DDoS-beskyttelse til små steder og butikker
DDoS-angreb er ikke kun et problem for banker og spilstudier - små websteder bliver fanget i sprængradius konstant. Hvordan de virker, og hvad man rent faktisk skal gøre, når man starter.
Det første tegn er næsten aldrig en sikkerhedsadvarsel. Det er webstedet, der er langsomt, så er webstedet meget langsomt, så er hosting-dashboardet, der viser CPU, fastgjort til 100% og en supportbillet, der siger "har du kørt en kampagne?"
Når nogen bruger ordet DDoS, er det normalt gået i tyve minutter. Så det er værd at forstå formen af tingen, før du møder en - især det faktum, at der er to helt forskellige angreb, der gemmer sig under samme akronym, og de har brug for forskellige svar.
Hvorfor "udbredt" er hele problemet
DDoS står for Distributed Denial of Service. Denial-of-service-delen er enkel: overvælde et websted, så reelle besøgende ikke kan komme ind. Den distribuerede del er det, der gør det svært at håndtere.
Trafikken kommer ikke fra ét sted, du kan blokere. Det kommer fra tusindvis af kompromitterede enheder spredt over hele verden - hjemmeroutere, overvågningskameraer, servere med svage adgangskoder, der ofte ejes af mennesker uden nogen idé om, at de deltager. Hver af dem sender et trickle. Sammen er de en firehose, og der er ingen enkelt IP-adresse at droppe.
To angreb, to problemer
Volumetrisk oversvømmelse
Brute force-versionen: Send mere rå trafik, end din forbindelse kan bære. Disse måles i gigabit per sekund, de bruger ofte forstærkning - sender en lille forfalsket anmodning til en tjeneste, der svarer med et meget større svar rettet mod dig - og de er ligeglade med, hvad dit websted er eller gør. Dit rør fylder op og legitime pakker har ingen steder at gå.
Det er vigtigt at forstå, at du ikke kan løse dette på din server. Hvis nogen sender 50 Gbps ved en 1 Gbps-forbindelse, er der ikke noget, der kører på den fjerne ende af forbindelsen. Trafikken skal absorberes opstrøms, i et netværk med mere kapacitet end angrebet.
Oversvømmelser i applikationslag
Den sneakier version, og i stigende grad den mere almindelige mod små websteder. I stedet for rå volumen, disse sende anmodninger, der se legitime, men er dyre for dig at besvare: søgeforespørgsler med usædvanlige termer, slutpunkter, der udløser en tung database join, en login formular, noget uoverskueligt.
Trafikmængden kan være beskeden - et par tusinde anmodninger i minuttet, intet, der ville forstyrre din båndbredde - mens din database smelter. En butik med et langsomt søgeendepunkt kan tages ned af et angreb, der er lille nok til, at ingen overvåger advarsler om båndbredden overhovedet.
| Volumetrisk | Applikationslag | |
|---|---|---|
| Målt i | Gigabit pr. sekund | Anmodninger pr. sekund |
| Hvad det udtømmer | Din båndbredde | Din CPU og database |
| Ser ud som | Åbenbart skrald | Sandsynlige anmodninger |
| Stoppede af | Opstrømskapacitet | Bedøm grænser, caching, udfordringer |
| Kan din server hjælpe? | Nr. | Delvis |
Hvorfor små websteder bliver ramt overhovedet
Hvem ville angribe en lille hjemmeside?
- Udpressere en kort demonstration, så en betaling efterspørgsel
- En konkurrent, normalt omkring et salg eller lancering
- Nogen tester en booter service på et tilfældigt mål
- Sikkerhedsstillelse fra et angreb på en nabo hos din vært
Hvorfor det gør mere ondt
- En server har et hårdt loft og ingen elasticitet
- Nedetid under en forfremmelse er direkte tabt indtægt
- Delt hosting naboer kan tage dig ned med dem
- Der er ingen til at ringe kl. 2 om morgenen.
Det sidste punkt i venstre kolonne er værd at dvæle på. På delt hosting kan et angreb rettet mod et helt urelateret websted på din server også tage din offline. Du behøver ikke at være et mål for at være en ulykke.
Forsvaret er den kapacitet, du ikke ejer
Du kan ikke vinde en kapacitetskamp fra en enkelt server, og at købe en større server ændrer ikke aritmetikken - angriberen kan tilføje bots hurtigere og billigere, end du kan tilføje hardware.
Det, der virker, er at sætte et stort distribueret netværk foran dig. Et edge-netværk har tilstedeværelsespunkter i mange byer, hver med betydelig kapacitet, og trafik absorberes og filtreres på tværs af dem i stedet for at konvergere på din ene boks. En oversvømmelse, der ville flade en enkelt oprindelse ankommer til halvtreds steder på én gang, bliver filtreret på hver, og hvad når du er, hvad der var legitimt.
Caching gør en overraskende mængde arbejde her også. Hvis 95% af anmodninger besvares fra kanten, absorberes en applikationsoversvømmelse, der er rettet mod cachebare webadresser helt - angriberen er DDoSing en cache, hvilket er hvad caches er til.
Intet af dette hjælper, hvis din virkelige oprindelse IP er offentlig. Angribere slår det op - i gamle DNS-poster, i mailoverskrifter, i certifikatgennemsigtighedslogfiler - og rammer det direkte og omgår din beskyttelse helt. ndre IP-adressen, når du bevæger dig bag et kantnetværk, og konfigurere det til kun at acceptere trafik fra kanten.
Hvad skal man gøre, mens det sker
Bekræft, hvilken slags det er
Båndbredde mættet, eller CPU mættet med beskeden båndbredde? Det eneste spørgsmål afgør alt, hvad du gør næste.
Undgå at blokere lande i panik
Det føles afgørende, det blokerer normalt kunderne, og angrebet bevæger sig simpelthen. Nå for det sent, ikke først.
Skru op for caching
Hæv TTL'er og cache aggressivt, herunder ting, du normalt ville forlade dynamisk. En forældet side slår ingen side.
Sæt en udfordring på de dyre endepunkter
Søg, log ind, alt, hvad der ikke er cacheable. En proof-of-work udfordring koster en rigtig browser intet og gør automatiseret volumen uøkonomisk.
Tjek din oprindelse er faktisk skjult
Hvis trafikken stadig ankommer direkte, kan intet ved kanten hjælpe dig. Firewall oprindelsen til kanten netværkets intervaller.
Skriv ned hvad der skete
Bagefter, mens det er frisk. Angrebene gentager sig, ofte fra de samme mennesker, og anden gang er meget roligere, hvis du har noter.
Ofte stillede spørgsmål
Hvad er et DDoS-angreb?
En DDoS, eller distribueret lammelsesangreb, oversvømmer et websted med trafik fra tusindvis af separate kompromitterede enheder, så legitime besøgende ikke kan komme igennem. Fordi trafikken stammer fra mange kilder på én gang i stedet for en, er der ingen enkelt adresse at blokere, og den samlede volumen kan langt overstige, hvad en enkelt server eller forbindelse kan håndtere.
Kan en lille hjemmeside blive ramt af et DDoS-angreb?
Ja, og det sker regelmæssigt. Små websteder er målrettet af afpresningsfolk, der søger en hurtig betaling, af konkurrenter omkring salg og lanceringer, og af folk, der tester angrebstjenester på vilkårlige mål. På delt hosting kan et websted også tages offline som følgeskader fra et angreb rettet mod en ikke-relateret nabo på samme server.
Hvordan stopper jeg et DDoS-angreb?
Du kan ikke stoppe en fra serveren bliver angrebet - en volumetrisk oversvømmelse mætter forbindelsen, før noget på din server kører. Den effektive tilgang er at sidde bag et distribueret kantnetværk, der absorberer og filtrerer trafik på tværs af mange steder, cache aggressivt, så de fleste anmodninger aldrig når din oprindelse, anvende satsgrænser og udfordringer på dyre slutpunkter, og sørg for, at din oprindelige IP er skjult og kun accepterer trafik fra kanten.
Hvad er forskellen mellem volumetrisk og applikationslag DDoS?
Et volumetrisk angreb har til formål at udtømme din båndbredde med ren trafikvolumen, målt i gigabit per sekund, og skal absorberes opstrøms for din forbindelse. Et angreb på et programlag sender et meget mindre antal anmodninger, der er individuelt dyre at betjene - tunge søgninger, uoverskuelige sider, loginforsøg - udmattende CPU og databasekapacitet i stedet for båndbredde, og afbødes med caching, hastighedsbegrænsende og udfordringer.
Beskytter en CDN mod DDoS?
Væsentligt for begge typer. En CDN's distribuerede kapacitet absorberer volumetriske oversvømmelser, der ville overvælde en enkelt oprindelse, og dens cache besvarer de fleste ansøgningslagsforespørgsler uden at involvere din server overhovedet. Beskyttelsen gælder kun, hvis din oprindelige IP er skjult og firewalled til kun at acceptere trafik fra CDN - ellers angribere kan omgå det ved at målrette oprindelsen direkte.
Skal jeg blokere lande under et DDoS-angreb?
Det er som regel det forkerte første skridt. Landeblokke føles afgørende, men blokerer pålideligt rigtige kunder, og et distribueret botnet skifter simpelthen til kilder i tilladte lande. Caching mere aggressivt, satsbegrænsende dyre slutpunkter og anvendelse af udfordringer til mistænkelig trafik er mere præcise og billigere. Behandl geografisk blokering som en foranstaltning i sen fase, og gennemse den, når angrebet slutter.
Den ubehagelige sandhed om DDoS er, at forberedelsen skal ske før angrebet, fordi der ikke er meget du med fordel kan gøre indefra. Den gode nyhed er, at forberedelsen er kort: Sid bag et netværk med kapacitet, skjul din oprindelse og cache nok til, at det meste af din trafik aldrig rører en server overhovedet.
Se, hvordan NordicCDN gør dette for dit websted:
Mads har arbejdet i IT - for det meste hosting - siden han var 16. Han tog tidligt ejerskab i en SaaS-virksomhed og var med til at udvide den til Visma, har opbygget og drevet datacenternetværk og fungeret som CTO for et dansk datacenter. Han startede NordicCDN for at gøre hurtig, sikker infrastruktur enkel at bruge.