Edge 中的分散式阻斷服務防護

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。
info

分散式阻斷服務 (DDoS) 攻擊的規模越來越大,也越來越常見。近期的攻擊流量已創下新高,預計還會持續惡化。這類攻擊的規模龐大,促使大家重新評估防禦措施。現在的 DDoS 攻擊會利用遭入侵的 IoT 裝置,因此規模遠大於以往。

Apigee 的 DDoS 防禦機制目標,是保護每個客戶資料中心內的客戶 API。Apigee Edge Cloud 的設計可接受大量流量,並做為篩選器,確保實際要求持續流向客戶資料中心和 API 介面,同時捨棄惡意流量、監控流量尖峰、管理速率限制,並在攻擊期間維持客戶的連線狀態。

Apigee 可以偵測流量暴增,但無法判斷流量暴增是攻擊、成功的廣告活動,還是發布給使用者的全新應用程式。Apigee 不會主動檢查 API 呼叫內容,判斷哪些呼叫是正當呼叫,哪些可能是攻擊。您可以查看 API 呼叫,但這並非 Apigee 的正常作業。我們不會審查客戶酬載,因為這會侵犯大多數流量、客戶和使用者的隱私權。Apigee 無法判斷週二下午的特定尖峰流量是攻擊所致,還是客戶應用程式和服務突然成功採用所致。Apigee 可以看到尖峰,但如果沒有客戶顯而易見的其他詳細資料和背景資訊,Apigee 就不知道如何回應。最糟的情況是,Apigee 封鎖了攻擊,但隨後發現這是一項重大的行銷成功,而 Apigee 剛好在應用程式熱門期間封鎖了應用程式,導致行銷活動失敗。

Apigee 如何防範分散式阻斷服務攻擊?

Apigee Edge 是安全工具箱中的工具,客戶可視需要設定這項工具,封鎖惡意流量、限制有效但過多的流量,或以比客戶後端回應速度更快的速度處理負載,避免客戶的資料中心不堪負荷。Apigee Edge 提供多項功能,可讓客戶建立非常具體的安全政策,保護 Apigee 後方的實際 API 服務。Edge 是防禦層,可視需要擴充,吸收大量流量尖峰 (例如 DDoS 攻擊),同時限制對後端 (客戶的資料中心) 的影響。

由於 Apigee 不會管理及查詢每位客戶每次呼叫的酬載,因此客戶有能力識別攻擊。但攻擊事件的應變措施應與客戶和 Apigee 協調。如有需要,Apigee 甚至可以納入雲端服務供應商 (GCP 或 AWS)。

Apigee、GCP 和 AWS 不會將傳送給客戶的流量封鎖。如果 Apigee 判斷流量為惡意流量,我們會與客戶聯絡並提供協助。不過,由於 Apigee Edge 的規模龐大,單純的流量大小不會觸發流量封鎖。

客戶可以使用 Edge 建立政策,防範攻擊 (包括 DDoS)。這些政策不會預先建構。這表示每位客戶的 API、資料或服務沒有任何獨特之處。Apigee 無法在未取得客戶輸入內容的情況下啟用這些政策。這表示 Apigee 會審查客戶的資料,並決定哪些資料有效。

Edge 是一種工具,可用於執行客戶防禦 API 時所需的操作。但客戶需要花費一些心力,才能防禦 API 攻擊。

目標是保護客戶的 API 服務。這就是 Edge Cloud 的其中一項功能。

實際上,這項服務會盡可能遠離實際 API,封鎖不同類型的 DDoS 流量:

  • 在 Cloud 網路中封鎖格式有誤的網路封包
  • 在 Edge 平台層吸收大量格式正確但不完整的封包
  • 在 Edge 層捨棄格式錯誤的 API 呼叫
  • 在 Edge 中封鎖格式正確但未經授權的呼叫
  • 在 Edge 中封鎖格式正確且經過授權,但過多的呼叫
  • 使用 Sense 偵測格式正確的有效金鑰、超出預期或允許存取的有效 API 要求
  • 僅將有效、授權、可接受且在核准限制內的 API 呼叫傳遞至客戶資料中心

其他常見問題

Apigee 可以拒絕 (IP 位址|國家/地區|網址) 嗎?

可以,只要在客戶的 Edge 機構中建立、設定及啟用政策,即可在 Edge 中使用。

Apigee 可以偵測漫遊器或類似的惡意活動嗎?

Apigee 提供名為 Sense 的機器人偵測服務。

Apigee 會為我黑洞化流量嗎?

Apigee 不會將傳送給客戶的流量封鎖。如果 Apigee 判斷流量具有惡意,我們會與客戶聯絡並提供協助。不過,由於 Apigee Edge 和我們的雲端供應商 (GCP 和 AWS) 規模龐大,因此流量過大並不會觸發流量封鎖。

在 Edge 中,DoS 或 DDoS 攻擊是否算做已處理的 API 呼叫?

Apigee Edge 解決方案可協助防止濫用客戶後端系統。因此,一旦發生攻擊,Edge 會根據設定強制執行配額/尖峰流量防堵/威脅防護等措施,在 Apigee Cloud 層級吸收濫用流量。只要 API 金鑰有效且未超出配額限制,使用者仍可繼續存取該 API。凡是在我們的層級處理的 API 呼叫,都會計為已處理的呼叫。Apigee Edge 是安全工具箱中的工具,可協助客戶防範 DDoS 和其他類型的攻擊。

詳細的 DDoS 防護資訊

  1. GCP 和 AWS 會在需要時 (發生大規模攻擊時),在網路層級提供 DDoS 協助。
    • 如果需要 GCP 或 AWS 協助處理攻擊事件,Apigee 會在 GCP 和 AWS 維護安全聯絡人,以利進行提報和回應。
  2. Apigee Edge 可用於實作政策,保護客戶 API 免於遭受攻擊。
    • 頻率限制。
    • 觀看高點。
    • 偵測 XML 酬載攻擊。
    • 您也可以編寫其他政策,防範特定攻擊。
  3. Edge 會使用自動調度資源功能來防禦攻擊。
  4. 在 DDoS 攻擊期間,Apigee 和客戶 (以及 GCP 或 AWS) 必須攜手合作。公開溝通非常重要,Apigee 隨時都有資安資源可供支援團隊使用。

針對 DDoS 攻擊的第一個因應措施,是使用 Apigee Edge 協助抵禦攻擊:啟用尖峰流量抑制、限制速率,甚至將來源 IP 位址加入拒絕清單。Edge 提供許多工具,可防範 DDoS 攻擊。

如果攻擊量夠大,Apigee 可以與客戶合作,將問題提報給適當的雲端服務供應商,以取得「上游協助」。由於每次 DDoS 攻擊都不盡相同,因此應變措施會在攻擊期間決定。不過,如需有助於提報問題的最佳做法和詳細資料,請參閱「在 AWS 上防範阻斷服務攻擊」。

請記住,重點在於:

擬定攻擊計畫。請別忘記,我們都在同一條船上。 如果客戶懷疑自己遭到攻擊,應開啟支援單並要求 Apigee 協助。

GCP

如「防範分散式阻斷服務攻擊及減輕影響的最佳做法」所述,Apigee 會使用 GCP 提供的防禦機制,例如:

  • 虛擬網路
  • 防火牆規則
  • 負載平衡

AWS

AWS 發布了 DDoS 復原能力最佳做法,以及如何減少攻擊面,為 DDoS 攻擊做好準備。Apigee 會使用其中幾項適用於我們環境的設定:

  • 虛擬私有雲
  • 安全性群組
  • 存取控制清單 (ACL)
  • Route53
  • 負載平衡