DoS-атака или Denial of Service attack — это атака типа «отказ в обслуживании».
Суть этого типа атак состоит в «перегрузке» атакуемого сервера или каналов связи, а исчерпание ресурсов атакуемой системы или ухудшает качество работы приложения, или вообще прекращает его работу. Простой DoS встречается редко и обычно отбивается банальной блокировкой доступа к системе для атакующего компьютера.
DDоS — это распределённая атака, основанная на том же принципе, то есть производящаяся с более чем одного атакующего компьютера. DDoS несколько усложняет блокировку атакующих — чем больше атакующий ботнет, тем сложнее отбиваться.
DDoS — это не про HighLoad или производительность
DoS или DDoS не стоит путать с падением производительности или сбоями под нагрузкой.
Начнём с того, что 9 из 10 случаев, когда Заказчик говорит, что его проект DDoS'ят — это заблуждение, вызванное тем, что сайт просто «тормозит» по другим причинам: плохая архитектура приложения или недостаточно мощное хостинговое оборудование.
- Реальный DDoS стоит для его инициатора денег и редко длится неделями, как это бывает у «заблуждающихся».
- В принципе не DDoS'ят «местячковые» проекты, которые посещает не больше несколько сотен человек в сутки — они просто никому «дорогу не переходят».
- Если сайт на дешёвом виртуальном хостинге, то там и легитимные посетители способны «положить» инфраструктуру.
- Проекты, сделанные дёшево и «на коленке», могут просто плохо работать, для высокой производительности нужны усилия разработчиков, решения «из коробки» редко бывают устойчивыми к нагрузкам.
Решение очень простое — сменить хостинг на более производительный, осуществить профилирование работы сайта или веб-приложения и убрать «узкие места».
Реальные атаки DDoS
Если классифицировать по уровню атаки, то есть 2 сценария:
- (D)DoS на приложение
- (D)DoS на сеть
В случае, когда имеет место реальный (D)DoS, распространены два основных варианта:
- Атака относительно слабая и нацелена в основном на уровень приложения, но приложение или сервер не могут от неё отбиться в силу недостаточной оптимизированности. Это наиболее частый вариант, когда атака имеет место на не самые популярные ресурсы. Чаще всего помогает настройка брандмауэра, выявление и бан атакующих, а если проблема в приложении — то спасает настройка кеширования и усложнение доступа к «тяжёлой» функциональности, которая грузит сервер.
- Атака сильная и полностью «забивает» канал связи — на уровне приложения и сервера с ней уже не справиться. Встречается в коммерческом сегменте такое не очень часто. Тут уже надо обращаться за помощью к хостеру или к специализированным компаниям — они могут «взять удар на себя» и пропустят к сайту только нормальных пользователей.
(D)DoS на приложение
Атака основана на отправке большого количества запросов на выполнение ресурсоёмких операций:
- большие выборки объектов без лимитов
- сложные фильтры / поиск
- запросы на обработку графики
- загрузка объёмных файлов
Также можно классифицировать атаки по ресурсу, который подвергается наибольшей нагрузке:
- CPU — процессор перегружен вычислениями
- RAM — не хватает оперативной памяти
- I/O — не хватает производительности ввода-вывода
- Хранилище — забивается система хранения
Основные механики защиты от DDos на уровень приложения:
- Настройка мониторинга показателей
- Выявление и анализ ресурсоёмких запросов
- Оптимизация производительности
- Настройка кэширования
- Установка лимитов
- Использование очередей
- Требование аутентификации для «тяжелых» операций
- Проверка на человечность (капчи и подобные механизмы)
- Блокировка по IP
- Корректное конфигурирование серверного ПО под ресурсы (исключаем OOM)
- Возможность отключения вторичного функционала без ущерба для работоспособности всей системы
(D)DoS на сеть
Принцип атаки: переполнение полосы пропускания, различный флуд (HTTP, ICMP, UPD, SYN)
Основные механики защиты от DDos на уровень сети:
- Своевременное обновление ПО
- Конфигурация ядра ОС для поддержки большого количества соединений
- Брандмауэры / Firewalls
- Deep Packet Inspection (DPI)
- Услуги хостинг-провайдера
- Сервисы защиты / CDN
Источник - https://adminway.ru
Вступите в группу, и вы сможете просматривать изображения в полном размере
|
Это интересно
0
|
|||
Комментарии временно отключены