
Bir denetim yaptıktan sonra bağlantı noktalarını bir beyaz listenin arkasına gizleme tavsiyelerime yanıt olarak defalarca bir yanlış anlaşılma duvarıyla karşılaştım. Çok havalı yöneticiler/DevOps bile şunu soruyor: "Neden?!?"
Riskleri, meydana gelme ve hasar olasılığına göre azalan sırada değerlendirmeyi öneriyorum.
- Yapılandırma hatası
- IP üzerinden DDoS
- kaba kuvvet
- Hizmet güvenlik açıkları
- Çekirdek yığını güvenlik açıkları
- Artan DDoS saldırıları
Yapılandırma hatası
En tipik ve tehlikeli durum. Nasıl oluyor? Geliştiricinin hipotezi hızlı bir şekilde test etmesi gerekiyor; mysql/redis/mongodb/elastic ile geçici bir sunucu kuruyor. Şifre elbette karmaşıktır, onu her yerde kullanır. Hizmeti dünyaya açar - bu VPN'leriniz olmadan bilgisayarından bağlanmak onun için uygundur. Ve iptables sözdizimini hatırlamayacak kadar tembelim; sunucu zaten geçici. Birkaç günlük geliştirme süreci daha - harika sonuçlandı, müşteriye gösterebiliriz. Müşteri bunu beğendi, yeniden yapmak için zaman yok, onu PROD'a başlatıyoruz!
Tüm tırmıktan geçmek için kasıtlı olarak abartılan bir örnek:
- Geçiciden daha kalıcı bir şey yok - Bu cümleyi sevmiyorum ama öznel duygulara göre bu tür geçici sunucuların% 20-40'ı uzun süre kalıyor.
- Birçok hizmette kullanılan karmaşık bir evrensel şifre kötüdür. Çünkü bu şifrenin kullanıldığı servislerden biri hacklenmiş olabilir. Öyle ya da böyle, saldırıya uğramış hizmetlerin veritabanları, [kaba kuvvet]* için kullanılan bir veritabanlarında toplanıyor.
Kurulumdan sonra redis, mongodb ve elastic'in genellikle kimlik doğrulaması olmadan kullanıma sunulduğunu ve sıklıkla yenilendiğini eklemekte fayda var. . - Birkaç gün içinde hiç kimse 3306 bağlantı noktanızı tarayamayacak gibi görünebilir. Bu bir yanılsama! Masscan mükemmel bir tarayıcıdır ve saniyede 10M bağlantı noktasında tarama yapabilir. Ve internette yalnızca 4 milyar IPv4 var. Buna göre internetteki 3306 portun tamamı 7 dakikada yer alıyor. Charles!!! Yedi dakika!
"Buna kimin ihtiyacı var?" - itiraz ediyorsun. Bu yüzden düşen paketlerin istatistiklerine baktığımda şaşırıyorum. Günde 40 bin benzersiz IP'den 3 bin tarama denemesi nereden geliyor? Artık annemin bilgisayar korsanlarından hükümetlere kadar herkes tarıyor. Kontrol etmek çok kolaydır - herhangi bir ** düşük maliyetli havayolundan herhangi bir VPS'yi 3-5 $ karşılığında alın, bırakılan paketlerin günlüğe kaydedilmesini etkinleştirin ve günlüğe bir gün içinde bakın.
Günlüğe kaydetmeyi etkinleştirme
/etc/iptables/rules.v4 dosyasının sonuna şunu ekleyin:
-A GİRİŞ -j LOG --log-prefix "[FW - ALL] " --log-seviye 4
Ve /etc/rsyslog.d/10-iptables.conf dosyasında
:msg, şunu içerir:"[FW - " /var/log/iptables.log
& durmak
IP üzerinden DDoS
Bir saldırgan IP'nizi biliyorsa sunucunuzu birkaç saat veya gün boyunca ele geçirebilir. Düşük maliyetli barındırma sağlayıcılarının tümü DDoS korumasına sahip değildir ve sunucunuzun ağ bağlantısı kesilecektir. Sunucunuzu bir CDN'nin arkasına sakladıysanız, IP'yi değiştirmeyi unutmayın, aksi takdirde bir bilgisayar korsanı bunu Google'da arayacak ve CDN'yi atlayarak sunucunuza DDoS uygulayacaktır (çok popüler bir hata).
Hizmet güvenlik açıkları
Tüm popüler yazılımlar er ya da geç hataları bulur, hatta en test edilmiş ve kritik olanları bile. IB uzmanları arasında yarı şaka bir konu var: Altyapının güvenliği, son güncellemeyle birlikte güvenli bir şekilde değerlendirilebilir. Altyapınız dünyaya yayılan bağlantı noktaları açısından zenginse ve onu bir yıldır güncellemediyseniz, herhangi bir güvenlik uzmanı size bakmadan sızdırdığınızı ve büyük olasılıkla zaten saldırıya uğradığınızı söyleyecektir.
Bilinen tüm güvenlik açıklarının bir zamanlar bilinmediğini de belirtmekte fayda var. Böyle bir açığı bulan ve 7 dakikada tüm interneti tarayan bir hacker düşünün... İşte yeni bir virüs salgını) Güncellememiz lazım ama bu ürüne zarar verebilir diyorsunuz. Paketler resmi işletim sistemi depolarından yüklenmemişse haklı olursunuz. Deneyimlerimize göre, resmi depodan yapılan güncellemeler ürünü nadiren bozar.
kaba kuvvet
Yukarıda açıklandığı gibi, klavyeden yazmaya uygun yarım milyar şifreden oluşan bir veritabanı bulunmaktadır. Başka bir deyişle, eğer şifre oluşturmadıysanız ve klavyede yan yana semboller yazdıysanız, emin olun* bunlar kafanızı karıştıracaktır.
Çekirdek yığını güvenlik açıkları.
Aynı zamanda, çekirdek ağ yığınının kendisi de savunmasız olduğunda, bağlantı noktasını hangi hizmetin açtığının bile önemi yoktur****. Yani, iki yıllık bir sistemdeki herhangi bir tcp/udp soketi, DDoS'a yol açan bir güvenlik açığına kesinlikle açıktır.
Artan DDoS saldırıları
Doğrudan herhangi bir hasara yol açmaz ancak kanalınızı tıkayabilir, sistem üzerindeki yükü artırabilir, IP'niz kara listeye alınır***** ve barındırma sağlayıcısından kötüye kullanımla karşılaşırsınız.
Tüm bu risklere gerçekten ihtiyacınız var mı? Ev ve iş IP'nizi beyaz listeye ekleyin. Dinamik olsa bile, barındırma sağlayıcısının yönetici panelinden, web konsolundan giriş yapın ve bir tane daha ekleyin.
15 yıldır bilişim altyapısı kuruyor ve koruyorum. Herkese şiddetle tavsiye ettiğim bir kural geliştirdim: Hiçbir liman beyaz liste olmadan dünyaya açılmamalı.
Örneğin en güvenli web sunucusu*** yalnızca CDN/WAF için 80 ve 443'ü açan sunucudur. Hizmet bağlantı noktaları (ssh, netdata, bacula, phpmyadmin) en azından beyaz listenin arkasında, hatta VPN'in arkasında olmalıdır. Aksi takdirde tehlikeye girme riskiyle karşı karşıya kalırsınız.
Söylemek istediğim tek şey buydu. Portlarınızı kapalı tutun!
- (1) GÜNCELLEME1: harika evrensel şifrenizi kontrol edebilirsiniz (bu şifreyi tüm hizmetlerde rastgele bir şifreyle değiştirmeden bunu yapmayın), birleştirilmiş veritabanında görünüp görünmediği. kaç hizmetin saldırıya uğradığını, e-postanızın nerede bulunduğunu görebilir ve buna göre harika evrensel şifrenizin ele geçirilip geçirilmediğini öğrenebilirsiniz.
- (2) Amazon'un takdirine göre LightSail'in taramaları minimum düzeydedir. Görünüşe göre bir şekilde filtreliyorlar.
- (3) Daha da güvenli bir web sunucusu, özel bir güvenlik duvarının (kendi WAF'si) arkasındaki sunucudur, ancak biz genel VPS/Dedicated'den bahsediyoruz.
- (4) Segmentmak.
- (5) Ateşhol.
Ankete sadece kayıtlı kullanıcılar katılabilir. Lütfen.
Bağlantı noktalarınız dışarı çıkıyor mu?
- Her zaman
- Bazen
- Asla
- Bilmiyorum, siktir
54 kullanıcı oy kullandı. 6 kişi çekimser kaldı.
Kaynak: habr.com
