شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
حملات انکار سرویس توزیعشده (DDoS) در حال بزرگتر و رایجتر شدن هستند. حملات اخیر شاهد سطوح بیسابقهای از ترافیک بودهاند و پیشبینی میشود که این وضعیت همچنان بدتر شود. وسعت این حملات باعث شده است که همه، سیستمهای دفاعی خود را دوباره ارزیابی کنند. با استفاده از دستگاههای اینترنت اشیا آسیبپذیر، حملات DDoS اکنون بسیار بزرگتر از گذشته شدهاند.
هدف از دفاع در برابر DDoS برای Apigee، محافظت از APIهای مشتری در مرکز داده هر مشتری است. Apigee Edge Cloud طوری ساخته شده است که حجم زیادی از ترافیک را بپذیرد و فیلتری باشد که درخواستهای واقعی را به مرکز داده مشتری و رابطهای API آنها منتقل کند و در عین حال ترافیک مخرب را کاهش دهد، مراقب افزایش ناگهانی باشد، محدودیت سرعت را مدیریت کند و مشتریان ما را در طول حمله آنلاین نگه دارد.
Apigee میتواند افزایش ناگهانی حجم ترافیک را تشخیص دهد، اما ما نمیتوانیم تشخیص دهیم که آیا این افزایش ناگهانی، یک حمله، یک کمپین موفق یا یک برنامه جدید منتشر شده برای کاربران نهایی است. Apigee به طور فعال به درون فراخوانیهای API نگاه نمیکند تا مشخص کند کدام فراخوانیها مشروع و کدامها احتمالاً حمله هستند. بررسی فراخوانیهای API امکانپذیر است، اما انجام این کار بخشی از عملیات عادی Apigee نیست. ما دادههای مشتریان را بررسی نمیکنیم، زیرا این کار برای اکثر ترافیک، مشتریان و کاربران نهایی تجاوز به حریم خصوصی محسوب میشود. Apigee نمیداند که آیا افزایش ناگهانی حجم ترافیک در بعدازظهر سهشنبه به دلیل حمله است یا به دلیل پذیرش ناگهانی و موفقیتآمیز برنامه و خدمات مشتریان. Apigee میتواند افزایش ناگهانی حجم ترافیک را ببیند، اما بدون جزئیات و زمینههای اضافی که برای مشتریان واضح است اما در دسترس Apigee نیست، ما نمیدانیم چگونه پاسخ دهیم. بدترین حالت این است که Apigee حملهای را مسدود کند و سپس متوجه شود که این یک موفقیت بزرگ بازاریابی بوده است که Apigee با مسدود کردن برنامه در دوره اوج خود، آن را از بین برده است.
Apigee چگونه به دفاع در برابر حملات DDoS میپردازد؟
Apigee Edge ابزاری در جعبه ابزار امنیتی است. این ابزار در دسترس مشتری است تا در صورت نیاز آن را پیکربندی کند تا ترافیک مخرب را مسدود کند، ترافیک معتبر اما بیش از حد را محدود کند، یا بارگذاریها را سریعتر از آنچه backend مشتری میتواند پاسخ دهد، پردازش کند و از اشباع شدن مرکز داده مشتری جلوگیری کند. Apigee Edge قابلیتهایی را ارائه میدهد که به مشتریان ما اجازه میدهد سیاستهای امنیتی بسیار خاصی را برای دفاع از سرویسهای API واقعی پشت Apigee ایجاد کنند. Edge یک لایه دفاعی است که میتواند در صورت نیاز برای جذب افزایش شدید ترافیک (مانند حمله DDoS) مقیاسبندی شود و در عین حال تأثیر آن را به backend (مراکز داده مشتری) محدود کند.
از آنجایی که Apigee بار داده هر تماس را برای هر مشتری مدیریت و بررسی نمیکند، توانایی شناسایی حمله بر عهده مشتری است. اما پاسخ به یک حمله باید با مشتری و Apigee هماهنگ شود. Apigee حتی میتواند در صورت نیاز، ارائهدهنده ابر (GCP یا AWS) را نیز درگیر کند.
Apigee، GCP و AWS ترافیک ارسالی به مشتری را مسدود نمیکنند. اگر Apigee تشخیص دهد که ترافیک مخرب است، با مشتری ارتباط برقرار کرده و پیشنهاد کمک میدهد. با این حال، به دلیل مقیاس Apigee Edge، حجم ترافیک به تنهایی دلیلی برای مسدود کردن ترافیک نیست.
مشتریان میتوانند از Edge برای ایجاد سیاستهایی استفاده کنند که در برابر حملات (شامل DDoS) محافظت میکنند. این سیاستها از پیش ساخته نشدهاند. این بدان معناست که هیچ چیز منحصر به فردی در مورد APIها یا دادهها یا خدمات هر مشتری وجود ندارد. Apigee نمیتواند این سیاستها را بدون دریافت ورودی از مشتری فعال کند. این بدان معناست که Apigee دادههای مشتری را بررسی میکند و در مورد معتبر بودن و نبودن آنها تصمیم میگیرد.
اج ابزاری است که باید مورد استفاده قرار گیرد و میتواند برای انجام کارهایی که مشتریان برای دفاع از APIهای خود نیاز دارند، مورد استفاده قرار گیرد. اما دفاع از API نیاز به مقداری کار توسط مشتری دارد.
هدف، محافظت از سرویسهای API مشتری است. این یکی از ویژگیها و قابلیتهای Edge Cloud است.
در واقع، مسئله مسدود کردن انواع مختلف ترافیک DDoS تا حد امکان دور از API های واقعی است:
- بستههای شبکهی ناقص را در شبکهی ابری مسدود کنید
- جذب سیل بستههای با شکل صحیح اما ناقص در لایه پلتفرم Edge
- فراخوانیهای API ناقص را در لایه Edge حذف کنید
- تماسهای صحیح اما غیرمجاز را در Edge مسدود کنید
- مسدود کردن تماسهای صحیح و مجاز اما بیش از حد در Edge
- از Sense برای تشخیص کلیدهای معتبر و درست تشکیل شده و درخواستهای معتبر API که خارج از دسترسی مورد انتظار یا مجاز شما هستند، استفاده کنید.
- فقط فراخوانیهای API معتبر، مجاز، قابل قبول و در محدودهی تایید شده را به مرکز دادهی مشتری ارسال کنید.
سایر سوالات رایج
آیا Apigee میتواند لیست (ip|country|url) را انکار کند؟
بله، اگر این سیاست در Edge و در سازمان Edge مشتری ایجاد، پیکربندی و فعال شده باشد.
آیا Apigee میتواند رباتها یا فعالیتهای مخرب مشابه را شناسایی کند؟
شرکت Apigee یک سرویس تشخیص ربات به نام Sense ارائه میدهد.
آیا ترافیک سیاهچاله آپیجی برای من مناسب خواهد بود؟
Apigee ترافیکی که به سمت مشتری ارسال میشود را مسدود نمیکند. اگر Apigee بتواند تشخیص دهد که ترافیک مخرب است، با مشتری ارتباط برقرار کرده و پیشنهاد کمک میدهد. با این حال، به دلیل گستردگی Apigee Edge و ارائه دهندگان ابری ما (GCP و AWS)، حجم زیاد ترافیک دلیلی برای مسدود کردن ترافیک نیست.
آیا حمله DoS یا DDoS به عنوان فراخوانیهای پردازششده API در Edge محسوب میشود؟
Apigee Edge راهکاری است که به جلوگیری از سوءاستفاده از سیستمهای backend مشتری کمک میکند. بنابراین در صورت حمله، Edge بر اساس پیکربندی، سهمیهبندی/جلوگیری از حمله/محافظت در برابر تهدید و غیره را برای جذب سوءاستفاده در لایه Apigee Cloud اعمال میکند. کسی که کلید API معتبری دارد و سهمیهاش کمتر از حد مجاز است، همچنان میتواند به آن API دسترسی داشته باشد. هر فراخوانی API که در لایه ما پردازش شود، به عنوان یک فراخوانی پردازششده محسوب میشود. Apigee Edge ابزاری در جعبه ابزار امنیتی برای دفاع مشتریان در برابر DDoS و سایر انواع حملات است.
اطلاعات دقیق دفاع در برابر حملات DDoS
- GCP و AWS در صورت نیاز (یک حمله بسیار بزرگ) در سطح شبکه، پشتیبانی DDoS ارائه میدهند.
- Apigee در صورت نیاز به کمک GCP یا AWS برای پاسخ به حمله، ارتباطات امنیتی خود را در GCP و AWS برای تشدید اقدامات و پاسخگویی حفظ میکند.
- Apigee Edge میتواند برای پیادهسازی سیاستهایی که APIهای مشتری را از حمله محافظت میکنند، مورد استفاده قرار گیرد.
- محدود کردن نرخ.
- دستگیریهای اسپایک.
- تشخیص حملهی پیلود XML.
- میتوان سیاستهای دیگری را برای دفاع در برابر حملات خاص نوشت.
- اج از مقیاسپذیری خودکار به عنوان یک قابلیت در دفاع خود استفاده میکند.
- Apigee و مشتری (و GCP یا AWS) باید در طول حمله DDoS با هم همکاری کنند. ارتباطات باز مهم هستند و Apigee همیشه منابع امنیتی در اختیار تیم پشتیبانی خود دارد.
اولین واکنش به یک حمله DDoS، استفاده از Apigee Edge برای کمک به حمله است: فعال کردن spike arrest، محدود کردن نرخ و حتی رد کردن آدرسهای IP منبع. ابزارهای زیادی در Edge برای دفاع در برابر حمله DDoS وجود دارد.
اگر حمله به اندازه کافی بزرگ باشد، Apigee میتواند با مشتری همکاری کند تا برای "کمکهای بالادستی" به ارائهدهنده ابری مناسب ارجاع داده شود. از آنجایی که هر حمله DDoS منحصر به فرد است، واکنش در طول حمله مشخص خواهد شد. با این حال، بهترین شیوهها و جزئیات مورد نیاز برای کمک به تشدید حمله در بخش کاهش حملات انکار سرویس در AWS مستند شده است.
به یاد داشته باشید که نکته کلیدی این است:
برای حملات برنامهای ایجاد کنید. فراموش نکنید که ما در این شرایط با هم هستیم. مشتریانی که مشکوک به مورد حمله قرار گرفتن هستند، باید یک تیکت باز کنند و از Apigee درخواست کمک کنند.
جی سی پی
Apigee از راهکارهای دفاعی ارائه شده توسط GCP، همانطور که در « بهترین شیوههای محافظت و کاهش حملات DDoS» آمده است، استفاده میکند، مانند:
- شبکههای مجازی
- قوانین فایروال
- متعادلسازی بار
خدمات وب آمازون
AWS بهترین شیوههای خود را برای تابآوری DDoS و نحوه آماده شدن برای حملات DDoS با کاهش سطح حمله منتشر میکند. Apigee از چندین مورد از این موارد که برای محیط ما قابل اجرا هستند، استفاده میکند:
- وی پی سی
- گروههای امنیتی
- ACL ها
- مسیر ۵۳
- متعادلسازی بار