Отправляет email-рассылки с помощью сервиса Sendsay

Gibi 28087

Открытая группа
36 участников
Администратор SortYno

←  Предыдущая тема Все темы Следующая тема →
пишет:

Что следует знать о DDoS-атаках

DoS-атака или Denial of Service attack — это атака типа «отказ в обслуживании».

Суть этого типа атак состоит в «перегрузке» атакуемого сервера или каналов связи, а исчерпание ресурсов атакуемой системы или ухудшает качество работы приложения, или вообще прекращает его работу. Простой DoS встречается редко и обычно отбивается банальной блокировкой доступа к системе для атакующего компьютера.

DDоS — это распределённая атака, основанная на том же принципе, то есть производящаяся с более чем одного атакующего компьютера. DDoS несколько усложняет блокировку атакующих — чем больше атакующий ботнет, тем сложнее отбиваться.

DDoS — это не про HighLoad или производительность

DoS или DDoS не стоит путать с падением производительности или сбоями под нагрузкой.

Начнём с того, что 9 из 10 случаев, когда Заказчик говорит, что его проект DDoS'ят — это заблуждение, вызванное тем, что сайт просто «тормозит» по другим причинам: плохая архитектура приложения или недостаточно мощное хостинговое оборудование.

  • Реальный DDoS стоит для его инициатора денег и редко длится неделями, как это бывает у «заблуждающихся».
  • В принципе не DDoS'ят «местячковые» проекты, которые посещает не больше несколько сотен человек в сутки — они просто никому «дорогу не переходят».
  • Если сайт на дешёвом виртуальном хостинге, то там и легитимные посетители способны «положить» инфраструктуру.
  • Проекты, сделанные дёшево и «на коленке», могут просто плохо работать, для высокой производительности нужны усилия разработчиков, решения «из коробки» редко бывают устойчивыми к нагрузкам.

Решение очень простое — сменить хостинг на более производительный, осуществить профилирование работы сайта или веб-приложения и убрать «узкие места».

Реальные атаки DDoS

Если классифицировать по уровню атаки, то есть 2 сценария:

  • (D)DoS на приложение
  • (D)DoS на сеть

В случае, когда имеет место реальный (D)DoS, распространены два основных варианта:

  1. Атака относительно слабая и нацелена в основном на уровень приложения, но приложение или сервер не могут от неё отбиться в силу недостаточной оптимизированности. Это наиболее частый вариант, когда атака имеет место на не самые популярные ресурсы. Чаще всего помогает настройка брандмауэра, выявление и бан атакующих, а если проблема в приложении — то спасает настройка кеширования и усложнение доступа к «тяжёлой» функциональности, которая грузит сервер. 
  2. Атака сильная и полностью «забивает» канал связи — на уровне приложения и сервера с ней уже не справиться. Встречается в коммерческом сегменте такое не очень часто. Тут уже надо обращаться за помощью к хостеру или к специализированным компаниям — они могут «взять удар на себя» и пропустят к сайту только нормальных пользователей.

(D)DoS на приложение 

Атака основана на отправке большого количества запросов на выполнение ресурсоёмких операций:

  • большие выборки объектов без лимитов
  • сложные фильтры / поиск
  • запросы на обработку графики
  • загрузка объёмных файлов

Также можно классифицировать атаки по ресурсу, который подвергается наибольшей нагрузке:

  • CPU — процессор перегружен вычислениями
  • RAM — не хватает оперативной памяти
  • I/O — не хватает производительности ввода-вывода
  • Хранилище — забивается система хранения

Основные механики защиты от DDos на уровень приложения:

  • Настройка мониторинга показателей
  • Выявление и анализ ресурсоёмких запросов 
  • Оптимизация производительности
  • Настройка кэширования
  • Установка лимитов
  • Использование очередей
  • Требование аутентификации для «тяжелых» операций
  • Проверка на человечность (капчи и подобные механизмы)
  • Блокировка по IP
  • Корректное конфигурирование серверного ПО под ресурсы (исключаем OOM)
  • Возможность отключения вторичного функционала без ущерба для работоспособности всей системы

(D)DoS на сеть

Принцип атаки: переполнение полосы пропускания, различный флуд (HTTP, ICMP, UPD, SYN)

Основные механики защиты от DDos на уровень сети:

  • Своевременное обновление ПО
  • Конфигурация ядра ОС для поддержки большого количества соединений
  • Брандмауэры / Firewalls
  • Deep Packet Inspection (DPI)
  • Услуги хостинг-провайдера
  • Сервисы защиты / CDN

Источник - https://adminway.ru

Вступите в группу, и вы сможете просматривать изображения в полном размере

Это интересно
0

23.05.2022 , обновлено  23.05.2022
Пожаловаться Просмотров: 68  
←  Предыдущая тема Все темы Следующая тема →


Комментарии временно отключены