دفاع DDoS در Edge

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

حملات انکار سرویس توزیع‌شده (DDoS) در حال بزرگ‌تر و رایج‌تر شدن هستند. حملات اخیر شاهد سطوح بی‌سابقه‌ای از ترافیک بوده‌اند و پیش‌بینی می‌شود که این وضعیت همچنان بدتر شود. وسعت این حملات باعث شده است که همه، سیستم‌های دفاعی خود را دوباره ارزیابی کنند. با استفاده از دستگاه‌های اینترنت اشیا آسیب‌پذیر، حملات DDoS اکنون بسیار بزرگ‌تر از گذشته شده‌اند.

هدف از دفاع در برابر DDoS برای Apigee، محافظت از APIهای مشتری در مرکز داده هر مشتری است. Apigee Edge Cloud طوری ساخته شده است که حجم زیادی از ترافیک را بپذیرد و فیلتری باشد که درخواست‌های واقعی را به مرکز داده مشتری و رابط‌های API آنها منتقل کند و در عین حال ترافیک مخرب را کاهش دهد، مراقب افزایش ناگهانی باشد، محدودیت سرعت را مدیریت کند و مشتریان ما را در طول حمله آنلاین نگه دارد.

Apigee می‌تواند افزایش ناگهانی حجم ترافیک را تشخیص دهد، اما ما نمی‌توانیم تشخیص دهیم که آیا این افزایش ناگهانی، یک حمله، یک کمپین موفق یا یک برنامه جدید منتشر شده برای کاربران نهایی است. Apigee به طور فعال به درون فراخوانی‌های API نگاه نمی‌کند تا مشخص کند کدام فراخوانی‌ها مشروع و کدام‌ها احتمالاً حمله هستند. بررسی فراخوانی‌های API امکان‌پذیر است، اما انجام این کار بخشی از عملیات عادی Apigee نیست. ما داده‌های مشتریان را بررسی نمی‌کنیم، زیرا این کار برای اکثر ترافیک، مشتریان و کاربران نهایی تجاوز به حریم خصوصی محسوب می‌شود. Apigee نمی‌داند که آیا افزایش ناگهانی حجم ترافیک در بعدازظهر سه‌شنبه به دلیل حمله است یا به دلیل پذیرش ناگهانی و موفقیت‌آمیز برنامه و خدمات مشتریان. Apigee می‌تواند افزایش ناگهانی حجم ترافیک را ببیند، اما بدون جزئیات و زمینه‌های اضافی که برای مشتریان واضح است اما در دسترس Apigee نیست، ما نمی‌دانیم چگونه پاسخ دهیم. بدترین حالت این است که Apigee حمله‌ای را مسدود کند و سپس متوجه شود که این یک موفقیت بزرگ بازاریابی بوده است که Apigee با مسدود کردن برنامه در دوره اوج خود، آن را از بین برده است.

Apigee چگونه به دفاع در برابر حملات DDoS می‌پردازد؟

Apigee Edge ابزاری در جعبه ابزار امنیتی است. این ابزار در دسترس مشتری است تا در صورت نیاز آن را پیکربندی کند تا ترافیک مخرب را مسدود کند، ترافیک معتبر اما بیش از حد را محدود کند، یا بارگذاری‌ها را سریع‌تر از آنچه backend مشتری می‌تواند پاسخ دهد، پردازش کند و از اشباع شدن مرکز داده مشتری جلوگیری کند. Apigee Edge قابلیت‌هایی را ارائه می‌دهد که به مشتریان ما اجازه می‌دهد سیاست‌های امنیتی بسیار خاصی را برای دفاع از سرویس‌های API واقعی پشت Apigee ایجاد کنند. Edge یک لایه دفاعی است که می‌تواند در صورت نیاز برای جذب افزایش شدید ترافیک (مانند حمله DDoS) مقیاس‌بندی شود و در عین حال تأثیر آن را به backend (مراکز داده مشتری) محدود کند.

از آنجایی که Apigee بار داده هر تماس را برای هر مشتری مدیریت و بررسی نمی‌کند، توانایی شناسایی حمله بر عهده مشتری است. اما پاسخ به یک حمله باید با مشتری و Apigee هماهنگ شود. Apigee حتی می‌تواند در صورت نیاز، ارائه‌دهنده ابر (GCP یا AWS) را نیز درگیر کند.

Apigee، GCP و AWS ترافیک ارسالی به مشتری را مسدود نمی‌کنند. اگر Apigee تشخیص دهد که ترافیک مخرب است، با مشتری ارتباط برقرار کرده و پیشنهاد کمک می‌دهد. با این حال، به دلیل مقیاس Apigee Edge، حجم ترافیک به تنهایی دلیلی برای مسدود کردن ترافیک نیست.

مشتریان می‌توانند از Edge برای ایجاد سیاست‌هایی استفاده کنند که در برابر حملات (شامل DDoS) محافظت می‌کنند. این سیاست‌ها از پیش ساخته نشده‌اند. این بدان معناست که هیچ چیز منحصر به فردی در مورد APIها یا داده‌ها یا خدمات هر مشتری وجود ندارد. Apigee نمی‌تواند این سیاست‌ها را بدون دریافت ورودی از مشتری فعال کند. این بدان معناست که Apigee داده‌های مشتری را بررسی می‌کند و در مورد معتبر بودن و نبودن آنها تصمیم می‌گیرد.

اج ابزاری است که باید مورد استفاده قرار گیرد و می‌تواند برای انجام کارهایی که مشتریان برای دفاع از APIهای خود نیاز دارند، مورد استفاده قرار گیرد. اما دفاع از API نیاز به مقداری کار توسط مشتری دارد.

هدف، محافظت از سرویس‌های API مشتری است. این یکی از ویژگی‌ها و قابلیت‌های Edge Cloud است.

در واقع، مسئله مسدود کردن انواع مختلف ترافیک DDoS تا حد امکان دور از API های واقعی است:

  • بسته‌های شبکه‌ی ناقص را در شبکه‌ی ابری مسدود کنید
  • جذب سیل بسته‌های با شکل صحیح اما ناقص در لایه پلتفرم Edge
  • فراخوانی‌های API ناقص را در لایه Edge حذف کنید
  • تماس‌های صحیح اما غیرمجاز را در Edge مسدود کنید
  • مسدود کردن تماس‌های صحیح و مجاز اما بیش از حد در Edge
  • از Sense برای تشخیص کلیدهای معتبر و درست تشکیل شده و درخواست‌های معتبر API که خارج از دسترسی مورد انتظار یا مجاز شما هستند، استفاده کنید.
  • فقط فراخوانی‌های API معتبر، مجاز، قابل قبول و در محدوده‌ی تایید شده را به مرکز داده‌ی مشتری ارسال کنید.

سایر سوالات رایج

آیا Apigee می‌تواند لیست (ip|country|url) را انکار کند؟

بله، اگر این سیاست در Edge و در سازمان Edge مشتری ایجاد، پیکربندی و فعال شده باشد.

آیا Apigee می‌تواند ربات‌ها یا فعالیت‌های مخرب مشابه را شناسایی کند؟

شرکت Apigee یک سرویس تشخیص ربات به نام Sense ارائه می‌دهد.

آیا ترافیک سیاهچاله آپیجی برای من مناسب خواهد بود؟

Apigee ترافیکی که به سمت مشتری ارسال می‌شود را مسدود نمی‌کند. اگر Apigee بتواند تشخیص دهد که ترافیک مخرب است، با مشتری ارتباط برقرار کرده و پیشنهاد کمک می‌دهد. با این حال، به دلیل گستردگی Apigee Edge و ارائه دهندگان ابری ما (GCP و AWS)، حجم زیاد ترافیک دلیلی برای مسدود کردن ترافیک نیست.

آیا حمله DoS یا DDoS به عنوان فراخوانی‌های پردازش‌شده API در Edge محسوب می‌شود؟

Apigee Edge راهکاری است که به جلوگیری از سوءاستفاده از سیستم‌های backend مشتری کمک می‌کند. بنابراین در صورت حمله، Edge بر اساس پیکربندی، سهمیه‌بندی/جلوگیری از حمله/محافظت در برابر تهدید و غیره را برای جذب سوءاستفاده در لایه Apigee Cloud اعمال می‌کند. کسی که کلید API معتبری دارد و سهمیه‌اش کمتر از حد مجاز است، همچنان می‌تواند به آن API دسترسی داشته باشد. هر فراخوانی API که در لایه ما پردازش شود، به عنوان یک فراخوانی پردازش‌شده محسوب می‌شود. Apigee Edge ابزاری در جعبه ابزار امنیتی برای دفاع مشتریان در برابر DDoS و سایر انواع حملات است.

اطلاعات دقیق دفاع در برابر حملات DDoS

  1. GCP و AWS در صورت نیاز (یک حمله بسیار بزرگ) در سطح شبکه، پشتیبانی DDoS ارائه می‌دهند.
    • Apigee در صورت نیاز به کمک GCP یا AWS برای پاسخ به حمله، ارتباطات امنیتی خود را در GCP و AWS برای تشدید اقدامات و پاسخگویی حفظ می‌کند.
  2. Apigee Edge می‌تواند برای پیاده‌سازی سیاست‌هایی که APIهای مشتری را از حمله محافظت می‌کنند، مورد استفاده قرار گیرد.
    • محدود کردن نرخ.
    • دستگیری‌های اسپایک.
    • تشخیص حمله‌ی پی‌لود XML.
    • می‌توان سیاست‌های دیگری را برای دفاع در برابر حملات خاص نوشت.
  3. اج از مقیاس‌پذیری خودکار به عنوان یک قابلیت در دفاع خود استفاده می‌کند.
  4. Apigee و مشتری (و GCP یا AWS) باید در طول حمله DDoS با هم همکاری کنند. ارتباطات باز مهم هستند و Apigee همیشه منابع امنیتی در اختیار تیم پشتیبانی خود دارد.

اولین واکنش به یک حمله DDoS، استفاده از Apigee Edge برای کمک به حمله است: فعال کردن spike arrest، محدود کردن نرخ و حتی رد کردن آدرس‌های IP منبع. ابزارهای زیادی در Edge برای دفاع در برابر حمله DDoS وجود دارد.

اگر حمله به اندازه کافی بزرگ باشد، Apigee می‌تواند با مشتری همکاری کند تا برای "کمک‌های بالادستی" به ارائه‌دهنده ابری مناسب ارجاع داده شود. از آنجایی که هر حمله DDoS منحصر به فرد است، واکنش در طول حمله مشخص خواهد شد. با این حال، بهترین شیوه‌ها و جزئیات مورد نیاز برای کمک به تشدید حمله در بخش کاهش حملات انکار سرویس در AWS مستند شده است.

به یاد داشته باشید که نکته کلیدی این است:

برای حملات برنامه‌ای ایجاد کنید. فراموش نکنید که ما در این شرایط با هم هستیم. مشتریانی که مشکوک به مورد حمله قرار گرفتن هستند، باید یک تیکت باز کنند و از Apigee درخواست کمک کنند.

جی سی پی

Apigee از راهکارهای دفاعی ارائه شده توسط GCP، همانطور که در « بهترین شیوه‌های محافظت و کاهش حملات DDoS» آمده است، استفاده می‌کند، مانند:

  • شبکه‌های مجازی
  • قوانین فایروال
  • متعادل‌سازی بار

خدمات وب آمازون

AWS بهترین شیوه‌های خود را برای تاب‌آوری DDoS و نحوه آماده شدن برای حملات DDoS با کاهش سطح حمله منتشر می‌کند. Apigee از چندین مورد از این موارد که برای محیط ما قابل اجرا هستند، استفاده می‌کند:

  • وی پی سی
  • گروه‌های امنیتی
  • ACL ها
  • مسیر ۵۳
  • متعادل‌سازی بار