
Gjatë dy tremujorëve të parë të vitit 2020, numri i sulmeve DDoS u rrit gati tri herë, me 65% të tyre që përbëjnë përpjekje primitive për 'testimin e ngarkesës', të cilat lehtësisht 'zhdukin' faqet e pambrojtura të dyqaneve të vogla online, forumeve,.blogeve dhe mediave.
Si tĂ« zgjidhni njĂ« hosting tĂ« mbrojtur nga sulmet DDoS? ĂfarĂ« duhet tĂ« vini re dhe me çfarĂ« duhet tĂ« pĂ«rgatitesh, nĂ« mĂ«nyrĂ« qĂ« tĂ« mos pĂ«rfundoni nĂ« njĂ« situatĂ« tĂ« pakĂ«ndshme?
(Vaksina ndaj marketingut 'të ngjyrave gri' brenda)
Disponueshmëria dhe larmia e mjeteve për të kryer sulme DDoS detyrojnë pronarët e shërbimeve online të marrin masa për t'u përballur me kërcënimin. Duhet të mendohet për mbrojtjen nga DDoS jo pas dështimit të parë, as përmes masave për të rritur qëndrueshmërinë e infrastrukturës, por që në fazën e zgjedhjes së platformës për vendosje (ofruesit të shërbimeve të hosting ose qendrave të të dhënave).
Sulmet DDoS klasifikohen në varësi të protokolleve të cilësisë, të cilat shfrytëzohen për nivelin e modelit të ndërveprimit të sistemeve të hapura (OSI):
- kanali (L2),
- rrjeti (L3),
- transporti (L4),
- aplikuesi (L7).
Nga pikëpamja e sistemeve të mbrojtjes, ato mund të përmbledhen në dy grupe: sulme në nivelin e infrastrukturës (L2-L4) dhe nivelin e aplikacionit (L7). Kjo është e lidhur me renditjen e algoritmeve të analizës së trafikut dhe kompleksitetin computacional: sa më thellë të shohim në paketat IP, aq më shumë kapacitet computacional kërkohet.
Përgjithësisht, detyra e optimizimit të llogaritjeve gjatë përpunimit të trafikut në kohë reale është një temë për një cikël të veçantë artikujsh. Tani le ta imagjinojmë se ka një ofrues cloud me burime llogaritëse të kushtëzuara si pothuajse të pafundme, i cili mund të sigurojë mbrojtje për faqet nga sulmet në nivelin e aplikacioneve (përfshirë ).
3 pyetje kryesore për të përcaktuar shkallën e mbrojtjes së hostingut nga sulmet DDoS
Le të shikojmë kushtet e ofrimit të shërbimit të mbrojtjes nga sulmet DDoS dhe Marrëveshjen për Nivelin e Shërbimit (Service Level Agreement, SLA) të ofruesit të hostingut. A ka përgjigje për pyetje si:
- cilat janë kufizimet teknike që deklaron ofruesi i shërbimit?
- çfarë ndodh kur klienti kalon kufijtë e kufizimeve?
- si si një ofrues shërbimesh hostimi ndan mbrojtjen nga sulmet DDoS (teknologjitë, zgjidhjet, ofruesit)?
Nëse nuk e keni gjetur këtë informacion, kjo është një arsye për të reflektuar për seriozitetin e ofruesit të shërbimeve, ose për të organizuar një mbrojtje themelore nga DDoS (L3-4) me forcat tuaja. Për shembull, të porositni një lidhje fizike me rrjetin e një ofruesi specializuar në mbrojtje.
E rëndësishme! Nuk ka kuptim të sigurosh mbrojtje nga sulmet e nivelit të aplikacioneve përmes Reverse Proxy, nëse ofruesi i hostimit nuk është i aftë të sigurojë mbrojtje nga sulmet e nivelit të infrastrukturës: pajisjet rrjetërore do të mbingarkohet dhe do të bëhen të paaksesueshme edhe për serverët e proxy Cloud (shëmbulli 1).

Shembulli 1. Sulmi direkt në rrjetin e ofruesit të shërbimit të hostimit
Dhe mos lejoni që t'ju tregojnë përralla se adresa reale IP e serverit është e fshehur pas një cloud të ofruesit të mbrojtjes, dhe prandaj është e pamundur ta sulmosh atë direkt. Në nëntë raste nga dhjetë, sulmuesi do të jetë në gjendje të gjejë adresën reale IP të serverit ose të paktën të rrjetit të ofruesit të hostimit, për të "mbytur" një qendër të të dhënave të tërë.
Si veprojnë hakerat në kërkim të adresës reale IP
NĂ«n spolerat â disa metoda pĂ«r tĂ« gjetur adresĂ«n e vĂ«rtetĂ« IP (po jepen pĂ«r informacion).
Metoda 1: Kërkimi në burime të hapura
Kërkimi mund të fillohet me shërbimin online: ai kërkon informacion në darknet, në platforma për ndarjen e dokumenteve, proceson të dhënat Whois, rrjedhjet e të dhënave publike dhe shumë burime të tjera.

Nëse nga disa shenja (header-a HTTP, të dhëna Whois, etj.) e keni përcaktuar se mbrojtja e faqes është organizuar përmes Cloudflare, atëherë mund të filloni kërkimin e IP-së së vërtetë nga, i cili përmban rreth 3 milion adresash IP të faqeve të vendosura pas Cloudflare.

Me ndihmën e certifikatës SSL dhe shërbimit mund të gjeni shumë informacion të dobishëm, duke përfshirë edhe adresën reale IP të faqes. Për të formuar një kërkesë për burimin tuaj, kaloni në skedën Certifikatat dhe shkruani:
_parsed.names: emrii faqes AND tags.raw: trusted

Për të gjetur adresat IP të serverëve që përdorin certifikatën SSL, do të duhet të kaloni manualisht nëpër listën e zgjidhjeve me disa mjete (skeda "Eksploro", më pas zgjidhni "IPv4 Hosts").
Metoda 2: DNS
Kërkimi në historinë e ndryshimit të regjistrave DNS është një metodë e vjetër e provuar. Adresa e mëparshme IP e faqes mund të tregojë se ku ishte hostuar (ose në cilin qendër të të dhënave). Midis shërbimeve online, për lehtësinë e përdorimit, dallohet dhe .
Kur ndryshoni cilësimet, faqja nuk do të përdorë menjëherë adresën IP të ofruesit të mbrojtjes në cloud ose CDN, dhe për një kohë do të funksionojë drejtpërdrejt. Në këtë rast, ekziston mundësia që shërbimet online për ruajtjen e historisë së ndryshimit të adresave IP të përmbajnë informacionin në lidhje me adresën burimore të faqes.

Nëse nuk ka asgjë përveç emrit të serverit të vjetër DNS, atëherë me ndihmën e mjeteve speciale (dig, host ose nslookup) mund të kërkoni adresën IP sipas emrit të domainit të faqes, për shembull:
_dig @emri_i_serverit_të_vjetër_dns emrie internetit
Metoda 3: email
Ideja e metodës është të merrni një email përmes formularit të kontaktit/ regjistrimit (ose në çdo mënyrë tjetër që lejon iniciimin e dërgimit të një letra) dhe të kontrolloni titujt, në veçanti fushën 'Received'.

Në titullin e emailit shpesh ndodhet adresa IP reale e MX-record (serveri i shkëmbimit të emailit), që mund të bëhet pikë nisëse për të kërkuar serverë të tjerë të destinacionit.
Mjetet për automatizimin e kërkimit
Programi për gjetjen e IP-ve pas mbrojtjes së Cloudflare zakonisht vepron në tre detyra:
- skanimi i konfigurimeve të gabuara të DNS, duke përdorur DNSDumpster.com;
- skanimi në bazën e të dhënave Crimeflare.com;
- kërkimi i subdomenëve me metodën e provave përmes fjalorëve.
Gjetja e subdomenĂ«ve shpesh rezulton tĂ« jetĂ« varianti mĂ« efikas nga tĂ« tre â pronari i faqes mund ta ketĂ« mbrojtur faqen kryesore, ndĂ«rsa subdomenĂ«t i ka lĂ«nĂ« tĂ« punojnĂ« drejtpĂ«rdrejt. MĂ« e lehtĂ« pĂ«r tĂ« verifikuar Ă«shtĂ« tĂ« pĂ«rdorim .
Për më tepër, ekzistojnë mjete të dedikuara vetëm për kërkimin e subdomenëve me anë të provave nëpërmjet fjalorëve dhe kërkimeve në burime të hapura, për shembull: ose .
Si ndodh kërkimi në praktikë
Për shembull, le të marrim faqen seo.com, e cila përdor Cloudflare, që do ta gjejmë me ndihmën e shërbimit të njohur (lejon të përcaktojmë teknologjitë / motorët / CMS, mbi të cilat funksionon faqja, si dhe të kërkojmë faqe sipas teknologjive të përdorura).
Kur kaloni në skedën «IPv4 Hosts», shërbimi do të tregojë një listë hostesh që përdorin certifikatën. Për të gjetur atë që ju nevojitet, kërkoni adresën IP me portin 443 të hapur. Nëse ajo redirekton në faqen e dëshiruar, detyra është përfunduar; në rast të kundërt, duhet të shtoni në titullin «Host» të kërkesës HTTP emrin e domain-it të faqes (p.sh., *curl -H "Host: emri_i_faqes" *).

Në rastin tonë, kërkimi në bazën e të dhënave Censys nuk dha rezultat, pra kalojmë më tej.
Kërkimin për DNS do ta bëjmë përmes shërbimit.

Duke kaluar adresat të përmendura në listat e serverëve DNS me mjetin CloudFail, gjejmë burime funksionale. Rezultati do të jetë gati brenda pak sekondash.

Duke përdorur vetëm të dhëna të hapura dhe mjete të thjeshta, ne përcaktuam adresën reale IP të serverit të uebit. E gjitha tjetër për sulmuesin - është çështje teknike.
Të rikthehemi te zgjedhja e ofruesit të hostimit. Për të vlerësuar përfitimin e shërbimit për klientin, do të shqyrtojmë mundësitë e mbrojtjes nga sulmet DDoS.
Si ofruesi i hostimit ndërtan mbrojtjen e tij
- Sistemi i tij i mbrojtjes me pajisje filtrimi (figura 2).
Kërkon praninë e:
1.1. Pajisjeve për filtrimin e trafikut dhe licencave për softuer;
1.2. Specialist staff for its support and operation;
1.3. Internet access channels that are sufficient to receive attacks;
1.4. A significant pre-paid bandwidth to handle 'garbage' traffic.

Figure 2. The hosting provider's own protection system
Considering the described system as a means of protection against modern DDoS attacks of hundreds of Gbps, such a system would cost a lot of money. Does the hosting provider have such protection? Is it ready to pay for 'garbage' traffic? Obviously, such an economic model is unprofitable for the provider if additional payments are not included in the tariffs. - Reverse Proxy (only for websites and some applications). Despite a number of , the provider does not guarantee protection against direct DDoS attacks (see figure 1). Hosting providers often offer such a solution as a panacea, shifting responsibility to the protection provider.
- Services of a specialized cloud provider (using its filtering network) for protection against DDoS attacks at all levels of OSI (figure 3).

Figura 3. Mbrojtja e plotë ndaj sulmeve DDoS me ndihmën e një ofruesi të specializuar
përfshin integrim të thellë dhe një nivel të lartë të kompetencës teknike të të dyja palëve. Ndërprerja e shërbimeve të filtrimit të trafikut në outsourcim i lejon ofruesit të hostimit të ulë kostot e shërbimeve shtesë për klientin.
E rëndësishme! Sa më e hollësishme të përshkruhen karakteristikat teknike të shërbimit të ofruar, aq më shumë do të rriten mundësitë për të kërkuar dhe zbatuar ato ose për të marrë kompensimin në rast të ndalimeve.
Përveç tri metodave kryesore, ekzistojnë shumë kombinime dhe bashkime. Klientët, kur zgjedhin hostimin, duhet të kenë parasysh se vendimi do të ndihmojë jo vetëm për madhësinë e sulmeve të garantuara të bllokuara dhe saktësinë e filtrimit, por edhe shpejtësinë e reagimit, si dhe informueshmërinë (lista e sulmeve të bllokuara, statistika e përgjithshme etj.).
Kini se kujdesni që vetëm një numër i vogël ofruesish të shërbimeve të hostimit në botë janë në gjendje të ofrojnë një nivel të pranueshëm mbrojtjeje për vetë, ndërsa në raste të tjera bashkëpunimi dhe njohuritë teknike janë të nevojshme. Pra, kuptimi i parimeve themelore të organizimit të mbrojtjes nga sulmet DDoS do t'i mundësojë pronarit të faqes të mos bie pre e hileve marketingu dhe të mos blejë "mace në çanta".
Burimi: habr.com


