Postupy popísané v tomto článku vyžadujú tarif Expert služby WEDOS.protection alebo vyšší. Viac informácií nájdete v článku Protection – Tarif.
V tomto článku sa dozviete:
Diagnostika DDoS
DDoS útoky sú bežným typom kybernetického útoku, ktorý sa snaží zahltiť web alebo aplikáciu veľkým množstvom požiadaviek. Tieto požiadavky zvyčajne pochádzajú z rôznych regiónov, ale môžu prichádzať aj z jedinej IP adresy, rozsahu alebo od jedného poskytovateľa. Niektoré môžu mať spoločný UserAgent, ktorý sa dá využiť na ich účinné odfiltrovanie.
Prvým krokom na adekvátnu reakciu na prebiehajúci DDoS útok je zistiť, kto sú útočníci, a zablokovať ich bez toho, aby ste obmedzili legitímnu prevádzku na svoj web. Najlepším nástrojom na analýzu prevádzky je rozhranie Grafana, ktoré si nastavíte podľa Protection – Grafana návod.
Ak máte podozrenie, že váš web alebo aplikácia je pod útokom, postupujte takto:
- Prihláste sa do svojho Rozhranie Grafana ⧉.
- V Host požiadavky filtri vľavo hore zvoľte doménu, ktorá je pod útokom. V prípade potreby zmeňte aj Časový rozsah vpravo hore na 5 minút.
- Prehľadajte logy a hľadajte podozrivé správanie.
- Určite najvhodnejší spôsob blokovania podľa rád nižšie.
V núdzovej situácii môžete použiť GeoIP pre rýchle zablokovanie všetkého prístupu z ostatných krajín alebo kontinentov a získanie času na analýzu prevádzky a nastavenie účinnejších filtrov.
Neexistuje jediný správny spôsob, ako analýzu logov vykonať, ale všeobecne odporúčame sledovať:
- Anomálie. Tabuľka Anomálie uvádza požiadavky s chybovými kódmi. Patria sem aj blokované požiadavky (456), ktoré systém už aktívne blokuje. Nie je potrebné proti nim podnikať žiadne kroky.
- Požiadavky z krajín. Ak sa na tomto zozname objaví veľké množstvo požiadaviek z nezvyčajných krajín, použite GeoIP pre zablokovanie týchto krajín, kým útok neustane.
- TOP10 klientskych IP. Hoci to pri DDoS útokoch nie je bežné, môžete zaznamenať neobvykle veľký počet požiadaviek z niekoľkých IP adries. Tie môžete zablokovať pomocou Filtre.
- TOP10 UserAgentov a Report ASN. Za určitých okolností môžu útočníci zdieľať rovnaký UserAgent alebo ASN. Ľahko ich môžete filter tieto.

Ak sa vám nedarí presne určiť a odfiltrovať zdroj útoku, zablokujte útok pomocou WAF.
Keď sa DDoS útokom nepodarí zhodiť systém, zvyčajne do niekoľkých minút ustanú. Situáciu naďalej sledujte a keď už nezaznamenáte žiadnu škodlivú prevádzku, skúste núdzové opatrenia znova vypnúť.
Núdzové blokovanie
Ak automatickým filtrom trvá príliš dlho zabrániť DDoS (alebo inému podobnému) útoku na váš web či aplikáciu, odporúčame nastaviť:
- GeoIP funguje najlepšie na rýchle oddelenie prevádzky z vašej krajiny alebo kontinentu alebo na blokovanie prevádzky z útočiacich regiónov.
- Filtre blokovať konkrétne IP adresy, ASN alebo UserAgenty.
- Web Application Firewall (WAF) dokáže filtrovať prenos podľa prísnejších pravidiel s vyššou úrovňou paranoje.
GeoIP blokovanie
GeoIP nastavíte takto:
- Prihláste sa do Administrácia WEDOS.global ⧉.
- Vyberte doménu, ktorá je pod útokom.
- V ľavom menu vyberte GeoIP.
- Zapnúť Vlastná GeoIP.
- Nastavte GeoIP podľa svojich požiadaviek (viď nižšie) a uložte.
Blokovanie GeoIP zvyčajne použijete na:
- Sprístupniť web alebo aplikáciu iba používateľom v konkrétnej oblasti takto:
- V Nastavenie prístupu sekcii vyberte Povoliť prístup správanie a uložte.
- Vyberte cieľový dostupný región (regióny) v Mapa GeoIP. Prevádzka z nevybraných (modrých) oblastí bude blokovaná.
- V Zoznam vybraných regiónov, kliknite na Uložiť vybrané regióny tlačidlo.
- Blokovať prevádzku z krajín s vysokým počtom alebo podielom nezablokovaných problematických požiadaviek podľa nasledujúcich krokov:
- V Nastavenie prístupu sekcii vyberte Blokovať prístup správanie a uložte.
- Vyberte cieľový dostupný región (regióny) v Mapa GeoIP. Prevádzka z nevybraných (modrých) oblastí bude povolená.
- V Zoznam vybraných regiónov, kliknite na Uložiť vybrané regióny tlačidlo.

Ďalšie informácie o GeoIP nájdete v článku Protection – Filtre, GeoIP, WAF.
Filtrovanie prevádzky
Dostupné filtre prevádzky sú:
- IP. Blokuje všetky požiadavky zo zadanej IP adresy alebo rozsahu.
- ASN. Blokuje všetky požiadavky z určitého ASN (Autonomous System Number, zvyčajne identifikujúceho poskytovateľa internetových služieb).
- URL. Blokuje všetku prevádzku na určitú URL bez ohľadu na zdroj. Použite to, ak útok mieri na konkrétny zdroj.
- UserAgent. Blokuje prevádzku na základe reťazcov UserAgent.
Filtre IP, ASN, URL alebo UserAgent nastavíte takto:
- Prihláste sa do Administrácia WEDOS.global ⧉.
- Vyberte doménu, ktorá je pod útokom.
- V ľavom menu vyberte Filtre.
- Zapnite ľubovoľné Vlastný filter ktorú chcete použiť.
- Pridajte problematické IP adresy, ASN a UserAgenty.

Ďalšie informácie o Filtroch nájdete v článku Protection – Filtre, GeoIP, WAF.
Filtrovanie WAF
Ak neexistuje jasný ukazovateľ zdroja alebo cieľa škodlivej prevádzky, odporúčame na čas útoku zvýšiť úroveň paranoie WAF.
Úroveň paranoje WAF zmeníte takto:
- Prihláste sa do Administrácia WEDOS.global ⧉.
- Vyberte doménu, ktorá je pod útokom.
- V ľavom menu vyberte WAF.
- Zapnúť Vlastný WAF.
- V Úroveň paranoie sekcii vyberte Úroveň 2.

Ďalšie informácie o Web Application Firewall nájdete v článku Protection – Filtre, GeoIP, WAF.
FAQ
Prečo mi možnosti z tohto článku nie sú dostupné?
Tieto možnosti sú dostupné iba používateľom s tarifom Expert a vyšším. Viac informácií nájdete v článku Protection – Tarif.
Ako dlho zvyčajne trvá DDoS útok?
Tento typ útoku býva pomerne nákladný, takže ak sa počas prvých minút nepodarí cieľ zhodiť, útočníci ho často ukončia a odídu.
