Ochrana - nouzová reakce na DDoS

Postupy popsané v tomto článku vyžadují předplatné programu Expert WEDOS.protection nebo vyšší. Další informace naleznete v článku Ochrana - plán předplatného.

V tomto článku se dozvíte:


Diagnostika DDoS

Útoky DDoS jsou běžným typem kybernetického útoku, který se snaží zahltit webové stránky nebo aplikace velkým množstvím požadavků. Tyto požadavky obvykle pocházejí z různých regionů, ale mohou pocházet i z jedné IP adresy, rozsahu nebo od jednoho poskytovatele. Některé z nich mohou mít společného UserAgent, který lze použít k jejich účinnému filtrování.

Prvním krokem k adekvátní reakci na probíhající útok DDoS je zjistit, kdo jsou útočníci, a zablokovat je, aniž by byl omezen legitimní provoz na vašem webu. Nejlepším nástrojem pro analýzu provozu je rozhraní Grafana, které můžete nastavit podle příručky Ochrana - Grafana.

Pokud máte podezření, že je váš web nebo aplikace napadena, postupujte podle následujících kroků:

  1. Přihlaste se do rozhraní Grafana ⧉.
  2. Ve filtru Hostitel požadavku vlevo nahoře vyberte doménu, která je předmětem útoku. V případě potřeby změňte také časový rozsah vpravo nahoře na 5 minut.
  3. Vyhledejte v protokolech podezřelé chování.
  4. Určete nejlepší způsob blokování podle níže uvedených rad.

V případě nouze můžete pomocí služby GeoIP rychle zablokovat všechny přístupy z jiných zemí nebo kontinentů a získat čas na analýzu provozu a nastavení účinnějších filtrů.

Neexistuje jediný správný způsob, jak provést analýzu protokolu, ale obecná rada zní:

  • Anomálie. V tabulce Anomálie jsou uvedeny požadavky s chybovými kódy. Patří mezi ně i zablokované požadavky (456), které systém již aktivně blokuje. Nemusíte proti nim podnikat žádné kroky.
  • Žádosti ze zemí. Pokud se v tomto seznamu objeví velké množství požadavků z neobvyklých zemí, použijte GeoIP a tyto země zablokujte, dokud útok neustane.
  • TOP10 klientských IP adres. Ačkoli to u útoků DDoS není běžné, můžete narazit na neobvykle velký počet požadavků z několika málo IP adres. Ty můžete blokovat pomocí filtrů.
  • TOP10 UserAgents a ASN Report. Za určitých okolností mohou útočníci sdílet UserAgent nebo ASN. Ty můžete snadno filtrovat.
Přístrojový panel Grafana s vyznačenými oblastmi zájmu
Přístrojový panel Grafana s vyznačenými oblastmi zájmu

Pokud nejste schopni určit a odfiltrovat zdroj útoku, zablokujte útok pomocí WAF.

Jakmile se útokům DDoS nepodaří vyřadit systém z provozu, obvykle se během několika minut stáhnou. Situaci dále sledujte, a jakmile nezjistíte žádný další škodlivý provoz, zkuste nouzová opatření opět vypnout.


Nouzové blokování

Pokud automatickým filtrům trvá příliš dlouho, než zabrání útoku DDoS (nebo jinému podobnému útoku) na váš web nebo aplikaci, doporučujeme nastavit:

  • GeoIP funguje nejlépe k rychlému oddělení provozu z vaší země nebo kontinentu nebo k blokování provozu z útočících regionů.
  • Filtry blokují konkrétní IP adresy, sítě ASN nebo agenty UserAgents.
  • Web Application Firewall (WAF ) dokáže filtrovat provoz na základě přísnějších pravidel s vyšší úrovní paranoie.

Blokování geoIP

Chcete-li nastavit službu GeoIP, postupujte podle následujících kroků:

  1. Přihlaste se do globálního panelu administrátora WEDOS.⧉.
  2. Vyberte napadenou doménu.
  3. V levé nabídce vyberte možnost GeoIP.
  4. Povolit vlastní geoIP.
  5. Nastavte GeoIP podle svých požadavků (viz níže) a uložte.

Blokování geoIP se obvykle používá k:

  • zpřístupnit webovou stránku nebo aplikaci pouze uživatelům v určité oblasti. podle následujících kroků:
    1. V části Nastavení přístupu vyberte možnost Povolit přístup a uložte ji.
    2. Vyberte cílovou dostupnou oblast (oblasti) na mapě GeoIP. Provoz z nevybraných (modrých) regionů bude blokován.
    3. V seznamu vybraných oblastí klikněte na tlačítko Uložit vybrané oblasti.
  • Blokování provozu ze zemí s vysokým počtem nebo poměrem odblokovaných problematických požadavků podle následujících kroků:
    1. V části Nastavení přístupu vyberte možnost Blokovat přístup a uložte ji.
    2. Vyberte cílovou dostupnou oblast (oblasti) na mapě GeoIP. Provoz z nevybraných (modrých) regionů bude povolen.
    3. V seznamu vybraných oblastí klikněte na tlačítko Uložit vybrané oblasti.
Omezení přístupu do Beneluxu a Německa, provoz odkudkoli jinde je blokován.
Omezení přístupu do Beneluxu a Německa, provoz odkudkoli jinde je blokován.

Další informace o GeoIP naleznete v článku Ochrana - filtry, GeoIP, WAF.

Filtrování provozu

K dispozici jsou tyto dopravní filtry:

  • IP. Blokuje všechny požadavky ze zadané IP adresy nebo rozsahu.
  • ASN. Blokuje všechny požadavky z určitého ASN (autonomní číslo systému, obvykle identifikující poskytovatele internetových služeb).
  • URL. Blokuje veškerý provoz na určitou adresu URL bez ohledu na zdroj. Tuto funkci použijte, pokud je útok zaměřen na konkrétní zdroj.
  • UserAgent. Blokuje provoz na základě řetězců UserAgent.

Chcete-li nastavit filtry IP, ASN, URL nebo UserAgent, postupujte podle následujících kroků:

  1. Přihlaste se do globálního panelu administrátora WEDOS.⧉.
  2. Vyberte napadenou doménu.
  3. V levé nabídce vyberte možnost Filtry.
  4. Povolte libovolný vlastní filtr, který chcete použít.
  5. Přidání problematických IP, ASN a UserAgents.
Přidání vzorové podezřelé adresy do filtru IP adres
Přidání vzorové podezřelé adresy do filtru IP adres

Další informace o filtrech naleznete v článku Ochrana - filtry, GeoIP, WAF.

Filtrování WAF

Pokud neexistuje jasný indikátor zdroje nebo cíle škodlivého provozu, doporučujeme zvýšit úroveň paranoie WAF po dobu trvání útoku.

Chcete-li změnit úroveň paranoie WAF, postupujte podle následujících kroků:

  1. Přihlaste se do globálního panelu administrátora WEDOS.⧉.
  2. Vyberte napadenou doménu.
  3. V levé nabídce vyberte možnost WAF.
  4. Povolit vlastní WAF.
  5. V části Úroveň paranoie vyberte možnost Úroveň 2.
Nastavení úrovně paranoie WAF na 2
Nastavení úrovně paranoie WAF na 2

Další informace o bráně Web Application Firewall najdete v článku Ochrana - filtry, GeoIP, WAF.


ČASTO KLADENÉ DOTAZY

Proč nemám k dispozici možnosti uvedené v tomto článku?

Tyto možnosti jsou k dispozici pouze uživatelům s předplatným Expert nebo vyšším. Další informace naleznete v článku Ochrana - plán předplatného.

Jak dlouho obvykle trvá útok DDoS?

Tento typ útoku je obvykle poměrně nákladný, takže pokud se nepodaří cíl zničit během prvních několika minut, útočníci jej často přeruší a odejdou.

Bylo to užitečné?

Děkujeme za váš názor!
Obecné selektory
Pouze přesné shody
Vyhledávání v názvu
Vyhledávání v obsahu
Výběr typu příspěvku