הגנה מפני DDoS ב-Edge

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

התקפות מניעת שירות מבוזרות (DDoS) הופכות לנפוצות יותר ולגדולות יותר. המתקפות האחרונות הגיעו לרמות שיא של תנועת גולשים, והתחזיות הן שהמצב ימשיך להחמיר. הגודל העצום של ההתקפות האלה גרם לכולם להעריך מחדש את אמצעי ההגנה שלהם. על ידי שימוש במכשירי IoT שנפרצו, מתקפות DDoS גדולות בהרבה ממה שהיה אפשרי בעבר.

המטרה של אמצעי ההגנה מפני DDoS ב-Apigee היא להגן על ממשקי ה-API של הלקוחות בכל מרכז נתונים של לקוח. ‫Apigee Edge Cloud נועד לקבל נפחי תעבורה גדולים ולשמש כמסנן שמאפשר לבקשות אמיתיות לזרום למרכז הנתונים של הלקוח ולממשקי ה-API שלו, ובמקביל לחסום תעבורה זדונית, לעקוב אחרי עליות חדות, לנהל הגבלת קצב ולשמור על הלקוחות שלנו אונליין במהלך המתקפה.

‫Apigee יכול לזהות עליות חדות בנפח התנועה, אבל אנחנו לא יכולים לקבוע אם העלייה הזו היא תוצאה של מתקפה, של קמפיין מוצלח או של אפליקציה חדשה שפורסמה למשתמשי קצה. ‫Apigee לא בודק באופן פעיל את קריאות ה-API כדי לקבוע אילו קריאות לגיטימיות ואילו הן כנראה התקפות. אפשר לבדוק קריאות ל-API, אבל זה לא חלק מהפעולות הרגילות של Apigee. אנחנו לא בודקים את מטען הנתונים של הלקוחות, כי זה יהיה פגיעה בפרטיות של רוב התנועה, הלקוחות והמשתמשי הקצה. מערכת Apigee לא יודעת אם עלייה חדה מסוימת ביום שלישי בצהריים נובעת מהתקפה או מאימוץ פתאומי ומוצלח של האפליקציה והשירותים של הלקוחות. מערכת Apigee יכולה לזהות את העלייה, אבל בלי פרטים נוספים והקשר שברורים ללקוחות אבל לא זמינים ל-Apigee, לא נדע איך להגיב. תרחיש הגרוע ביותר הוא שאפייג'י תחסום מתקפה רק כדי לגלות שהיא הייתה הצלחה שיווקית גדולה שאפייג'י הרסה על ידי חסימת האפליקציה במהלך התקופה הפופולרית שלה.

איך Apigee מתמודד עם הגנה מפני DDoS?

‫Apigee Edge הוא כלי בארגז הכלים לאבטחה. הלקוח יכול להגדיר את הכלי לפי הצורך כדי לחסום תנועה זדונית, להגביל תנועה תקפה אבל מוגזמת או לעבד עומסים מהר יותר מהזמן שלוקח לשרת העורפי של הלקוח להגיב, וכך למנוע עומס יתר במרכז הנתונים של הלקוח. ‫Apigee Edge מספק יכולות שמאפשרות ללקוחות שלנו ליצור מדיניות אבטחה ספציפית מאוד כדי להגן על שירותי ה-API בפועל שפועלים מאחורי Apigee. ‫Edge היא שכבת הגנה שאפשר להרחיב לפי הצורך כדי לספוג עליות חדות בתנועת הנתונים (כמו התקפת DDoS), תוך הגבלת ההשפעה על הקצה העורפי (מרכזי הנתונים של הלקוחות).

מכיוון ש-Apigee לא מנהל את מטען הנתונים של כל שיחה ולא בודק אותו עבור כל לקוח, היכולת לזהות מתקפה נתונה בידי הלקוח. אבל התגובה להתקפה צריכה להיות מתואמת עם הלקוח ועם Apigee. במידת הצורך, אפשר אפילו לערב את ספק שירותי הענן (GCP או AWS) ב-Apigee.

מערכות Apigee,‏ GCP ו-AWS לא יחסמו תנועה שמיועדת ללקוח. אם מערכת Apigee תזהה שהתנועה זדונית, ניצור קשר עם הלקוח ונציע עזרה. עם זאת, בגלל קנה המידה של Apigee Edge, נפח התנועה לבדו לא מהווה טריגר לחסימת התנועה.

לקוחות יכולים להשתמש ב-Edge כדי ליצור כללי מדיניות שמגנים מפני התקפות (כולל DDoS). כללי המדיניות האלה לא מוגדרים מראש. המשמעות היא שאין שום דבר ייחודי בממשקי ה-API, בנתונים או בשירותים של כל לקוח. מערכת Apigee לא יכולה להפעיל את כללי המדיניות האלה בלי קלט מהלקוח. כלומר, מערכת Apigee בודקת את נתוני הלקוח ומקבלת החלטות לגבי מה תקין ומה לא.

‫Edge הוא כלי שאפשר להשתמש בו כדי לבצע את הפעולות שהלקוחות צריכים כדי להגן על ממשקי ה-API שלהם. אבל הלקוח צריך להשקיע מאמץ כדי להשתמש בהגנה על API.

המטרה היא להגן על שירותי API של לקוחות. זו אחת התכונות והיכולות של Edge Cloud.

העיקרון הוא לחסום סוגים שונים של תנועת DDoS כמה שיותר רחוק מממשקי ה-API בפועל:

  • חסימת מנות רשת פגומות ברשת של הענן
  • קליטה של כמות גדולה של מנות נתונים תקינות אבל לא שלמות בשכבת פלטפורמת ה-Edge
  • הפסקת קריאות ל-API עם נתונים פגומים בשכבת ה-Edge
  • חסימה של שיחות לא מורשות ב-Edge שנוצרו בצורה תקינה
  • חסימה של קריאות שנוצרו בצורה תקינה ואושרו, אבל הן מוגזמות ב-Edge
  • שימוש ב-Sense כדי לזהות מפתחות תקינים, בקשות API תקינות שלא נמצאות בטווח הגישה הצפוי או המותר
  • להעביר למרכז הנתונים של הלקוח רק קריאות API תקפות, מורשות ומקובלות, שנמצאות במסגרת המגבלות המאושרות

שאלות נפוצות אחרות

האם אפשר להוסיף (ip|country|url) לרשימת החסימה ב-Apigee?

כן, אם המדיניות נוצרת, מוגדרת ומופעלת ב-Edge בארגון Edge של הלקוח.

האם אפשר לזהות ב-Apigee בוטים או פעילויות זדוניות דומות?

‫Apigee מציע שירות לזיהוי בוטים בשם Sense.

האם Apigee יחסום בשבילי תנועה של נתונים?

‫Apigee לא יחסום תנועה שמיועדת ללקוח. אם Apigee יקבע שהתנועה זדונית, אנחנו ניצור קשר עם הלקוח ונציע עזרה. עם זאת, בגלל הגודל של Apigee Edge וספקי הענן שלנו (GCP ו-AWS), נפח התנועה הגדול לא גורם לחסימת התנועה.

האם התקפת DoS או DDoS נחשבת כקריאות ל-API שעברו עיבוד ב-Edge?

‫Apigee Edge הוא פתרון שעוזר למנוע ניצול לרעה של מערכות קצה עורפי של לקוחות. לכן, במקרה של התקפה, Edge יאכוף את המכסה, את ההגנה מפני עליות פתאומיות בתעבורה, את ההגנה מפני איומים וכו' כדי לנטרל את הניצול לרעה בשכבת Apigee Cloud, בהתאם להגדרה. משתמש עם מפתח API תקף שלא חורג ממגבלת המכסה עדיין יכול לגשת ל-API הזה. כל קריאה ל-API שעוברת עיבוד בשכבה שלנו נספרת כקריאה שעברה עיבוד. ‫Apigee Edge הוא כלי בארגז הכלים לאבטחה, שנועד להגן על הלקוחות מפני מתקפות DDoS וסוגים אחרים של מתקפות.

מידע מפורט על הגנה מפני מתקפות DDoS

  1. ‫GCP ו-AWS מציעים עזרה במתקפות DDoS ברמת הרשת לפי הצורך (במקרה של מתקפה גדולה מאוד).
    • ב-Apigee יש אנשי קשר בנושאי אבטחה ב-GCP וב-AWS שאפשר לפנות אליהם במקרה של הסלמה או אם נדרשת עזרה מ-GCP או מ-AWS כדי להגיב למתקפה.
  2. אפשר להשתמש ב-Apigee Edge כדי להטמיע מדיניות שמגנה על ממשקי ה-API של הלקוחות מפני מתקפות.
    • הגבלת קצב של יצירת בקשות.
    • מעצרי נקודת שיא.
    • זיהוי מתקפות על מטען ייעודי (payload) של XML.
    • אפשר לכתוב כללי מדיניות אחרים כדי להתגונן מפני מתקפות ספציפיות.
  3. ‫Edge משתמש בהתאמה אוטומטית לעומס (autoscaling) כחלק מההגנה שלנו.
  4. ‫Apigee והלקוח (ו-GCP או AWS) צריכים לעבוד יחד במהלך התקפת DDoS. חשוב לשמור על תקשורת פתוחה, וב-Apigee יש משאבי אבטחה שזמינים לצוות התמיכה שלנו בכל רגע.

התגובה הראשונה למתקפת DDoS היא שימוש ב-Apigee Edge כדי לעזור בהתמודדות עם המתקפה: הפעלת הגנה מפני עלייה פתאומית בנפח התנועה, הגבלת קצב יצירת הבקשות ואפילו הוספה לרשימת החסימה של כתובות IP של מקורות. יש הרבה כלים ב-Edge שאפשר להשתמש בהם כדי להתגונן מפני מתקפת DDoS.

אם נפח המתקפה גדול מספיק, Apigee יכול לעבוד עם הלקוח כדי להעביר את הבעיה לספק הענן המתאים לקבלת עזרה בפתרון בעיות שקשורות לשרתים. מכיוון שכל התקפת DDoS היא ייחודית, התגובה תוגדר במהלך ההתקפה. עם זאת, שיטות מומלצות ופרטים שנדרשים כדי לעזור בהעלאת הבעיה לטיפול ברמה גבוהה יותר מתועדים במאמר Denial of Service Attack Mitigation on AWS.

חשוב לזכור שהמפתח הוא:

יצירת תוכנית להתמודדות עם מתקפות אל תשכחו, אנחנו כאן בשבילכם. לקוחות שחושדים שהם נמצאים תחת מתקפה צריכים לפתוח כרטיס תמיכה ולבקש עזרה מ-Apigee.

GCP

‫Apigee משתמש בהגנות שמסופקות על ידי GCP, כמו שמתואר בשיטות המומלצות להגנה מפני מתקפות DDoS ולצמצום ההשפעה שלהן, למשל:

  • רשתות וירטואליות
  • כללי חומת אש
  • איזון עומסים

AWS

‫AWS מפרסמת את השיטות המומלצות שלה לעמידות בפני מתקפות DDoS והוראות להכנה למתקפות DDoS על ידי צמצום שטח הפנים של ההתקפה. ‫Apigee משתמש בכמה מהם שרלוונטיים לסביבה שלנו:

  • VPC
  • קבוצות אבטחה
  • ACLs (רשימות בקרת גישה)
  • Route53
  • איזון עומסים