Grunderna i DDoS-skydd för små anläggningar och butiker
DDoS-attacker är inte bara ett problem för banker och spelstudior - små webbplatser fastnar ständigt i sprängradien. Hur de fungerar och vad man faktiskt ska göra när man börjar.
Det första tecknet är nästan aldrig en säkerhetsvarning. Det är webbplatsen som är långsam, då är webbplatsen väldigt långsam, då är värdpanelen som visar CPU fast på 100% och en supportbiljett som säger "har du kört en kampanj?"
När någon använder ordet DDoS har det vanligtvis gått i tjugo minuter. Så det är värt att förstå formen på saken innan du möter en - särskilt det faktum att det finns två helt olika attacker som gömmer sig under samma akronym, och de behöver olika svar.
Varför "distribuerad" är hela problemet
DDoS står för Distributed Denial of Service. Denial-of-service delen är enkel: överväldiga en webbplats så verkliga besökare inte kan komma in. Den distribuerade delen är det som gör det svårt att hantera.
Trafiken kommer inte från ett ställe som du kan blockera. Det kommer från tusentals komprometterade enheter spridda över hela världen - hemroutrar, säkerhetskameror, servrar med svaga lösenord, som ofta ägs av människor utan aning om att de deltar. Var och en skickar en trickle. Tillsammans är de en brandslang, och det finns ingen enda IP-adress att släppa.
Två attacker, två problem
Volumetriska översvämningar
Brute-force-versionen: skicka mer rå trafik än din anslutning kan bära. Dessa mäts i gigabit per sekund, de använder ofta förstärkning - skickar en liten förfalskad begäran till en tjänst som svarar med ett mycket större svar riktat mot dig - och de bryr sig inte om vad din webbplats är Eller gör. Din pipa fylls upp och legitima paket har ingenstans att gå.
Det viktiga att förstå är att du inte kan lösa detta på din server. Om någon skickar 50 Gbps vid en 1 Gbps-anslutning är ingenting som körs på den bortre änden av den anslutningen viktigt. Trafiken måste absorberas uppströms, i ett nätverk med mer kapacitet än attacken.
Översvämningar i applikationslagret
Den sneakier versionen, och allt vanligare mot små webbplatser. Snarare än rå volym, dessa skicka förfrågningar som se legitima men är dyra för dig att svara på: sökfrågor med ovanliga termer, slutpunkter som utlöser en tung databasanslutning, ett inloggningsformulär, allt som inte går att cachea.
Trafikvolymen kan vara blygsam - några tusen förfrågningar per minut, inget som skulle besvära din bandbredd - medan din databas smälter. En butik med en långsam sökslutpunkt kan tas ner av en attack liten nog att ingen övervakar varningar på bandbredden alls.
| Volumetrisk | Applikationsskikt | |
|---|---|---|
| Mätt i | Gigabit per sekund | Förfrågningar per sekund |
| Vad det uttömmer | Din bandbredd | Din CPU och databas |
| Ser ut som | Uppenbart skräp | Troliga ansökningar |
| Stoppade av | Uppströms kapacitet | Betygsätt gränser, cachning, utmaningar |
| Kan din server hjälpa till? | Nej | Delvis |
Varför små webbplatser drabbas alls
Vem skulle attackera en liten plats?
- Utpressare en kort demonstration, sedan en betalning efterfrågan
- En konkurrent, vanligtvis runt en försäljning eller lansering
- Någon som testar en starttjänst på ett slumpmässigt mål
- Säkerhetsskador från ett angrepp på en granne hos din värd
Varför det gör mer ont
- En server har ett hårt tak och ingen elasticitet
- Nedetid under en kampanj är direkt förlorad inkomst
- Delade värd grannar kan ta dig ner med dem
- Ingen är på plats kl. 2
Den sista punkten i den vänstra kolumnen är värd att bo på. På delad hosting kan en attack som syftar till en helt orelaterad webbplats på din server också ta din offline. Du behöver inte vara ett mål för att vara en olycka.
Försvaret är den kapacitet du inte äger.
Du kan inte vinna en kapacitetskamp från en enda server, och att köpa en större server ändrar inte aritmetiken - angriparen kan lägga till robotar snabbare och billigare än du kan lägga till hårdvara.
Vad som fungerar är att sätta ett stort distribuerat nätverk framför dig. Ett edge-nätverk har närvaropunkter i många städer, var och en med betydande kapacitet, och trafik absorberas och filtreras över dem alla i stället för att konvergera på din ena ruta. En översvämning som skulle platta ett enda ursprung anländer till femtio platser på en gång, blir filtrerad vid varje, och vad som når dig är vad som var legitimt.
Caching gör en överraskande mängd arbete här också. Om 95% av förfrågningar besvaras från kanten absorberas en applikationsöversvämning som syftar till cachebara webbadresser helt - angriparen är DDoSing en cache, vilket är vad cacher är för.
Inget av detta hjälper om din verkliga ursprung IP är offentlig. Angripare slår upp det - i gamla DNS-poster, i e-posthuvuden, i certifikattransparensloggar - och träffar det direkt och kringgår ditt skydd helt. Ändra IP-adressens ursprung när du går bakom ett kantnätverk och konfigurera det så att det endast tar emot trafik från kanten.
Vad ska man göra medan det händer
Bekräfta vilken typ det är
Bandbredd mättad, eller CPU mättad med blygsam bandbredd? Den enda frågan avgör allt du gör härnäst.
Börja inte blockera länder i panik
Det känns avgörande, det blockerar vanligtvis kunder, och attacken rör sig helt enkelt. Nå för det sent, inte först.
Vänd caching upp
Höj TTL och cache aggressivt, inklusive saker som du normalt skulle lämna dynamiska. En inaktuell sida slår ingen sida.
Utmana de dyra slutpunkterna
Sök, logga in, allt som inte går att spara. En proof-of-work-utmaning kostar ingenting för en riktig webbläsare och gör automatiserad volym oekonomisk.
Kontrollera ditt ursprung är faktiskt dold
Om trafiken fortfarande anländer direkt kan ingenting vid kanten hjälpa dig. Brandvägg ursprunget till kantnätverkets intervall.
Skriv ner vad som hände
Efteråt, medan det är färskt. Anfall återkommer, ofta från samma personer, och andra gången är mycket lugnare om du har anteckningar.
Vanliga frågor
Vad är en DDoS-attack?
En DDoS-attack, eller distribuerad överbelastning, översvämmar en webbplats med trafik från tusentals separata komprometterade enheter så att legitima besökare inte kan komma igenom. Eftersom trafiken kommer från många källor på en gång snarare än en, finns det ingen enda adress att blockera, och den totala volymen kan långt överstiga vad en enda server eller anslutning kan hantera.
Kan en liten webbplats drabbas av en DDoS-attack?
Ja, och det händer regelbundet. Små webbplatser är riktade mot utpressare som söker en snabb betalning, av konkurrenter kring försäljning och lanseringar och av människor som testar attacktjänster på godtyckliga mål. På delad hosting kan en webbplats också tas offline som säkerhetsskada från en attack riktad mot en orelaterad granne på samma server.
Hur stoppar jag en DDoS-attack?
Du kan inte stoppa en från servern som attackeras - en volymetrisk översvämning mättar anslutningen innan något på din server körs. Det effektiva tillvägagångssättet är att sitta bakom ett distribuerat kantnätverk som absorberar och filtrerar trafik över många platser, cache aggressivt så att de flesta förfrågningar aldrig når ditt ursprung, tillämpar hastighetsgränser och utmaningar för dyra slutpunkter, och se till att din ursprungliga IP är dold och accepterar endast trafik från kanten.
Vad är skillnaden mellan DDoS för volymetrisk och applikationslager?
En volymetrisk attack syftar till att uttömma din bandbredd med ren trafikvolym, mätt i gigabit per sekund, och måste absorberas uppströms din anslutning. Ett program-lager attack skickar ett mycket mindre antal förfrågningar som är individuellt dyra att tjäna tunga sökningar, uncacheable sidor, inloggningsförsök uttömmande CPU och databaskapacitet snarare än bandbredd, och mildras med cachning, hastighetsbegränsande och utmaningar.
Skyddar en CDN mot DDoS?
Avsevärt för båda typerna. En CDN: s distribuerade kapacitet absorberar volymetriska översvämningar som skulle överväldiga ett enda ursprung, och dess cache svarar på de flesta applikationslagerförfrågningar utan att involvera din server alls. Skyddet gäller endast om din ursprungliga IP är dold och brandväggad för att endast acceptera trafik från CDN - annars kan angripare kringgå den genom att rikta in ursprunget direkt.
Ska jag blockera länder under en DDoS-attack?
Det är oftast fel första steg. Landsblock känner sig avgörande men blockerar tillförlitligt riktiga kunder, och ett distribuerat botnät skiftar helt enkelt till källor i tillåtna länder. Caching mer aggressivt, hastighetsbegränsande dyra slutpunkter och tillämpning av utmaningar på misstänkt trafik är mer exakt och billigare. Behandla geografisk blockering som en åtgärd i sen fas och granska den när attacken slutar.
Den obekväma sanningen om DDoS är att förberedelsen måste ske före attacken, eftersom det inte finns mycket du med fördel kan göra från insidan. Den goda nyheten är att förberedelsen är kort: sitta bakom ett nätverk med kapacitet, dölja ditt ursprung och cache tillräckligt för att det mesta av din trafik aldrig rör en server alls.
Se hur NordicCDN gör detta för din webbplats:
Mads har arbetat inom IT - mestadels värd - sedan han var 16. Han tog tidigt del i ett SaaS-företag och hjälpte till att växa fram till Vismas förvärv, har byggt och drivit datacenternätverk och fungerat som CTO för ett danskt datacenter. Han startade NordicCDN för att göra snabb och säker infrastruktur enkel att använda.