
Gjatë dy çerekëve të parë të vitit 2020, numri i sulmeve DDoS u rrit gati tre herë, ku 65% e tyre përkthehen në tentativa primitive "testimi të ngarkesës", të cilat lehtësisht "çaktivizojnë" faqet e pambrojtura të dyqaneve të vogla online, forumeve, blogeve dhe mediave.
Si tĂ« zgjidhni njĂ« hosting tĂ« mbrojtur nga sulmet DDoS? ĂfarĂ« duhet tĂ« keni parasysh dhe çfarĂ« duhet tĂ« pĂ«rgatitni pĂ«r tĂ« mos u gjetur nĂ« njĂ« situatĂ« tĂ« pakĂ«ndshme?
(Vaksina kundër marketingut "të errët" brenda)
Disponueshmëria dhe larmishmëria e mjeteve të realizimit të sulmeve DDoS detyron pronarët e shërbimeve online të marrin masa për t'u përballur me kërcënimin. Të mendosh për mbrojtje nga DDoS nuk është diçka që duhet bërë pas përvojës së parë të refuzimit, dhe as në një kompleks masash për rritjen e qëndrueshmërisë së infrastrukturës, por më herët gjatë fazës së zgjedhjes së platformës për vendosje (ofruesit e hostingut ose qendrës së të dhënave).
Sulmet DDoS klasifikohen në varësi të protokolleve nga të cilat shfrytëzohen dobësitë, në nivelet e modelit të ndërveprimit të sistemeve të hapura (OSI):
- kanali (L2),
- rrjeti (L3),
- transporti (L4),
- aplikacioni (L7).
Nga pikëpamja e sistemeve të mbrojtjes, ato mund të përmblidhen në dy grupe: sulmet në nivelin e infrastrukturës (L2-L4) dhe në nivelin e aplikacionit (L7). Kjo është e lidhur me të njëjtin rend të ekzekutimit të algoritmeve të analizës së trafikëve dhe kompleksitetin llogaritës: sa më thellë të shohim në paketën IP, aq më shumë fuqi llogaritëse kërkohet.
Në përgjithësi, detyra e optimizimit të llogaritjeve gjatë trajtimit të trafikëve në kohë reale është një temë për një cikël të veçantë artikujsh. Tani le të imagjinojmë thjesht se ekziston një ofrues cloud me burime llogaritëse që mund të ofrojë mbrojtje për faqet nga sulmet në nivelin e aplikacioneve (përfshirë ).
3 pyetje kryesore për të përcaktuar nivelin e mbrojtjes të hostingut nga sulmet DDoS
Le të shikojmë kushtet e ofrimit të shërbimeve të mbrojtjes nga sulmet DDoS dhe Marrëveshjen për Nivelin e Shërbimit (Service Level Agreement, SLA) të ofruesit të hostingut. A ndodhen aty përgjigjet për pyetjet në vazhdim:
- çfarë kufizimesh teknike deklaron ofruesi i shërbimit?
- çfarë ndodh kur klienti kalon përtej kufizimeve?
- si e organizon ofruesi i hostingut mbrojtjen nga sulmet DDoS (teknologjitë, zgjidhjet, ofruesit)?
Nëse nuk e keni gjetur këtë informacion, kjo është një shenjë ose për të menduar për seriozitetin e ofruesit të shërbimeve, ose për të organizuar një mbrojtje bazë kundër DDoS (L3-4) me forcat tuaja. Për shembull, porositni një lidhje fizike me rrjetin e një ofruesi special të mbrojtjes.
à rëndësishme! Nuk ka kuptim të sigurosh mbrojtje nga sulmet e nivelit të aplikacioneve përmes Reverse Proxy, nëse ofruesi yt i hostimit nuk është në gjendje të sigurojë mbrojtje nga sulmet e nivelit të infrastrukturës: pajisjet rrjetësore do të ngarkohet dhe do të bëhen të papërdorshme, duke përfshirë edhe serverët e proksimit të ofruesit të shërbimeve në cloud (figura 1).

Figura 1. Sulmi direkt në rrjetin e ofruesit të hostimit
Dhe mos lejoni që t'ju tregojnë përralla që adresa reale IP e serverit është e fshehur pas një cloud të ofruesit të mbrojtjes, dhe kështu sulmi direkt - është e pamundur. Në nën nëntë raste nga dhjetë, sulmuesi do të ketë lehtësi për të gjetur adresën reale IP të serverit ose të paktën të rrjetit të ofruesit të hostimit, për të 'shkaktuar' një datacenter të tërë.
Si veprojnë hackerat në kërkim të adresës reale IP
Nën spolerët - disa metoda për të gjetur adresën reale IP (të dhëna për qëllime informative).
Metoda 1: Kërkimi në burime të hapura
Kërkimin mund ta nisni me shërbimin online: ai kërkon informacion në dark web, në platforma për ndarjen e dokumenteve, përpunon të dhënat Whois, rrjedhjet e të dhënave të përgjithshme dhe burime të tjera të shumta.

Nëse për shkak të disa treguesve (HTTP-headerat, të dhënat Whois etj.) është arritur të përcaktohet se mbrojtja e sitit është organizuar përmes Cloudflare, atëherë kërkimi i adresës reale IP mund të fillojë nga, e cila përmban rreth 3 milion adresa IP të faqeve të vendosura pas Cloudflare.

Me çertifikatën SSL dhe shërbimin mund të gjeni shumë të dhëna të dobishme, përfshirë edhe adresën reale IP të faqeve. Për të formuar kërkesën për burimin tuaj, kaloni në skedën Certificates dhe shkruani:
_parsed.names: emrii faqes AND tags.raw: trusted

Për të kërkuar adresat IP të serverëve që përdorin çertifikatën SSL, lista e rënë do të duhet të kalojë manualisht me disa mjete (skeda "Explore", pastaj zgjedhim "IPv4 Hosts").
Metoda 2: DNS
Kërkimi sipas historisë së ndryshimeve të regjistrave DNS - një metodë e vjetër, e verifikuar. Adresa e mëparshme IP e faqes mund të japë një ide se në cilin host (ose në cilin datacenter) kishte qenë ajo. Ndër shërbimet online, për lehtësinë e përdorimit, spikasin dhe .
Kur ndryshoni cilësimet, faqja nuk do ta përdorë menjëherë adresën IP të ofruesit të mbrojtjes në cloud ose CDN, por për një kohë do të funksionojë drejtpërdrejt. Në këtë rast, ekziston mundësia që shërbimet online që ruajnë historinë e ndryshimeve të adresave IP të kanë informacion mbi adresën origjinale të faqes.

Nëse nuk ka asgjë përveç emrit të serverit të vjetër DNS, atëherë përmes mjeteve speciale (dig, host ose nslookup) mund të kërkoni adresën IP sipas emrit të domainit të faqes, për shembull:
_dig @emri_i_vjetër_dns_server emrithe site
Metoda 3: email
Ideja e metodës është që me anë të një forme kontakti / regjistrimi (ose me ndonjë mënyrë tjetër që lejon të iniciosh dërgimin e një emaili) të marrësh një email në adresën tuaj të postës elektronike dhe të kontrollosh kokat, veçanërisht fushën "Received."

Në kokën e emailit shpesh ndodhet adresa reale IP e MX-record (serverit të shkëmbimit të postës elektronike), e cila mund të bëhet pika fillestare për gjetjen e serverëve të tjerë të cakut.
Mjete për automatizimin e kërkimit
Softi për gjetjen e IP-së pas mburojës Cloudflare zakonisht funksionon për tri detyra:
- skanimi i konfigurimit të gabuar DNS, duke përdorur DNSDumpster.com;
- skanimi në bazën e të dhënave Crimeflare.com;
- kërkimi i subdomain-eve përmes metodës së provës me fjalor.
KĂ«rkimi i subdomain-eve shpesh rezulton tĂ« jetĂ« opsioni mĂ« eficient nga tre â pronari i faqes mund ta ketĂ« mbrojtur faqen kryesore, ndĂ«rsa subdomain-et i ka lĂ«nĂ« tĂ« funksionojnĂ« drejtpĂ«rdrejt. PĂ«r verifikim, mĂ« e lehtĂ« Ă«shtĂ« tĂ« pĂ«rdorni .
Për më tepër, ekzistojnë mjete, të cilat janë të dizajnuara vetëm për gjetjen e subdomain-eve përmes provës me fjalor dhe kërkimit në burime të hapura, për shembull: ose .
Si ndodh kërkimi në praktikë
PĂ«r shembull, le tĂ« marrim faqen seo.com, e cila pĂ«rdor Cloudflare, qĂ« do ta gjejmĂ« me anĂ« tĂ« shĂ«rbimit tĂ« njohur (lejon si tĂ« identifikosh teknologjitĂ« / motorĂ«t / CMS qĂ« pĂ«rdoren nga faqja, ashtu edhe anasjelltas â tĂ« kĂ«rkosh faqe sipas teknologjive tĂ« pĂ«rdorura).
Kur kaloni në skedën "IPv4 Hosts", shërbimi do të tregojë një listë hostesh që përdorin certifikatën. Për të gjetur atë që dëshironi, kërkoni adresën IP me portin 443 të hapur. Nëse kjo drejton në faqen e nevojshme, atëherë detyra është e përfunduar, përndryshe duhet të shtoni në kokën e kërkesës HTTP emrin e domainit të faqes (për shembull, *curl -H "Host: emri_i_faqes" *).

Në rastin tonë, kërkimi në bazën e të dhënave Censys nuk dha asnjë rezultat, vazhdojmë më tej.
Do të bëjmë kërkimin përmes DNS në shërbimin.

Duke shfletuar adresat të përmendura në listat e serverëve DNS me utilitarin CloudFail, gjejmë burime funksionale. Rezultati do të jetë gati brenda disa sekondash.

Duke përdorur vetëm të dhëna të hapura dhe mjete të thjeshta, ne e përcaktuam adresën reale IP të serverit të uebit. E gjithë pjesa tjetër për sulmuesin është çështje teknike.
Le të kthehemi te zgjedhja e ofruesit të hostimit. Për të vlerësuar përfitimin e shërbimit për klientin, do të shqyrtojmë mënyrat e mundshme të mbrojtjes kundër sulmeve DDoS.
Si e ndalon ofruesi i hostimit mbrojtjen e tij
- Sistemi i tij i mbrojtjes me pajisje filtrimi (figura 2).
Kërkon:
1.1. Pajisje për filtrimin e trafikëve dhe licencë për softuerin;
1.2. Specialistë të brendshëm për mbështetje dhe funksionim;
1.3. Kanale aksesuese në internet, të cilat do të jenë të mjaftueshme për të pranuar sulme;
1.4. Një gjërë të konsiderueshme të parapaguar për t'u marrë me trafik "mbetje".

Figura 2. Sistemi i mbrojtjes të ofruesit të hostimit
NĂ«se shqyrtojmĂ« sistemin e pĂ«rshkruar si njĂ« mjet mbrojtjeje kundĂ«r sulmeve DDoS moderne nĂ« qindra Gbps, atĂ«herĂ« ky sistem do tĂ« kushtojĂ« shumĂ« para. A ka ofruesi i hostimit njĂ« mbrojtje tĂ« tillĂ«? A Ă«shtĂ« ai i gatshĂ«m tĂ« paguajĂ« pĂ«r trafik "mbetje"? ĂshtĂ« e qartĂ« se njĂ« model i tillĂ« ekonomik pĂ«r ofruesin Ă«shtĂ« jofitimprurĂ«s, nĂ«se tarifat nuk parashikojnĂ« pagesa shtesĂ«. - Reverse Proxy (vetĂ«m pĂ«r uebfaqet dhe disa aplikacione). MegjithĂ«se ka disa , ofruesi nuk garanton mbrojtje nga sulmet DDoS tĂ« drejtpĂ«rdrejta (shih figurĂ«n 1). Ofruesit e hostimit shpesh ofrojnĂ« njĂ« zgjidhje tĂ« tillĂ« si panacĂ«, duke e kaluar pĂ«rgjegjĂ«sinĂ« te ofruesi i mbrojtjes.
- Shërbimet e ofruesit të specializuar në cloud (përdorimi i rrjetit të tij të filtrimit) për mbrojtjen nga sulmet DDoS në të gjitha nivelet e OSI (figura 3).

Figura 3. Mbrojtje e gjithanshme nga sulmet DDoS me ndihmën e ofruesit të specializuar
parashikon një integrim të thellë dhe një nivel të lartë të kompetencës teknike të të dyja palëve. Delegimi i shërbimeve të filtrimit të trafikëve në outsourcë i lejon ofruesit të hostimit të ulë çmimin e shërbimeve shtesë për klientin.
à rëndësishme! Sa më shumë të detajohen karakteristikat teknike të shërbimit të ofruar, aq më shumë mundësi do të kemi për të kërkuar përmbushjen e tyre ose kompenzim në rast të ndalimit.
Përveç tre metodave kryesore, ekzistojnë shumë kombinime dhe bashkëngjitje. Kur zgjidhni hostingun, është e rëndësishme për klientin të mbajë parasysh se vendimi do të ndikojë jo vetëm në madhësinë e sulmeve të garantuara që blokohen dhe saktësinë e filtrimit, por edhe në shpejtësinë e reagimit dhe informativitetin (lista e sulmeve të bllokuara, statistika e përgjithshme etj.).
Mbani mend se vetĂ«m disa ofrues tĂ« hostingut nĂ« botĂ« janĂ« nĂ« gjendje tĂ« sigurojnĂ« njĂ« nivel tĂ« pranueshĂ«m mbrojtjeje vetĂ«, nĂ« rastet e tjera ndihmon kooperimi dhe njohuria teknike. KĂ«shtu, kuptimi i parimeve themelore tĂ« organizimit tĂ« mbrojtjes nga sulmet DDoS do tâi ndihmojĂ« pronarĂ«t e faqeve tĂ« mos bien nĂ« mashtrimet e marketingut dhe tĂ« mos blejnĂ« âmacen nĂ« thesâ.
Burimi: habr.com


