Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Распределенные атаки типа «отказ в обслуживании» (DDoS) становятся все масштабнее и распространеннее. В последнее время атаки демонстрируют рекордные объемы трафика, и прогнозируется, что ситуация будет только ухудшаться. Огромные масштабы этих атак заставили всех пересмотреть свои меры защиты. Благодаря использованию скомпрометированных IoT-устройств, DDoS-атаки стали намного масштабнее, чем это было возможно ранее.
Цель защиты от DDoS-атак в Apigee — защита API клиентов в каждом центре обработки данных клиента. Apigee Edge Cloud разработан для приема больших объемов трафика и выступает в качестве фильтра, который обеспечивает бесперебойную передачу реальных запросов в центр обработки данных клиента и к его API-интерфейсам, одновременно блокируя вредоносный трафик, отслеживая пики, управляя ограничениями скорости и поддерживая связь с клиентами во время атаки.
Apigee может обнаруживать всплески объема трафика, но мы не можем определить, является ли этот всплеск атакой, успешной кампанией или новым приложением, выпущенным для конечных пользователей. Apigee не анализирует активно вызовы API, чтобы определить, какие из них являются легитимными, а какие, вероятно, атаками. Анализ вызовов API возможен, но это не входит в обычные операции Apigee. Мы не проверяем полезную нагрузку клиентов, поскольку это будет нарушением конфиденциальности для большинства трафика, клиентов и конечных пользователей. Apigee не знает, вызван ли конкретный всплеск во вторник днем атакой или внезапным успешным внедрением приложения и сервисов клиентов. Apigee может видеть всплеск, но без дополнительных деталей и контекста, очевидных для клиентов, но недоступных Apigee, мы не будем знать, как реагировать. Худший сценарий — это если Apigee заблокирует атаку, а затем обнаружит, что это был крупный маркетинговый успех, который Apigee только что сорвал, заблокировав приложение в период его пиковой активности.
Как Apigee подходит к защите от DDoS-атак?
Apigee Edge — это инструмент в арсенале средств обеспечения безопасности. Клиент может настроить его по своему усмотрению для блокировки вредоносного трафика, ограничения допустимого, но избыточного трафика или обработки нагрузок быстрее, чем бэкэнд клиента может ответить, предотвращая перегрузку центра обработки данных клиента. Apigee Edge предоставляет возможности, позволяющие клиентам создавать очень специфические политики безопасности для защиты самих API-сервисов, работающих за Apigee. Edge — это защитный уровень, который может масштабироваться по мере необходимости для поглощения больших всплесков трафика (например, DDoS-атаки), ограничивая при этом воздействие на бэкэнд (центры обработки данных клиентов).
Поскольку Apigee не управляет и не анализирует полезную нагрузку каждого вызова для каждого клиента, возможность выявления атаки лежит на клиенте. Однако реагирование на атаку должно быть скоординировано как с клиентом, так и с Apigee. При необходимости Apigee может даже привлечь облачного провайдера (GCP или AWS).
Apigee, GCP и AWS не будут блокировать трафик, предназначенный для клиента. Если Apigee определит, что трафик носит вредоносный характер, мы свяжемся с клиентом и предложим помощь. Однако из-за масштабов Apigee Edge простой объем трафика не является основанием для его блокировки.
Клиенты могут использовать Edge для создания политик защиты от атак (включая DDoS). Эти политики не являются предустановленными по умолчанию. Это означает, что API, данные или сервисы каждого клиента не являются уникальными. Apigee не может активировать эти политики без участия клиента. Это означает, что Apigee анализирует данные клиента и принимает решения о том, что допустимо, а что нет.
Edge — это инструмент, который можно использовать для решения задач, необходимых клиентам для защиты своих API. Но защита API требует от клиента определенных усилий.
Цель состоит в защите API-сервисов клиентов. Это одна из особенностей и возможностей Edge Cloud.
По сути, речь идёт о блокировке различных типов DDoS-атак как можно дальше от самих API:
- Блокировка некорректно сформированных сетевых пакетов в сети облака.
- Обработка потока правильно сформированных, но неполных пакетов на уровне платформы Edge.
- Отбрасывайте некорректные вызовы API на уровне периферии сети.
- Блокировка корректно сформированных, но несанкционированных вызовов внутри Edge.
- Блокировка корректно сформированных и авторизованных, но избыточных вызовов внутри Edge.
- Используйте Sense для обнаружения корректно сформированных, действительных ключей и корректных запросов API, выходящих за рамки ожидаемого или разрешенного доступа.
- Передайте в центр обработки данных клиента только действительные, авторизованные, допустимые и находящиеся в пределах утвержденных лимитов вызовы API.
Другие часто задаваемые вопросы
Может ли Apigee вносить в черный список (IP-адрес|страна|URL-адрес)?
Да, если политика создана, настроена и активирована в Edge в рамках организации Edge клиента.
Может ли Apigee обнаруживать ботов или подобные вредоносные действия?
Компания Apigee предлагает сервис обнаружения ботов под названием Sense.
Приведёт ли Apigee к блокировке трафика?
Apigee не будет блокировать трафик, предназначенный для клиента. Если Apigee определит, что трафик носит вредоносный характер, мы свяжемся с клиентом и предложим помощь. Однако, учитывая масштабы Apigee Edge и наших облачных провайдеров (GCP и AWS), сам объем трафика не является основанием для его блокировки.
Учитывается ли DoS-атака или DDoS-атака как обработанный вызов API в Edge?
Apigee Edge — это решение, помогающее предотвратить злоупотребление внутренними системами клиентов. В случае атаки Edge будет применять квоты/защиту от пиковых нагрузок/защиту от угроз и т.д., чтобы нейтрализовать злоупотребление на уровне облака Apigee в соответствии с конфигурацией. Пользователь с действительным ключом API и в пределах лимита квоты сможет продолжать доступ к этому API. Любой вызов API, обработанный на нашем уровне, будет считаться обработанным вызовом. Apigee Edge — это инструмент в арсенале безопасности для защиты клиентов от DDoS-атак и других типов атак.
Подробная информация о защите от DDoS-атак
- GCP и AWS предоставляют поддержку в борьбе с DDoS-атаками на сетевом уровне по мере необходимости (при очень масштабных атаках).
- Компания Apigee поддерживает контакты с GCP и AWS по вопросам безопасности для эскалации проблем и реагирования в случае необходимости помощи со стороны GCP или AWS при противодействии атаке.
- Apigee Edge можно использовать для внедрения политик, защищающих API клиентов от атак.
- Ограничение скорости запросов.
- Резкие аресты.
- Обнаружение атак с использованием XML-трафика.
- Другие стратегии могут быть разработаны для защиты от конкретных атак.
- В системе Edge автоматическое масштабирование используется как средство защиты.
- В случае DDoS-атаки Apigee и клиент (а также GCP или AWS) должны работать вместе. Открытая коммуникация важна, и Apigee всегда располагает ресурсами по обеспечению безопасности, доступными для нашей службы поддержки.
Первым шагом в ответ на DDoS-атаку является использование Apigee Edge для поддержки атаки: включение защиты от всплесков активности, ограничение скорости и даже внесение исходных IP-адресов в черный список. В Edge доступно множество инструментов для защиты от DDoS-атак.
Если масштаб атаки достаточно велик, Apigee может совместно с клиентом передать запрос соответствующему облачному провайдеру для получения «помощи от вышестоящего уровня». Поскольку каждая DDoS-атака уникальна, ответные меры будут определяться в ходе атаки. Однако лучшие практики и подробности, необходимые для оказания помощи в эскалации, описаны в документе «Смягчение последствий атак типа «отказ в обслуживании» на AWS» .
Помните, что ключевое слово здесь:
Разработайте план действий на случай атак. Не забывайте, мы в одной лодке. Клиенты, которые подозревают, что подверглись атаке, должны создать заявку и запросить помощь у Apigee.
GCP
Apigee использует средства защиты, предоставляемые GCP, как указано в руководстве «Рекомендации по защите и смягчению последствий DDoS-атак» , такие как:
- Виртуальные сети
- правила брандмауэра
- Балансировка нагрузки
AWS
AWS публикует свои рекомендации по обеспечению устойчивости к DDoS-атакам и советы о том, как подготовиться к DDoS-атакам, уменьшив поверхность атаки . Apigee использует несколько из этих рекомендаций, которые применимы к нашей среде:
- ВПК
- группы безопасности
- передние крестообразные связки
- Маршрут 53
- Балансировка нагрузки