← Cloudflare DDoS Protection / ddos-protection
Časté dotazy
Co je událost útoku DDoS?
Když systémy DDoS od Cloudflare útok zjistí a zmírní, podle jeho typu pakety, dotazy DNS nebo požadavky HTTP zahodí, omezí jejich rychlost, případně na ně uplatní ověřovací výzvu.
Existují tři hlavní systémy pro zmírňování útoků DDoS:
Spravovaná sada pravidel DDoS obsahuje mnoho jednotlivých pravidel. Každé z nich nese heuristiku, podle které systém rozpozná provoz útoku DDoS. Jakmile spravovaná sada pravidel DDoS útok odhalí, vytvoří v reálném čase otisk, s nímž provoz útoku porovnává, a nasadí dočasné zmírňující pravidlo, které útok podle tohoto otisku potlačí.
Za začátek útoku se považuje okamžik, kdy se nasadí pravidlo pro zmírnění. Útok končí ve chvíli, kdy pravidlu už neodpovídá žádný provoz. Jde o jednu událost útoku DDoS.
Útok DDoS má čas zahájení, čas ukončení a další metadata, například:
- ID útoku
- Vektor útoku
- Zmírňující pravidlo
- Celkový počet bajtů a paketů
- Cíl útoku
- Akce zmírnění
Tyto informace slouží k naplnění Manažerské shrnutí sekci v Network Analytics dashboardu.
K dispozici je také prostřednictvím GraphQL API, konkrétně pomocí dosdAttackAnalyticsGroups uzlu.
Koncept události útoku DDoS zatím existuje jen pro Spravovaná sada pravidel Network-layer DDoS. U ostatních systémů se jednotlivé pakety, dotazy ani HTTP požadavky zatím takto neseskupují.
Jak Cloudflare chrání před útoky DDoS typu „low and slow“?
DDoS útok typu low and slow ↗ je nejčastěji nevolumetrický útok. Útočník posílá malé množství HTTP požadavků a posílá je pomalu. Cílem tohoto typu útoku je zůstat hůře odhalitelný a postupně vyčerpávat prostředky.
Slowloris ↗ je typ pomalého útoku (low and slow), při kterém útočník naváže Připojení TCP na cílový server, často pomocí protokolů HTTP nebo HTTPS.
Při útoku Slowloris posílá útočník neúplné řádky HTTP hlaviček, takže HTTP požadavek nikdy nedokončí. Server čeká na celý požadavek a drží spojení otevřené. Útočník pak pravidelně posílá další pole hlaviček nebo jejich části, aby spojení udržel naživu. Toho lze dosáhnout odesíláním neúplných HTTP hlaviček nebo pomocí content-length k ohlášení větší velikosti těla zprávy, než jaká se ve skutečnosti odešle.
Proti pomalým útokům s nízkou intenzitou se nejlépe bráníte reverzní proxy HTTP, například službou CDN nebo WAF službě. Reverzní proxy funguje jako štít. Čeká na celý požadavek HTTP a teprve pak jej předá na origin, obslouží z cache nebo použije další akce podle konfigurace uživatele. Zónu si můžete nastavit tak, aby Cloudflare požadavky bufferoval a pohltil tím útoky typu low and slow. Naše proxy počká na celý požadavek HTTP a až potom jej pošle dál. Zapnutí bufferování požadavků popisuje Request Body Buffering.
Požadavek bude obsloužen z Cache nebo Workers, pokud se to týká vašeho případu. Pokud ne, požadavek se odešle pouze na origin server, za předpokladu, že byl plně dokončen a prošel kontrolami WAF. Útok tedy neexistuje, podobně jako u ochrany před útoky TCP Slowloris.
Reverzní proxy navíc nedokončené HTTP požadavky ukončí vypršením časového limitu po sérii sondy keepalive.
Pro aktivaci neexistuje minimální prahová hodnota. Kvůli vyšší bezpečnosti však vlastní pravidla firewallu kontrolují velikost datové části a provádějí základní kontroly, aby obsah odpovídal očekávání.
Útok RUDY (R-U-Dead-Yet?) je další z nástrojů pro odepření služby (DoS), který na cílové servery vede útoky s nízkou intenzitou.
Běžné útoky DDoS zahltí server velkým objemem požadavků v krátkém čase, RUDY naproti tomu vytvoří jen několik málo velmi dlouhých požadavků. Odesílá data formuláře extrémně pomalu, takže webový server zůstává zablokovaný a nedostupný pro legitimní provoz. Právě proto se útoky RUDY odhalují obtížně: provoz působí legitimně a nezaplavuje server takovým množstvím požadavků, jaké obvykle spustí běžné mechanismy ochrany proti DDoS.
RUDY cílí konkrétně na aplikační vrstvu (Layer 7) webových serverů a zneužívá způsob, jakým webové formuláře zpracovávají odesílaná data. Útok funguje tak, že po jednom bajtu vkládá informace do aplikačního pole POST pole po druhém a mezi jednotlivými poli vyčkává. Vlákna aplikace tak čekají na dokončení odeslání formuláře donekonečna, což vyčerpá prostředky serveru a znemožní mu zpracovávat legitimní požadavky.
Viz vzdělávací centrum ↗ s dalšími informacemi o útocích RUDY.
Jak si Cloudflare poradí s útoky na vyjednávání SSL/TLS nebo s jejich záplavami?
Útoky založené na SSL/TLS, jako jsou BEAST, Poodle a CRIME, zmírňuje Cloudflare nastavením TLS, konfigurací a omezením šifrovacích sad. Protože Cloudflare funguje jako reverzní proxy pro HTTP, útoky typu vyčerpání TLS se zmírňují ukončením relací TLS ještě před předáním požadavků HTTP na origin servery. Provoz TLS se na origin servery neproxuje bez řádně dokončeného handshaku TLS. Naše automatizované systémy detekce a zmírňování DDoS navíc využívají šifrovací sady, pole paketů, atributy a metadata požadavků HTTP, stav origin serverů, profilování provozu, modely strojového učení a informace o hrozbách, aby odhalily a zmírnily i další útoky založené na SSL.
Používá Cloudflare BGP Flowspec k mitigaci na upstreamu?
Ano. Pomocí naší anycastové sítě a nástrojů Traffic Manager, Unimog a Plurimog provádíme automatizovaný traffic engineering, kterým rozkládáme zátěž legitimního i útočného provozu. Naše síť tak zůstává výkonná i při zmírňování rozsáhlých útoků.
Kde najdu nejnovější trendy v oblasti DDoS?
Cloudflare vydává čtvrtletní zprávy o DDoS a rozbory významných útoků DDoS. Tyto publikace najdete na našem web blogu ↗ a jako interaktivní reporty v webu Cloudflare Radar Reports ↗.
Více informací o metodiky za těmito reporty.
Zobrazit můžete také Cloudflare Radar ↗ s přehledy a trendy téměř v reálném čase.
Co je útok DDoS typu Ping of Death?
Útok Ping of Death (PoD) spočívá v odesílání poškozených nebo nadměrně velkých paketů na jiný počítač nebo server, což může způsobit zamrznutí, pád nebo restart systému. Pakety jsou části dat posílané po internetu a Ping of Death využívá toho, že protokol IP omezuje velikost paketu na 65 535 bajtů. Odesláním většího paketu může útočník zneužít zranitelnosti v zásobníku TCP/IP na cílovém systému, vyvolat přetečení vyrovnávací paměti a způsobit nepředvídatelné chování včetně pádu systému. Dnes je tento typ útoku méně častý, protože většina moderních systémů a síťových zařízení už umí takové anomálie ošetřit.
Co jsou LOIC a HOIC?
LOIC je oblíbená aplikace pro zátěžové testování sítí a pro DoS útoky. Zahltí server požadavky TCP, UDP nebo HTTP s cílem narušit provoz služby. Proslula svou jednoduchostí: zvládne ji použít i člověk s minimálními znalostmi hackingu. Uživatel může LOIC nasměrovat na menší server, který se pod náporem požadavků zpomalí nebo spadne. Známou se stala kolem roku 2010, kdy ji hackerská skupina Anonymous použila při útocích na velké firmy a organizace.
HOIC je novější verzí nástroje LOIC a vznikl proto, aby překonal některá jeho omezení, zejména v oblasti detekce a zmírňování. Umožňuje vést silnější útok DoS: útočí na více webů současně a s vyšším objemem požadavků. HOIC navíc obsahuje funkci, která obranným mechanismům ztěžuje rozpoznání a zmírnění útočného provozu. Zčásti je to dané technikou, díky níž provoz napodobuje legitimní provoz HTTP, což tradiční nástroje síťové bezpečnosti odhalují jen obtížně. HOIC podporuje takzvané „booster“ skripty, s nimiž dokáže cílit na různé weby zároveň, a jeho účinnost jako nástroje pro rozsáhlé útoky DoS tím výrazně roste.
Tyto nástroje a útoky zneužívají různé vlastnosti síťových protokolů a jejich chování k tomu, aby cíl zahltily nežádoucím provozem a způsobily odepření služby. Kvůli možnosti zneužití je jejich použití mimo kontrolované testovací prostředí nezákonné a neetické.
Lze z ochrany HTTP DDoS vyjmout konkrétní user agenty?
Ano, můžete vytvořit přepis a pomocí polí s výrazem porovnávejte požadavky HTTP podle user agenta. Existuje řada pole které můžete použít.
Poté můžete upravit úroveň citlivosti nebo zmírňující akce.
Přečtěte si návod, jak vytvořit přepis.
Použití polí ve výrazech podléhá dostupnost.
Účtuje si Cloudflare poplatky za provoz z DDoS útoků?
Ne. Od roku 2017 nabízí Cloudflare bezplatná ochrana před DDoS bez měření objemu a bez omezení ↗. Počet DDoS útoků, jejich délka ani rozsah nejsou nijak omezeny. Fakturační systémy Cloudflare provoz z DDoS útoků z vaší spotřeby automaticky vylučují.
Jak DDoS Protection určuje, zda je útok SYN flood zmírněn pomocí dosd nebo Advanced TCP Protection?
DDoS spravovaná pravidla detekují a zmírňují útoky tak, že hledají společné znaky útočných paketů a vytvářejí otisk v reálném čase, kterým útok zmírní.
Když jsou útoky silně randomizované a spravovaná pravidla DDoS nedokážou mezi útočnými pakety najít společný vzor, Advanced TCP Protection využívá stavové sledování TCP toků k určení, zda jsou pakety legitimní. Advanced TCP Protection zmírňuje také jednodušší útoky založené na TCP.
Advanced TCP Protection je potřebná a dostupná pouze pro Magic Transit zákazníky. Pro Spectrum a našich služeb HTTP využíváme reverzní proxy k mitigaci sofistikovaných randomizovaných útoků DDoS založených na TCP.
Jak Cloudflare zvládá hyperlokalizované útoky DDoS, jejichž cílem může být zahltit konkrétní bod přítomnosti (PoP)?
Hyperlokalizované útoky DDoS míří na konkrétní PoP nebo datová centra z uzlů botnetu, které se nacházejí v jejich blízkosti. Cílem je dané místo zahltit a způsobit výpadek nebo omezení služby.
Obrana Cloudflare je však vůči těmto útokům odolná. Proti hyperlokalizovaným útokům DDoS kombinuje inteligentní řízení provozu, globální Anycast a autonomní zmírňování DDoS v reálném čase, a zvládne i útoky, které dočasně překročí kapacitu konkrétního bodu přítomnosti (PoP).
Global Anycast Network
Anycast umožňuje, aby stejnou IP adresu sdílelo více serverů (PoP), a směrovací systém Border Gateway Protocol (BGP) zajistí, že provoz uživatelů půjde na nejbližší nebo nákladově nejvýhodnější uzel.
Proces
Když je jeden PoP zahlcen místní záplavou DDoS nebo kvůli omezené kapacitě, lze úpravou propagace tras BGP provoz z tohoto PoP odklonit. Cloudflare může také stáhnout oznámení BGP od konkrétních peerů nebo upstreamů a vynutit tak přesměrování provozu přes lépe vybavené PoPy. Protože provoz DDoS přichází z více geografických regionů, Anycast a traffic engineering rozloží útok mezi plná kapacita Anycast sítě Cloudflare ↗ ke snížení zátěže jediného PoP.
Inteligentní řízení provozu
O směrování provozu, rozložení zátěže a řešení zahlcení rozhoduje Cloudflare na základě dat v reálném čase a analytických systémů.
Proces
Pokud se konkrétní PoP zaplní nebo na něj dopadne útočný provoz, interní systémy Cloudflare pro řízení provozu dynamicky přesměrují provoz na jiné cesty pomocí tvarování provozu, směrování s ohledem na cestu a dynamických odpovědí DNS.
Systém sleduje zatížení procesoru, zahlcení sítě a typ provozu, aby se dokázal kvalifikovaně rozhodnout, zda spojení přesměrovat, nebo omezit.
U útoků na vrstvě Layer 7 (na úrovni aplikace) může Cloudflare provoz vyzvat k ověření nebo mu omezit rychlost ještě předtím, než dorazí k aplikačním serverům. Tato situace se do jisté míry podobá tomu, když některé PoPy odstavíme kvůli údržbě. Provádí se automaticky prostřednictvím Traffic Manageru, a je-li to potřeba, také zásahem našich Site Reliability Engineers (SRE).
Zmírňování DDoS útoků v reálném čase
Spravovaná pravidla DDoS a Advanced DDoS Protection pracují autonomně. Běží samostatně na každém jednotlivém serveru a zároveň se koordinují lokálně i globálně, což zvyšuje odolnost každého serveru i celého PoP. Tyto systémy běží v každém PoP blízko okraje sítě, takže k detekci a zmírnění dochází rychle, často dříve, než se projeví jakýkoli znatelný dopad. Pokud provoz překročí kapacitu jednoho PoP, replikují se pravidla pro zmírnění do dalších PoP, které pomohou přebytek pohltit.
- Spravovaná pravidla DDoS: Detekuje a zmírňuje útoky DDoS v reálném čase. Jakmile útok rozpozná, nasadí během několika sekund pravidla, která škodlivý provoz zmírní.
- Advanced TCP Protection: Rozpozná a zahodí neobvyklé chování TCP/IP dříve, než dorazí na aplikační servery.
- Advanced DNS Protection: Rozpozná a zahodí neobvyklé chování dotazů DNS dříve, než dorazí na servery DNS.
K čemu slouží funkce Protected Learning v Advanced TCP Protection?
Funkce Protected Learning zapíná Advanced TCP Protection systém tak, aby si poradil s chaosem v internetovém směrování, propustil váš legitimní provoz a zablokoval DDoS útoky na okraji sítě.
Anycast a BGP jsou protokoly, které pomáhají směrovat internetový provoz do nejbližšího nebo nejvýhodnějšího datového centra. Občasné síťové události, například odstavení datového centra kvůli údržbě nebo změny ve směrování na internetu, mohou způsobit, že se navázané spojení přesměruje do jiného datového centra.
Přesně na tuto situaci je připravená funkce odvozování toků od Cloudflare, známá také jako Protected Learning. Když se TCP spojení, tedy tok, přesune do jiného datového centra, náš systém rozpozná, že jde o existující spojení, které v místní tabulce toků chybí. Místo aby tok okamžitě zablokoval jako neznámé spojení, které může být součástí útoku DDoS, ověří vlastním postupem, zda je spojení legitimní. Může například zaslat výzvu potvrzovacím paketům (ACK) daného toku a ujistit se, že nejde o útok DDoS. Jakmile tok kontrolami projde, necháme ho pokračovat bez přerušení. Ani vzácné legitimní přesuny provozu tak nepřeruší vaše dlouho běžící spojení a síť zůstává chráněná před útoky DDoS.
Chrání DDoS Protection před útoky vedenými přes e-mail?
Ne. Cloudflare DDoS Protection chrání webovou a síťovou infrastrukturu před DDoS útoky na vrstvách 3, 4 a 7 modelu OSI. Patří sem provoz TCP, UDP, DNS a HTTP/S.
DDoS Protection nekontroluje ani nezmírňuje hrozby doručované e-mailovými protokoly, jako jsou SMTP, IMAP nebo POP3. Proti hrozbám šířeným e-mailem, jako jsou phishing, kompromitace firemní e-mailové komunikace (BEC), podvržení odesílatele a malware v přílohách, použijte Cloudflare Email Security.