Hetzner.de, jam përballur personalisht me mbrojtjen në ihor.ru). Disa kompani zhvillojnë zgjidhje të tyre softuerike (teknologjitë si DPDK lejojnë përpunimin e trafikëve në dhjetëra gigabite në një makinë fizike x86).

Të gjitha lojtarët e njohur janë në gjendje të mbrojnë L3/L4 DDoS për më së shumti. Nuk mund të them tani se kujt i përket kapaciteti maksimal i kanalit (kjo është informatë e brendshme), por zakonisht nuk është aq e rëndësishme, dhe ndarja qëndron vetëm në se sa shpejt ndikon mbrojtja (menjëherë apo pas disa minutash kohëpërgjigje, si në Hetzner).
Çështja është se sa cilësisht bëhet kjo: një sulm me amplifikim mund të blokohen duke bllokuar trafikun nga vendet me numrin më të madh të trafikut të dëmshëm, ose mund të hidhen poshtë vetëm ata trafik që janë vërtet të panevojshëm.
Por për këtë, nga përvoja ime, të gjithë lojtarët seriozë të tregut e menaxhojnë këtë pa problem: Qrator, DDoS-Guard, Kaspersky, G-Core Labs (ish-SkyParkCDN), ServicePipe, Stormwall, Voxility, etj.
Nuk kam hasur me mbrojtjen nga operatorë si Rostelecom, MegaFon, TTK, Beeline, sipas komenteve të kolegëve, ata ofrojnë këto shërbime mjaft cilësisht, por ndonjëherë mungesa e përvojës ndikon: ndonjëherë duhet të rregullohet diçka përmes mbështetjes së operatorit të mbrojtjes.
Disa operatorë kanë një shërbim të veçantë "mbrojtje ndaj sulmeve në nivelin L3/L4", ose "mbrojtje kanali", që është shumë më e lirë se mbrojtja në të gjitha nivelet.

Si ka ndikim një ofrues jo të shpejtë në sulmet dhe si i mbrojnë ato në qindra Gbit, për të cilët nuk kanë kanale të tyret?Operatori i mbrojtjes mund të lidhet me ndonjë nga ofruesit e mëdhenj dhe të mbrojë sulmet "në koston e tij". Duhet paguar për kanalin, por të gjitha këto qindra Gbit nuk do të konsumohen gjithmonë, ka mundësi për ulje të konsiderueshme të kostove të kanaleve në këtë rast, prandaj plani mbetet funksional.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS
Këto janë raportet nga mbrojtja L3/L4 që kam marrë rregullisht, duke mbështetur sistemet e ofruesit të hosting.

Mbrojtja në nivelin L7 (në nivelin e aplikacionit)

Sulmet në nivelin L7 (në nivelin e aplikacionit) i menaxhojnë mirë dhe cilësisht vetëm disa.
Kam përvojë reale mjaft të madhe me
— Qrator.net;
— DDoS-Guard;
— G-Core Labs;
— Kaspersky.

Ata marrin pagesë për çdo megabit të trafikut të pastër, ku një megabit kushton rreth disa mijë rubla. Nëse keni të paktën 100 megabite të trafikut të pastër — oh. Mbrojtja do të jetë shumë e shtrenjtë. Mund të flas në artikujt e ardhshëm se si të projektosh aplikacione për të kursyer shumë në kapacitetin e kanaleve të mbrojtjes.
Mbret i vërtetë i malit është Qrator.net, të tjerët janë shumë pas. Qrator deri tani është i vetmi në praktikën time që ofron një përqindje afërsisht zero të rreme të sinjalizimeve, por ata janë disa herë më të shtrenjtë se lojtarët e tjerë të tregut.

Operatorë të tjerë gjithashtu ofrojnë mbrojtje cilësore dhe të qëndrueshme. Shumë shërbime që ne mbështesim (përfshirë disa shumë të njohura në vendin tonë!) janë nën mbrojtjen e DDoS-Guard, G-Core Labs dhe janë krejtësisht të kënaqur me rezultatet që marrin.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS
Sulmet e refuzuara nga Qrator

Kam përvojë edhe me operatorë të vegjël mbrojtjeje si cloud-shield.ru, ddosa.net, mijëra të tjerë. Nuk do t'i rekomandoja pa dyshim, pasi përvoja është jo shumë e madhe; do të flas për parimet e tyre të punës. Çmimi i mbrojtjes së tyre është shpesh 1-2 renditje më i ulët se ai i lojtarëve të mëdhenj. Zakonisht, ata blejnë shërbimin e mbrojtjes së pjesshme (L3/L4) nga ndonjë nga lojtarët më të mëdhenj dhe pastaj bëjnë mbrojtjen e tyre nga sulmet në nivele më të larta. Kjo mund të jetë shumë efektive dhe ju mund të merrni një shërbim të mirë për më pak para, por ende janë kompani të vogla me staf të vogël, ju lutem merrni parasysh këtë.

Cila është vështirësia e refuzimit të sulmeve në nivelin L7?

Të gjitha aplikacionet janë unike, dhe është e nevojshme të lejohet trafiku i dobishëm për to dhe të bllokohet ai keqdashës. Nuk arrihet gjithmonë të ndahen botët për një sasi të madhe, prandaj është e nevojshme të përdoren shumë, në të vërtetë SHUMË nivele pastrimi të trafik.

Dikur mjaftonte moduli nginx-testcookie (https://github.com/kyprizel/testcookie-nginx-module), dhe ai akoma mjafton për të refuzuar një numër të madh sulmesh. Kur punoja në industrinë e hosting-ut, mbrojtjen L7 e ndërtova pikërisht mbi nginx-testcookie.
Fatkeqësisht, sulmet janë bërë më të komplikuara. Testcookie përdor verifikime për botët në bazë të JS, dhe shumë botë moderne dinë t'i kalojnë ato me sukses.

Botnetet sulmuese gjithashtu janë unike, dhe është e nevojshme të merren parasysh karakteristikat e çdo botneti të madh.
Amplifikimi, përmbytja direkte nga botneti, filtrimi i trafikut nga vende të ndryshme (filtrimi i ndryshëm për vende të ndryshme), përmbytja SYN/ACK, fragmentimi i paketimeve, ICMP, përmbytja http; gjithashtu, në nivelin e aplikacionit/http është e mundur të shpikni një numër të pakufizuar sulmesh të ndryshme.
Në përmbledhje, në nivel të mbrojtjes së kanaleve, pajisjeve të specializuara për pastrimin e trafik, softuerit të specializuar, dhe konfigurimeve të tjera të filtrimit për çdo klient, mund të ketë dhjetëra dhe qindra nivele filtrimi.
Për të menaxhuar siç duhet këtë dhe për të rregulluar cilësimet e filtrimit për përdorues të ndryshëm, nevojitet një përvojë e madhe dhe staf i kualifikuar. Edhe një operator i madh, i cili vendos të ofrojë shërbime mbrojtjeje, nuk mund "thjesht të hedhë para mbi problemin": përvoja duhet të fitohet duke punuar me sitet që ndodhen në rrezik dhe me divergjenca false në trafik legjitim.
Për një operator mbrojtjeje nuk ekziston një buton "shkarkim DDoS", por ka një numër të madh mjetesh, të cilat duhet të dinë si t'i përdorin.

Dhe një shembull tjetër bonus.
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS
Serveri pa mbrojtje u bllokua nga hosti gjatë një sulmi me kapacitet 600 mbit.
("Shkëputja" e trafikut nuk vërehet, pasi u sulmua vetëm 1 site, të cilin e hoqën përkohësisht nga serveri dhe bllokimi u hoq brenda një ore).
Çfarë është çfarë dhe kush është kush në tregun e mbrojtjes nga DDoS
Ky server tani është nën mbrojtje. Sulmuesit "u dorëzuan" pas një dite sulmesh të mbrojtura. Vetë sulmi doli të mos ishte më i forti.

Sulmet dhe mbrojtja L3/L4 janë më triviale, kryesisht, ato varen nga trashësia e kanaleve, algoritmet e detektimit dhe filtrimit të sulmeve.
Sulmet L7 janë më të ndërlikuara dhe origjinale, ato varen nga aplikacioni që sulmohet, mundësitë dhe fantazia e sulmuesve. Mbrojtja nga ato kërkon njohuri dhe përvojë të madhe, dhe rezultati nuk mund të jetë i menjëhershëm dhe jo gjithmonë i garantuar. Ndërkohë, Google nuk ka shpikur ndonjë rrjet të ri për mbrojtje.

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster