Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Gjatë dy çerekëve të parë të vitit 2020, numri i sulmeve DDoS u rrit gati tre herë, ku 65% e tyre përkthehen në tentativa primitive "testimi të ngarkesës", të cilat lehtësisht "çaktivizojnë" faqet e pambrojtura të dyqaneve të vogla online, forumeve, blogeve dhe mediave.

Si tĂ« zgjidhni njĂ« hosting tĂ« mbrojtur nga sulmet DDoS? ÇfarĂ« duhet tĂ« keni parasysh dhe çfarĂ« duhet tĂ« pĂ«rgatitni pĂ«r tĂ« mos u gjetur nĂ« njĂ« situatĂ« tĂ« pakĂ«ndshme?

(Vaksina kundër marketingut "të errët" brenda)

Disponueshmëria dhe larmishmëria e mjeteve të realizimit të sulmeve DDoS detyron pronarët e shërbimeve online të marrin masa për t'u përballur me kërcënimin. Të mendosh për mbrojtje nga DDoS nuk është diçka që duhet bërë pas përvojës së parë të refuzimit, dhe as në një kompleks masash për rritjen e qëndrueshmërisë së infrastrukturës, por më herët gjatë fazës së zgjedhjes së platformës për vendosje (ofruesit e hostingut ose qendrës së të dhënave).

Sulmet DDoS klasifikohen në varësi të protokolleve nga të cilat shfrytëzohen dobësitë, në nivelet e modelit të ndërveprimit të sistemeve të hapura (OSI):

  • kanali (L2),
  • rrjeti (L3),
  • transporti (L4),
  • aplikacioni (L7).

Nga pikëpamja e sistemeve të mbrojtjes, ato mund të përmblidhen në dy grupe: sulmet në nivelin e infrastrukturës (L2-L4) dhe në nivelin e aplikacionit (L7). Kjo është e lidhur me të njëjtin rend të ekzekutimit të algoritmeve të analizës së trafikëve dhe kompleksitetin llogaritës: sa më thellë të shohim në paketën IP, aq më shumë fuqi llogaritëse kërkohet.

Në përgjithësi, detyra e optimizimit të llogaritjeve gjatë trajtimit të trafikëve në kohë reale është një temë për një cikël të veçantë artikujsh. Tani le të imagjinojmë thjesht se ekziston një ofrues cloud me burime llogaritëse që mund të ofrojë mbrojtje për faqet nga sulmet në nivelin e aplikacioneve (përfshirë falas).

3 pyetje kryesore për të përcaktuar nivelin e mbrojtjes të hostingut nga sulmet DDoS

Le të shikojmë kushtet e ofrimit të shërbimeve të mbrojtjes nga sulmet DDoS dhe Marrëveshjen për Nivelin e Shërbimit (Service Level Agreement, SLA) të ofruesit të hostingut. A ndodhen aty përgjigjet për pyetjet në vazhdim:

  • çfarĂ« kufizimesh teknike deklaron ofruesi i shĂ«rbimit?
  • çfarĂ« ndodh kur klienti kalon pĂ«rtej kufizimeve?
  • si e organizon ofruesi i hostingut mbrojtjen nga sulmet DDoS (teknologjitĂ«, zgjidhjet, ofruesit)?

Nëse nuk e keni gjetur këtë informacion, kjo është një shenjë ose për të menduar për seriozitetin e ofruesit të shërbimeve, ose për të organizuar një mbrojtje bazë kundër DDoS (L3-4) me forcat tuaja. Për shembull, porositni një lidhje fizike me rrjetin e një ofruesi special të mbrojtjes.

Ë rĂ«ndĂ«sishme! Nuk ka kuptim tĂ« sigurosh mbrojtje nga sulmet e nivelit tĂ« aplikacioneve pĂ«rmes Reverse Proxy, nĂ«se ofruesi yt i hostimit nuk Ă«shtĂ« nĂ« gjendje tĂ« sigurojĂ« mbrojtje nga sulmet e nivelit tĂ« infrastrukturĂ«s: pajisjet rrjetĂ«sore do tĂ« ngarkohet dhe do tĂ« bĂ«hen tĂ« papĂ«rdorshme, duke pĂ«rfshirĂ« edhe serverĂ«t e proksimit tĂ« ofruesit tĂ« shĂ«rbimeve nĂ« cloud (figura 1).

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Figura 1. Sulmi direkt në rrjetin e ofruesit të hostimit

Dhe mos lejoni që t'ju tregojnë përralla që adresa reale IP e serverit është e fshehur pas një cloud të ofruesit të mbrojtjes, dhe kështu sulmi direkt - është e pamundur. Në nën nëntë raste nga dhjetë, sulmuesi do të ketë lehtësi për të gjetur adresën reale IP të serverit ose të paktën të rrjetit të ofruesit të hostimit, për të 'shkaktuar' një datacenter të tërë.

Si veprojnë hackerat në kërkim të adresës reale IP

Nën spolerët - disa metoda për të gjetur adresën reale IP (të dhëna për qëllime informative).

Metoda 1: Kërkimi në burime të hapura

Kërkimin mund ta nisni me shërbimin online Intelligence X: ai kërkon informacion në dark web, në platforma për ndarjen e dokumenteve, përpunon të dhënat Whois, rrjedhjet e të dhënave të përgjithshme dhe burime të tjera të shumta.

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Nëse për shkak të disa treguesve (HTTP-headerat, të dhënat Whois etj.) është arritur të përcaktohet se mbrojtja e sitit është organizuar përmes Cloudflare, atëherë kërkimi i adresës reale IP mund të fillojë nga lista, e cila përmban rreth 3 milion adresa IP të faqeve të vendosura pas Cloudflare.

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Me çertifikatën SSL dhe shërbimin Censys mund të gjeni shumë të dhëna të dobishme, përfshirë edhe adresën reale IP të faqeve. Për të formuar kërkesën për burimin tuaj, kaloni në skedën Certificates dhe shkruani:

_parsed.names: emrii faqes AND tags.raw: trusted

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Për të kërkuar adresat IP të serverëve që përdorin çertifikatën SSL, lista e rënë do të duhet të kalojë manualisht me disa mjete (skeda "Explore", pastaj zgjedhim "IPv4 Hosts").

Metoda 2: DNS

Kërkimi sipas historisë së ndryshimeve të regjistrave DNS - një metodë e vjetër, e verifikuar. Adresa e mëparshme IP e faqes mund të japë një ide se në cilin host (ose në cilin datacenter) kishte qenë ajo. Ndër shërbimet online, për lehtësinë e përdorimit, spikasin ViewDNS dhe SecurityTrails.

Kur ndryshoni cilësimet, faqja nuk do ta përdorë menjëherë adresën IP të ofruesit të mbrojtjes në cloud ose CDN, por për një kohë do të funksionojë drejtpërdrejt. Në këtë rast, ekziston mundësia që shërbimet online që ruajnë historinë e ndryshimeve të adresave IP të kanë informacion mbi adresën origjinale të faqes.

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Nëse nuk ka asgjë përveç emrit të serverit të vjetër DNS, atëherë përmes mjeteve speciale (dig, host ose nslookup) mund të kërkoni adresën IP sipas emrit të domainit të faqes, për shembull:

_dig @emri_i_vjetër_dns_server emrithe site

Metoda 3: email

Ideja e metodës është që me anë të një forme kontakti / regjistrimi (ose me ndonjë mënyrë tjetër që lejon të iniciosh dërgimin e një emaili) të marrësh një email në adresën tuaj të postës elektronike dhe të kontrollosh kokat, veçanërisht fushën "Received."

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Në kokën e emailit shpesh ndodhet adresa reale IP e MX-record (serverit të shkëmbimit të postës elektronike), e cila mund të bëhet pika fillestare për gjetjen e serverëve të tjerë të cakut.

Mjete për automatizimin e kërkimit

Softi për gjetjen e IP-së pas mburojës Cloudflare zakonisht funksionon për tri detyra:

  • skanimi i konfigurimit tĂ« gabuar DNS, duke pĂ«rdorur DNSDumpster.com;
  • skanimi nĂ« bazĂ«n e tĂ« dhĂ«nave Crimeflare.com;
  • kĂ«rkimi i subdomain-eve pĂ«rmes metodĂ«s sĂ« provĂ«s me fjalor.

KĂ«rkimi i subdomain-eve shpesh rezulton tĂ« jetĂ« opsioni mĂ« eficient nga tre — pronari i faqes mund ta ketĂ« mbrojtur faqen kryesore, ndĂ«rsa subdomain-et i ka lĂ«nĂ« tĂ« funksionojnĂ« drejtpĂ«rdrejt. PĂ«r verifikim, mĂ« e lehtĂ« Ă«shtĂ« tĂ« pĂ«rdorni CloudFail.

Për më tepër, ekzistojnë mjete, të cilat janë të dizajnuara vetëm për gjetjen e subdomain-eve përmes provës me fjalor dhe kërkimit në burime të hapura, për shembull: Sublist3r ose dnsrecon.

Si ndodh kërkimi në praktikë

PĂ«r shembull, le tĂ« marrim faqen seo.com, e cila pĂ«rdor Cloudflare, qĂ« do ta gjejmĂ« me anĂ« tĂ« shĂ«rbimit tĂ« njohur builtwith (lejon si tĂ« identifikosh teknologjitĂ« / motorĂ«t / CMS qĂ« pĂ«rdoren nga faqja, ashtu edhe anasjelltas – tĂ« kĂ«rkosh faqe sipas teknologjive tĂ« pĂ«rdorura).

Kur kaloni në skedën "IPv4 Hosts", shërbimi do të tregojë një listë hostesh që përdorin certifikatën. Për të gjetur atë që dëshironi, kërkoni adresën IP me portin 443 të hapur. Nëse kjo drejton në faqen e nevojshme, atëherë detyra është e përfunduar, përndryshe duhet të shtoni në kokën e kërkesës HTTP emrin e domainit të faqes (për shembull, *curl -H "Host: emri_i_faqes" *https://IP_adresa).

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Në rastin tonë, kërkimi në bazën e të dhënave Censys nuk dha asnjë rezultat, vazhdojmë më tej.

Do të bëjmë kërkimin përmes DNS në shërbimin https://securitytrails.com/dns-trails.

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Duke shfletuar adresat të përmendura në listat e serverëve DNS me utilitarin CloudFail, gjejmë burime funksionale. Rezultati do të jetë gati brenda disa sekondash.

Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet

Duke përdorur vetëm të dhëna të hapura dhe mjete të thjeshta, ne e përcaktuam adresën reale IP të serverit të uebit. E gjithë pjesa tjetër për sulmuesin është çështje teknike.

Le të kthehemi te zgjedhja e ofruesit të hostimit. Për të vlerësuar përfitimin e shërbimit për klientin, do të shqyrtojmë mënyrat e mundshme të mbrojtjes kundër sulmeve DDoS.

Si e ndalon ofruesi i hostimit mbrojtjen e tij

  1. Sistemi i tij i mbrojtjes me pajisje filtrimi (figura 2).
    Kërkon:
    1.1. Pajisje për filtrimin e trafikëve dhe licencë për softuerin;
    1.2. Specialistë të brendshëm për mbështetje dhe funksionim;
    1.3. Kanale aksesuese në internet, të cilat do të jenë të mjaftueshme për të pranuar sulme;
    1.4. Një gjërë të konsiderueshme të parapaguar për t'u marrë me trafik "mbetje".
    Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet
    Figura 2. Sistemi i mbrojtjes të ofruesit të hostimit
    NĂ«se shqyrtojmĂ« sistemin e pĂ«rshkruar si njĂ« mjet mbrojtjeje kundĂ«r sulmeve DDoS moderne nĂ« qindra Gbps, atĂ«herĂ« ky sistem do tĂ« kushtojĂ« shumĂ« para. A ka ofruesi i hostimit njĂ« mbrojtje tĂ« tillĂ«? A Ă«shtĂ« ai i gatshĂ«m tĂ« paguajĂ« pĂ«r trafik "mbetje"? ËshtĂ« e qartĂ« se njĂ« model i tillĂ« ekonomik pĂ«r ofruesin Ă«shtĂ« jofitimprurĂ«s, nĂ«se tarifat nuk parashikojnĂ« pagesa shtesĂ«.
  2. Reverse Proxy (vetëm për uebfaqet dhe disa aplikacione). Megjithëse ka disa e sistemit Dell dhe VMware është automatizimi i konfigurimit dhe menaxhimit të pajisjeve fizike të rrjetit. Megjithatë, analistët shohin edhe probleme të mundshme me të cilat mund të përballen gjigantët IT. Mbase, më kryesori është, ofruesi nuk garanton mbrojtje nga sulmet DDoS të drejtpërdrejta (shih figurën 1). Ofruesit e hostimit shpesh ofrojnë një zgjidhje të tillë si panacë, duke e kaluar përgjegjësinë te ofruesi i mbrojtjes.
  3. Shërbimet e ofruesit të specializuar në cloud (përdorimi i rrjetit të tij të filtrimit) për mbrojtjen nga sulmet DDoS në të gjitha nivelet e OSI (figura 3).
    Hostimi me mbrojtje tĂ« plotĂ« nga sulmet DDoS – mit apo realitet
    Figura 3. Mbrojtje e gjithanshme nga sulmet DDoS me ndihmën e ofruesit të specializuar
    Zgjidhja parashikon një integrim të thellë dhe një nivel të lartë të kompetencës teknike të të dyja palëve. Delegimi i shërbimeve të filtrimit të trafikëve në outsourcë i lejon ofruesit të hostimit të ulë çmimin e shërbimeve shtesë për klientin.

Ë rĂ«ndĂ«sishme! Sa mĂ« shumĂ« tĂ« detajohen karakteristikat teknike tĂ« shĂ«rbimit tĂ« ofruar, aq mĂ« shumĂ« mundĂ«si do tĂ« kemi pĂ«r tĂ« kĂ«rkuar pĂ«rmbushjen e tyre ose kompenzim nĂ« rast tĂ« ndalimit.

Përveç tre metodave kryesore, ekzistojnë shumë kombinime dhe bashkëngjitje. Kur zgjidhni hostingun, është e rëndësishme për klientin të mbajë parasysh se vendimi do të ndikojë jo vetëm në madhësinë e sulmeve të garantuara që blokohen dhe saktësinë e filtrimit, por edhe në shpejtësinë e reagimit dhe informativitetin (lista e sulmeve të bllokuara, statistika e përgjithshme etj.).

Mbani mend se vetĂ«m disa ofrues tĂ« hostingut nĂ« botĂ« janĂ« nĂ« gjendje tĂ« sigurojnĂ« njĂ« nivel tĂ« pranueshĂ«m mbrojtjeje vetĂ«, nĂ« rastet e tjera ndihmon kooperimi dhe njohuria teknike. KĂ«shtu, kuptimi i parimeve themelore tĂ« organizimit tĂ« mbrojtjes nga sulmet DDoS do t’i ndihmojĂ« pronarĂ«t e faqeve tĂ« mos bien nĂ« mashtrimet e marketingut dhe tĂ« mos blejnĂ« ‘macen nĂ« thes’.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster