Pertahanan DDoS di Edge

Anda sedang melihat dokumentasi Apigee Edge.
Buka dokumentasi Apigee X.
info

Serangan distributed denial of service (DDoS) menjadi lebih besar dan lebih umum terjadi. Serangan baru-baru ini telah mencapai tingkat traffic yang memecahkan rekor dan diprediksi akan terus memburuk. Besarnya serangan ini telah menyebabkan semua orang mengevaluasi ulang pertahanan mereka. Dengan menggunakan perangkat IoT yang disusupi, serangan DDoS kini jauh lebih besar daripada yang mungkin terjadi sebelumnya.

Tujuan pertahanan DDoS untuk Apigee adalah melindungi API pelanggan di pusat data setiap pelanggan. Apigee Edge Cloud dibuat untuk menerima volume traffic yang besar dan menjadi filter yang memastikan permintaan yang sebenarnya tetap mengalir ke pusat data pelanggan dan antarmuka API mereka, sekaligus menghentikan traffic berbahaya, memantau lonjakan, mengelola pembatasan kecepatan, dan memastikan pelanggan kami tetap online selama serangan.

Apigee dapat mendeteksi lonjakan volume traffic, tetapi kami tidak dapat menentukan apakah lonjakan tersebut merupakan serangan, kampanye yang berhasil, atau aplikasi baru yang dirilis kepada pengguna akhir. Apigee tidak secara aktif memeriksa panggilan API untuk menentukan panggilan mana yang sah dan panggilan mana yang kemungkinan merupakan serangan. Panggilan API dapat dilihat, tetapi tindakan ini bukan bagian dari operasi normal Apigee. Kami tidak meninjau payload pelanggan, karena hal itu akan menjadi pelanggaran privasi bagi sebagian besar traffic, pelanggan, dan pengguna akhir. Apigee tidak mengetahui apakah lonjakan tertentu pada Selasa sore disebabkan oleh serangan atau adopsi aplikasi dan layanan pelanggan yang tiba-tiba berhasil. Apigee dapat melihat lonjakan, tetapi tanpa detail dan konteks tambahan yang jelas bagi pelanggan, tetapi tidak tersedia untuk Apigee, kami tidak akan tahu cara meresponsnya. Skenario terburuk adalah jika Apigee memblokir serangan hanya untuk mengetahui bahwa serangan tersebut adalah kesuksesan pemasaran besar yang baru saja dihancurkan Apigee dengan memblokir aplikasi selama periode populernya.

Bagaimana pendekatan Apigee terhadap pertahanan DDoS?

Apigee Edge adalah alat dalam toolbox keamanan. Alat ini tersedia bagi pelanggan untuk dikonfigurasi sesuai kebutuhan guna memblokir traffic berbahaya, membatasi traffic yang valid tetapi berlebihan, atau memproses beban lebih cepat daripada respons backend pelanggan dan mencegah pusat data pelanggan terbebani. Apigee Edge menyediakan kemampuan yang memungkinkan pelanggan kami membuat kebijakan keamanan yang sangat spesifik untuk melindungi layanan API sebenarnya di balik Apigee. Edge adalah lapisan pertahanan yang dapat diskalakan sesuai kebutuhan untuk menyerap lonjakan traffic yang besar (seperti serangan DDoS) sekaligus membatasi dampak pada backend (pusat data pelanggan).

Karena Apigee tidak mengelola dan memeriksa payload setiap panggilan untuk setiap pelanggan, kemampuan untuk mengidentifikasi serangan bergantung pada pelanggan. Namun, respons terhadap serangan harus dikoordinasikan dengan pelanggan dan Apigee. Apigee bahkan dapat melibatkan penyedia cloud (GCP atau AWS) jika diperlukan.

Apigee, GCP, dan AWS tidak akan memblokir traffic yang ditujukan untuk pelanggan. Jika Apigee menentukan bahwa traffic tersebut berbahaya, kami akan menghubungi pelanggan dan menawarkan bantuan. Namun, karena skala Apigee Edge, volume traffic yang sederhana bukanlah pemicu untuk memblokir traffic.

Pelanggan dapat menggunakan Edge untuk membuat kebijakan yang melindungi dari serangan (termasuk DDoS). Kebijakan ini tidak tersedia secara default. Hal ini akan menyiratkan bahwa tidak ada yang unik tentang API, data, atau layanan setiap pelanggan. Apigee tidak dapat mengaktifkan kebijakan ini tanpa input dari pelanggan. Hal ini berarti Apigee meninjau data pelanggan dan membuat keputusan tentang apa yang valid dan apa yang tidak.

Edge adalah alat yang dapat digunakan untuk melakukan hal-hal yang diperlukan pelanggan untuk melindungi API mereka. Namun, pertahanan API memerlukan beberapa tindakan dari pelanggan.

Tujuannya adalah untuk melindungi layanan API pelanggan. Itulah salah satu fitur dan kemampuan Edge Cloud.

Sebenarnya, ini adalah masalah pemblokiran berbagai jenis traffic DDoS sejauh mungkin dari API sebenarnya:

  • Memblokir paket jaringan yang tidak terbentuk dengan benar di jaringan Cloud
  • Menyerap banjir paket yang terbentuk dengan benar tetapi tidak lengkap di lapisan platform Edge
  • Menghapus panggilan API yang salah format di lapisan Edge
  • Memblokir panggilan yang dibuat dengan benar tetapi tidak sah dalam Edge
  • Memblokir panggilan yang dibuat dengan benar dan diizinkan, tetapi berlebihan dalam Edge
  • Gunakan Sense untuk mendeteksi kunci yang dibuat dengan benar dan valid, serta permintaan API valid yang berada di luar akses yang diharapkan atau diizinkan
  • Hanya meneruskan panggilan API yang valid, berotorisasi, dapat diterima, dan dalam batas yang disetujui ke pusat data pelanggan

Pertanyaan umum lainnya

Dapatkah Apigee melakukan penolakan (ip|country|url)?

Ya, jika kebijakan dibuat, dikonfigurasi, dan diaktifkan di Edge dalam organisasi Edge pelanggan.

Dapatkah Apigee mendeteksi bot atau aktivitas berbahaya serupa?

Apigee menawarkan layanan deteksi bot yang disebut Sense.

Apakah Apigee akan memblokir traffic untuk saya?

Apigee tidak akan memblokir traffic yang ditujukan untuk pelanggan. Jika Apigee dapat menentukan bahwa traffic tersebut berbahaya, kami akan menghubungi pelanggan dan menawarkan bantuan. Namun, karena skala Apigee Edge dan penyedia cloud kami (GCP dan AWS), volume traffic yang sangat besar tidak memicu pemblokiran traffic.

Apakah serangan DoS atau DDoS dihitung sebagai panggilan API yang diproses di Edge?

Apigee Edge adalah solusi yang membantu mencegah penyalahgunaan sistem backend pelanggan. Jadi, jika terjadi serangan, Edge akan menerapkan kuota/penghentian lonjakan/perlindungan ancaman, dll. untuk menyerap penyalahgunaan di lapisan Apigee Cloud, berdasarkan konfigurasi. Seseorang dengan kunci API yang valid dan berada di bawah batas kuota masih dapat terus mengakses API tersebut. Setiap panggilan API yang diproses di lapisan kami akan dihitung sebagai panggilan yang diproses. Apigee Edge adalah alat dalam toolbox keamanan untuk pertahanan pelanggan terhadap DDoS dan jenis serangan lainnya.

Informasi mendetail tentang pertahanan DDoS

  1. GCP dan AWS menawarkan bantuan DDoS di tingkat jaringan sesuai kebutuhan (serangan yang sangat besar).
    • Apigee mempertahankan kontak keamanan di GCP dan AWS untuk eskalasi dan respons jika bantuan GCP atau AWS diperlukan untuk merespons serangan.
  2. Apigee Edge dapat digunakan untuk menerapkan kebijakan yang melindungi API pelanggan dari serangan.
    • Pembatasan kapasitas.
    • Penahanan lonjakan.
    • Deteksi serangan payload XML.
    • Kebijakan lain dapat ditulis untuk mempertahankan diri dari serangan tertentu.
  3. Edge menggunakan penskalaan otomatis sebagai kemampuan dalam pertahanan kami.
  4. Apigee dan pelanggan (serta GCP atau AWS) harus bekerja sama selama serangan DDoS. Komunikasi yang terbuka sangat penting, dan Apigee memiliki pakar keamanan yang siap membantu tim dukungan kami kapan saja.

Respons pertama terhadap DDoS adalah menggunakan Apigee Edge untuk membantu serangan: mengaktifkan penangkapan lonjakan, pembatasan kecepatan, dan bahkan menolak alamat IP sumber. Ada banyak alat yang tersedia dalam Edge untuk bertahan dari serangan DDoS.

Jika serangan memiliki volume yang cukup besar, Apigee dapat bekerja sama dengan pelanggan untuk melakukan eskalasi ke penyedia cloud yang sesuai untuk mendapatkan "bantuan upstream". Karena setiap serangan DDoS bersifat unik, respons akan ditentukan selama serangan. Namun, praktik terbaik dan detail yang diperlukan untuk membantu eskalasi didokumentasikan dalam Denial of Service Attack Mitigation on AWS.

Ingatlah bahwa kuncinya adalah:

Buat rencana untuk menghadapi serangan. Jangan lupa, kita semua dapat saling membantu. Pelanggan yang mencurigai bahwa mereka sedang diserang harus membuka tiket dan meminta bantuan Apigee.

GCP

Apigee menggunakan pertahanan yang disediakan oleh GCP sebagaimana dinyatakan dalam Praktik Terbaik untuk Perlindungan dan Mitigasi DDoS, seperti:

  • Jaringan virtual
  • Aturan firewall
  • Load balancing

AWS

AWS memublikasikan Praktik terbaik untuk ketahanan DDoS dan Cara bersiap menghadapi serangan DDoS dengan mengurangi permukaan serangan. Apigee menggunakan beberapa di antaranya yang berlaku untuk lingkungan kita:

  • VPC
  • Grup keamanan
  • ACL
  • Route53
  • Load balancing