您正在查看 Apigee Edge 文档。
前往 Apigee X 文档。 信息
分布式拒绝服务 (DDoS) 攻击的规模越来越大,也越来越常见。最近的攻击流量已达到创纪录的水平,而且预计情况会继续恶化。这些攻击的规模之大,让每个人都重新评估了自己的防御能力。通过使用遭到入侵的 IoT 设备,DDoS 攻击的规模现在远超以往。
Apigee 的 DDoS 防护目标是保护每个客户数据中心内的客户 API。Apigee Edge Cloud 旨在接受大量流量,并充当过滤器,确保真实请求能够顺利流向客户数据中心及其 API 接口,同时丢弃恶意流量、监控流量峰值、管理速率限制,并确保客户在遭受攻击时保持在线状态。
Apigee 可以检测到流量峰值,但无法确定该峰值是攻击、成功的广告系列,还是面向最终用户发布的新应用。Apigee 不会主动检查 API 调用内部,以确定哪些调用是合法的,哪些可能是攻击。可以查看 API 调用,但这样做不属于 Apigee 的正常操作。我们不会审核客户载荷,因为这会侵犯大多数流量、客户和最终用户的隐私。Apigee 无法判断周二下午的特定峰值是由于攻击造成的,还是由于客户的应用和服务突然成功获得采用造成的。Apigee 可以看到峰值,但如果没有客户显而易见但 Apigee 无法获得的额外详细信息和背景信息,我们就不知道该如何应对。最糟糕的情况是,Apigee 阻止了一次攻击,结果发现这次攻击实际上是一次成功的营销活动,而 Apigee 却在应用热推期间将其屏蔽,导致营销活动失败。
Apigee 如何防范 DDoS 攻击?
Apigee Edge 是安全工具箱中的一种工具。客户可以根据需要配置该工具,以阻止恶意流量、限制有效但过多的流量,或以比客户后端响应速度更快的速度处理负载,从而防止客户的数据中心不堪重负。Apigee Edge 提供多种功能,可让客户创建非常具体的安全政策,以保护 Apigee 后面的实际 API 服务。Edge 是一层防御层,可根据需要进行扩缩,以吸收大量流量高峰(例如 DDoS 攻击),同时限制对后端(客户的数据中心)的影响。
由于 Apigee 不会管理和检查每位客户的每次调用的载荷,因此客户有责任识别攻击。但对攻击的响应应与客户和 Apigee 协调一致。如果需要,Apigee 甚至可以涉及云提供商(GCP 或 AWS)。
Apigee、GCP 和 AWS 不会屏蔽发往客户的流量。如果 Apigee 确定流量是恶意流量,我们会与客户沟通并提供帮助。不过,由于 Apigee Edge 的规模,简单的流量量并不会触发流量封锁。
客户可以使用 Edge 创建政策来防范攻击(包括 DDoS 攻击)。这些政策并非开箱即用。这表明,每位客户的 API、数据或服务都没有任何独特之处。在未获得客户输入的情况下,Apigee 无法启用这些政策。这意味着 Apigee 会审核客户的数据,并决定哪些数据有效,哪些数据无效。
Edge 是一种工具,可用于执行客户需要执行的操作来保护其 API。但 API 防护需要客户付出一些努力。
目标是保护客户的 API 服务。这是边缘云的特性和功能之一。
实际上,这涉及尽可能远离实际 API 来屏蔽不同类型的 DDoS 流量:
- 在云的网络中阻止格式错误的网络数据包
- 在边缘平台层吸收大量格式正确但不完整的数据包
- 在 Edge 层丢弃格式错误的 API 调用
- 在 Edge 中屏蔽格式正确但未经授权的调用
- 在 Edge 中屏蔽格式正确且已获授权但过多的调用
- 使用 Sense 检测格式正确且有效的密钥、超出预期或允许的访问权限的有效 API 请求
- 仅将有效、已获授权、可接受且在批准限额内的 API 调用传递给客户数据中心
其他常见问题
Apigee 是否可以拒绝列出 (ip|国家/地区|url)?
可以,前提是该政策是在客户的 Edge 组织中创建、配置和启用的。
Apigee 能否检测到漫游器或类似的恶意活动?
Apigee 提供了一项名为 Sense 的机器人检测服务。
Apigee 会为我黑洞化流量吗?
Apigee 不会屏蔽发往客户的流量。如果 Apigee 可以确定流量是恶意流量,我们会与客户沟通并提供帮助。不过,由于 Apigee Edge 和我们的云提供商(GCP 和 AWS)的规模,仅凭流量的绝对量并不会触发流量封锁。
在 Edge 中,DoS 或 DDoS 攻击是否计为已处理的 API 调用?
Apigee Edge 是一种有助于防止客户后端系统遭到滥用的解决方案。因此,在发生攻击时,Edge 将根据配置强制执行配额/突发流量限制/威胁防护等,以在 Apigee Cloud 层吸收滥用流量。拥有有效 API 密钥且未超出配额限制的用户仍可继续访问相应 API。在我们这一层级处理的任何 API 调用都将计为已处理的调用。Apigee Edge 是安全工具箱中的一种工具,可帮助客户防御 DDoS 攻击和其他类型的攻击。
详细的 DDoS 防护信息
- GCP 和 AWS 会在需要时(发生非常严重的攻击时)提供网络级 DDoS 协助。
- Apigee 在 GCP 和 AWS 中维护安全联系人,以便在需要 GCP 或 AWS 协助来应对攻击时进行升级和响应。
- Apigee Edge 可用于实现保护客户 API 免遭攻击的政策。
- 速率限制。
- Spike Arrest。
- XML 载荷攻击检测。
- 您还可以编写其他政策来防范特定攻击。
- Edge 将自动扩缩作为防御功能。
- 在 DDoS 攻击期间,Apigee 和客户(以及 GCP 或 AWS)需要协同工作。公开沟通非常重要,Apigee 随时都有安全资源可供支持团队调用。
应对 DDoS 的第一步是使用 Apigee Edge 来帮助应对攻击:启用流量突增拦截、速率限制,甚至将源 IP 地址列入拒绝名单。Edge 中提供了许多工具来防御 DDoS 攻击。
如果攻击量足够大,Apigee 可以与客户合作,将问题上报给相应的云提供商,以寻求“上游协助”。由于每次 DDoS 攻击都是独一无二的,因此应对措施将在攻击期间确定。不过,在 AWS 上缓解拒绝服务攻击中记录了升级所需的最佳实践和详细信息。
请记住,关键在于:
制定攻击计划。请别忘了,我们同舟共济。 如果客户怀疑自己正遭受攻击,应提交支持服务工单并请求 Apigee 提供帮助。
GCP
Apigee 使用 GCP 提供的防御措施,如防御和缓解 DDoS 攻击的最佳实践中所述:
- 虚拟网络
- 防火墙规则
- 负载均衡
AWS
AWS 发布了 DDoS 弹性最佳实践和如何通过缩小攻击面来为 DDoS 攻击做好准备。Apigee 使用了其中一些适用于我们环境的变量:
- VPC
- 安全组
- ACL
- Route53
- 负载均衡