এজ এ DDoS প্রতিরক্ষা

আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন
.info- তে যান।

ডিস্ট্রিবিউটেড ডিনায়াল-অফ-সার্ভিস (DDoS) আক্রমণগুলো আকারে বড় এবং আরও সাধারণ হয়ে উঠছে। সাম্প্রতিক আক্রমণগুলোতে রেকর্ড পরিমাণ ট্র্যাফিক দেখা গেছে এবং পূর্বাভাস দেওয়া হচ্ছে যে পরিস্থিতি আরও খারাপ হতে থাকবে। এই আক্রমণগুলোর বিশাল আকার সবাইকে তাদের প্রতিরক্ষা ব্যবস্থা পুনর্মূল্যায়ন করতে বাধ্য করেছে। হ্যাক হওয়া IoT ডিভাইস ব্যবহার করে, DDoS আক্রমণগুলো এখন আগের চেয়ে অনেক বেশি বড় হচ্ছে।

Apigee-এর DDoS প্রতিরক্ষার লক্ষ্য হলো প্রতিটি গ্রাহকের ডেটা সেন্টারে থাকা API-গুলোকে সুরক্ষিত রাখা। Apigee Edge Cloud বিপুল পরিমাণ ট্র্যাফিক গ্রহণ করার জন্য এবং এমন একটি ফিল্টার হিসেবে কাজ করার জন্য তৈরি করা হয়েছে, যা গ্রাহকের ডেটা সেন্টার ও তাদের API ইন্টারফেসে আসল অনুরোধগুলোকে প্রবাহিত হতে দেয়। একই সাথে এটি ক্ষতিকারক ট্র্যাফিক বাদ দেয়, ট্র্যাফিকের আকস্মিক বৃদ্ধির উপর নজর রাখে, রেট লিমিটিং পরিচালনা করে এবং আক্রমণের সময়ও আমাদের গ্রাহকদের অনলাইন রাখে।

Apigee ট্র্যাফিকের পরিমাণে আকস্মিক বৃদ্ধি শনাক্ত করতে পারে, কিন্তু আমরা নির্ধারণ করতে পারি না যে সেই আকস্মিক বৃদ্ধিটি কোনো আক্রমণ, একটি সফল ক্যাম্পেইন, নাকি ব্যবহারকারীদের জন্য প্রকাশিত কোনো নতুন অ্যাপ্লিকেশন। কোন কলগুলো বৈধ এবং কোনগুলো সম্ভবত আক্রমণ, তা নির্ধারণ করার জন্য Apigee সক্রিয়ভাবে এপিআই (API) কলগুলোর ভেতরে দেখে না। এপিআই কলগুলো দেখা সম্ভব, কিন্তু তা করা Apigee-এর স্বাভাবিক কার্যক্রমের অংশ নয়। আমরা গ্রাহকদের পেলোড (payload) পর্যালোচনা করি না, কারণ এটি বেশিরভাগ ট্র্যাফিক, গ্রাহক এবং ব্যবহারকারীদের গোপনীয়তা লঙ্ঘন করবে। Apigee জানে না যে মঙ্গলবার বিকেলে একটি নির্দিষ্ট আকস্মিক বৃদ্ধি কোনো আক্রমণের কারণে হয়েছে, নাকি গ্রাহকের অ্যাপ এবং পরিষেবাগুলোর হঠাৎ সফল গ্রহণের ফলে হয়েছে। Apigee আকস্মিক বৃদ্ধিটি দেখতে পায়, কিন্তু গ্রাহকদের কাছে সুস্পষ্ট অথচ Apigee-এর কাছে উপলব্ধ নয় এমন অতিরিক্ত বিবরণ এবং প্রেক্ষাপট ছাড়া, আমরা কীভাবে প্রতিক্রিয়া জানাবো তা জানব না। সবচেয়ে খারাপ পরিস্থিতি হবে যদি Apigee একটি আক্রমণ ব্লক করার পর আবিষ্কার করে যে এটি একটি বড় বিপণন সাফল্য ছিল, যা Apigee তার জনপ্রিয়তার তুঙ্গে থাকা সময়ে অ্যাপটি ব্লক করে নষ্ট করে দিয়েছে।

Apigee কীভাবে DDoS প্রতিরোধ ব্যবস্থা গ্রহণ করে?

Apigee Edge হলো নিরাপত্তা টুলবক্সের একটি টুল। গ্রাহকের প্রয়োজন অনুযায়ী ক্ষতিকর ট্র্যাফিক ব্লক করতে, বৈধ কিন্তু অতিরিক্ত ট্র্যাফিক সীমিত করতে, অথবা গ্রাহকের ব্যাকএন্ডের সাড়া দেওয়ার ক্ষমতার চেয়ে দ্রুত লোড প্রসেস করে গ্রাহকের ডেটা সেন্টারকে অতিরিক্ত চাপের হাত থেকে রক্ষা করার জন্য এই টুলটি কনফিগার করা যায়। Apigee Edge এমন সব সক্ষমতা প্রদান করে যা আমাদের গ্রাহকদের Apigee-এর পেছনের প্রকৃত API পরিষেবাগুলোকে রক্ষা করার জন্য অত্যন্ত সুনির্দিষ্ট নিরাপত্তা নীতি তৈরি করতে সাহায্য করে। Edge হলো একটি প্রতিরক্ষামূলক স্তর যা প্রয়োজন অনুযায়ী বড় ধরনের ট্র্যাফিক স্পাইক (যেমন একটি DDoS আক্রমণ) সামাল দিতে পারে এবং একই সাথে ব্যাকএন্ডে (গ্রাহকদের ডেটা সেন্টারে) এর প্রভাব সীমিত রাখে।

যেহেতু Apigee প্রত্যেক গ্রাহকের প্রতিটি কলের পেলোড পরিচালনা ও পরীক্ষা করে না, তাই কোনো আক্রমণ শনাক্ত করার ক্ষমতা গ্রাহকের উপরই নির্ভর করে। কিন্তু আক্রমণের প্রতিক্রিয়া গ্রাহক এবং Apigee উভয়ের সাথেই সমন্বয় করে হওয়া উচিত। প্রয়োজনে Apigee এমনকি ক্লাউড প্রোভাইডারকেও (GCP বা AWS) যুক্ত করতে পারে।

Apigee, GCP, এবং AWS কোনো গ্রাহকের জন্য প্রেরিত ট্র্যাফিক ব্লক করবে না। যদি Apigee কোনোভাবে নির্ধারণ করে যে ট্র্যাফিকটি ক্ষতিকারক, তবে আমরা গ্রাহকের সাথে যোগাযোগ করব এবং সহায়তার প্রস্তাব দেব। তবে, Apigee Edge-এর বিশালতার কারণে, শুধুমাত্র ট্র্যাফিকের পরিমাণই ট্র্যাফিক ব্লক করার জন্য যথেষ্ট কারণ নয়।

গ্রাহকরা Edge ব্যবহার করে বিভিন্ন আক্রমণ (DDoS সহ) থেকে সুরক্ষার জন্য পলিসি তৈরি করতে পারেন। এই পলিসিগুলো আগে থেকে তৈরি করা থাকে না। এর মানে হলো, প্রত্যেক গ্রাহকের API, ডেটা বা সার্ভিসের মধ্যে কোনো স্বতন্ত্র বৈশিষ্ট্য নেই। গ্রাহকের মতামত ছাড়া Apigee এই পলিসিগুলো সক্রিয় করতে পারে না। এর অর্থ হলো, Apigee গ্রাহকের ডেটা পর্যালোচনা করে কোনটি বৈধ আর কোনটি নয়, সে বিষয়ে সিদ্ধান্ত নিচ্ছে।

Edge একটি ব্যবহারযোগ্য টুল, এবং গ্রাহকদের তাদের API সুরক্ষিত করার জন্য প্রয়োজনীয় কাজগুলো করতে এটি ব্যবহার করা যায়। কিন্তু API সুরক্ষার জন্য গ্রাহকের পক্ষ থেকে কিছু কাজ করতে হয়।

এর লক্ষ্য হলো গ্রাহকের এপিআই পরিষেবাগুলোকে সুরক্ষিত রাখা। এটি এজ ক্লাউডের অন্যতম একটি বৈশিষ্ট্য ও সক্ষমতা।

আসলে ব্যাপারটা হলো প্রকৃত এপিআইগুলো থেকে যতটা সম্ভব দূরে বিভিন্ন ধরনের ডিডস ট্র্যাফিক ব্লক করা:

  • ক্লাউডের নেটওয়ার্কে ত্রুটিপূর্ণ নেটওয়ার্ক প্যাকেট ব্লক করুন
  • এজ প্ল্যাটফর্ম স্তরে সঠিকভাবে গঠিত কিন্তু অসম্পূর্ণ প্যাকেটের প্রবাহ শোষণ করুন
  • এজ লেয়ারে ত্রুটিপূর্ণ এপিআই কলগুলো বাদ দিন।
  • ব্লক সঠিকভাবে গঠিত হলেও Edge-এর মধ্যে অননুমোদিত কল।
  • ব্লকটি যথাযথভাবে গঠিত ও অনুমোদিত হলেও এজ-এর মধ্যে অতিরিক্ত কল করা হয়েছে।
  • সঠিকভাবে গঠিত ও বৈধ কী এবং আপনার প্রত্যাশিত বা অনুমোদিত অ্যাক্সেসের বাইরের বৈধ এপিআই অনুরোধ শনাক্ত করতে সেন্স ব্যবহার করুন।
  • গ্রাহকের ডেটাসেন্টারে শুধুমাত্র বৈধ, অনুমোদিত, গ্রহণযোগ্য এবং অনুমোদিত সীমার মধ্যে থাকা এপিআই কলগুলো প্রেরণ করুন।

অন্যান্য সাধারণ প্রশ্ন

Apigee কি (ip|country|url)-কে ডিনাইলিস্ট করতে পারে?

হ্যাঁ, যদি পলিসিটি গ্রাহকের Edge অর্গানাইজেশনের মধ্যে Edge-এ তৈরি, কনফিগার এবং সক্রিয় করা হয়।

Apigee কি বট বা অনুরূপ ক্ষতিকারক কার্যকলাপ শনাক্ত করতে পারে?

Apigee ‘Sense’ নামে একটি বট শনাক্তকরণ পরিষেবা প্রদান করে।

Apigee কি আমার জন্য ট্র্যাফিক ব্ল্যাকহোল করে দেবে?

Apigee কোনো গ্রাহকের জন্য নির্ধারিত ট্র্যাফিক ব্লক করবে না। যদি Apigee নির্ধারণ করতে পারে যে ট্র্যাফিকটি ক্ষতিকারক, তবে আমরা গ্রাহকের সাথে যোগাযোগ করব এবং সহায়তার প্রস্তাব দেব। তবে, Apigee Edge এবং আমাদের ক্লাউড প্রোভাইডারদের (GCP এবং AWS) পরিধির কারণে, বিপুল পরিমাণ ট্র্যাফিক ব্লক করার জন্য যথেষ্ট কারণ নয়।

Edge-এ DoS বা DDoS আক্রমণ কি প্রক্রিয়াকৃত API কল হিসেবে গণ্য হয়?

Apigee Edge হলো এমন একটি সমাধান যা গ্রাহকের ব্যাকএন্ড সিস্টেমের অপব্যবহার প্রতিরোধ করতে সাহায্য করে। তাই কোনো আক্রমণের ক্ষেত্রে, Edge কনফিগারেশনের উপর ভিত্তি করে Apigee ক্লাউড লেয়ারে সেই অপব্যবহারের প্রভাব প্রশমিত করার জন্য কোটা/স্পাইক অ্যারেস্ট/থ্রেট প্রোটেকশন ইত্যাদি প্রয়োগ করবে। বৈধ এপিআই কী (API key) থাকা এবং কোটার সীমার মধ্যে থাকা কোনো ব্যক্তি তখনও সেই এপিআই অ্যাক্সেস করা চালিয়ে যেতে পারবেন। আমাদের লেয়ারে প্রসেস করা যেকোনো এপিআই কল একটি প্রসেসড কল হিসেবে গণ্য হবে। DDoS এবং অন্যান্য ধরনের আক্রমণের বিরুদ্ধে গ্রাহকদের প্রতিরক্ষার জন্য Apigee Edge হলো নিরাপত্তা টুলবক্সের একটি হাতিয়ার।

ডিডস প্রতিরক্ষা সংক্রান্ত বিস্তারিত তথ্য

  1. GCP এবং AWS প্রয়োজন অনুযায়ী নেটওয়ার্ক পর্যায়ে DDoS সহায়তা প্রদান করে (একটি অত্যন্ত বড় আক্রমণের ক্ষেত্রে)।
    • কোনো আক্রমণের মোকাবিলায় GCP বা AWS-এর সহায়তার প্রয়োজন হলে, বিষয়টি ঊর্ধ্বতন কর্তৃপক্ষের কাছে জানানো এবং তার জন্য Apigee তাদের সাথে নিরাপত্তা সংক্রান্ত যোগাযোগ বজায় রাখে।
  2. Apigee Edge ব্যবহার করে গ্রাহকের API-কে আক্রমণ থেকে সুরক্ষিত রাখার জন্য পলিসি বাস্তবায়ন করা যায়।
    • হার সীমিতকরণ।
    • গ্রেপ্তারের সংখ্যা বেড়েছে।
    • এক্সএমএল পেলোড আক্রমণ সনাক্তকরণ।
    • নির্দিষ্ট আক্রমণ প্রতিরোধের জন্য অন্যান্য নীতিমালা প্রণয়ন করা যেতে পারে।
  3. Edge আমাদের প্রতিরক্ষার একটি সক্ষমতা হিসেবে অটো-স্কেলিং ব্যবহার করে।
  4. একটি DDoS আক্রমণের সময় Apigee এবং গ্রাহককে (এবং GCP বা AWS-কে) একসাথে কাজ করতে হবে। খোলামেলা যোগাযোগ গুরুত্বপূর্ণ, এবং Apigee-এর নিরাপত্তা কর্মীরা আমাদের সাপোর্ট টিমের জন্য সব সময় প্রস্তুত থাকেন।

একটি DDoS আক্রমণের প্রথম প্রতিক্রিয়া হলো Apigee Edge ব্যবহার করে আক্রমণ মোকাবেলা করা: স্পাইক অ্যারেস্ট সক্রিয় করা, রেট লিমিটিং করা, এবং এমনকি সোর্স আইপি অ্যাড্রেস ডিনাইলিস্ট করা। একটি DDoS আক্রমণ থেকে রক্ষা করার জন্য Edge-এর মধ্যে অনেক টুল উপলব্ধ রয়েছে।

আক্রমণের মাত্রা যথেষ্ট বড় হলে, Apigee গ্রাহকের সাথে কাজ করে 'আপস্ট্রিম সহায়তার' জন্য বিষয়টি উপযুক্ত ক্লাউড প্রোভাইডারের কাছে পাঠাতে পারে। যেহেতু প্রতিটি DDoS আক্রমণ স্বতন্ত্র, তাই আক্রমণের সময়ই এর প্রতিক্রিয়া নির্ধারণ করা হবে। তবে, বিষয়টি ঊর্ধ্বতন কর্তৃপক্ষের কাছে পাঠানোর জন্য প্রয়োজনীয় সর্বোত্তম পদ্ধতি এবং বিস্তারিত তথ্য "Denial of Service Attack Mitigation on AWS" ফাইলে নথিভুক্ত করা আছে।

মনে রাখবেন যে মূল বিষয়টি হলো:

আক্রমণ মোকাবেলার জন্য একটি পরিকল্পনা তৈরি করুন। মনে রাখবেন, আমরা সবাই একসাথেই আছি। যেসব গ্রাহক মনে করছেন যে তারা আক্রমণের শিকার হচ্ছেন, তাদের একটি টিকেট খুলে Apigee-এর সহায়তা চাইতে হবে।

জিসিপি

Apigee, GCP কর্তৃক প্রদত্ত সেইসব প্রতিরক্ষা ব্যবস্থা ব্যবহার করে যা "Best Practices for DDoS Protection and Mitigation"- এ উল্লেখিত আছে, যেমন:

  • ভার্চুয়াল নেটওয়ার্ক
  • ফায়ারওয়াল নিয়ম
  • লোড ব্যালেন্সিং

AWS

AWS ডিডিওএস স্থিতিস্থাপকতার জন্য তাদের সর্বোত্তম অনুশীলন এবং আপনার আক্রমণের পরিধি কমিয়ে ডিডিওএস আক্রমণের জন্য কীভাবে প্রস্তুতি নিতে হয় , তা প্রকাশ করে। Apigee এগুলোর মধ্যে বেশ কয়েকটি ব্যবহার করে যা আমাদের পরিবেশের জন্য প্রযোজ্য:

  • ভিপিসি
  • নিরাপত্তা গোষ্ঠী
  • ACLs
  • রুট৫৩
  • লোড ব্যালেন্সিং