در اکتبر ۲۰۱۶ ارائه دهنده DNS Dyn مورد حمله DDoS (Distributed Denial of Service) توسط ارتش دستگاههای اینترنت اشیا که به طور خاص برای این منظور هک شده بودند قرار گرفت. بیش از ۱۴۰۰۰ دامنه که از خدمات Dyn استفاده میکردند دچار مشکل شدند و از جمله نامهای بزرگی مانند آمازون، HBO و PayPal غیرقابل دسترسی شد. در ادامه به ابزار های حفاظت DDoS میپردازیم.
بهترین ابزار های حفاظت DDoS در سال 2021
بر اساس تحقیقات Cloudflare متوسط هزینه خرابی زیرساختها برای مشاغل ۱۰۰۰۰۰ دلار (۷۵۰۰۰ پوند) در ساعت است. چگونه میتوان مطمئن شد که سازمان شما قربانی این نوع حملات نمیشود. در این مقاله ارائه دهندگان زیرساخت اصلی که برای محافظت در برابر حملات طراحی شده را بررسی میکنیم.
همچنین بررسی میکنیم کدام ارائه دهندگان میتوانند در برابر حملات لایه ۷ که میتواند بدون تعداد زیادی از کامپیوترهای هک شده (گاهی به عنوان بات نت شناخته میشود) انجام شود، محافظت کنند.
۱. Project Shield
حافظت قوی از حملات DDoS با Google
نکات مثبت :
- کنترل زیرساختهای Google
- راه اندازی بسیار آسان
نکات منفی :
- فقط برای وب سایتهای منتخب در دسترس است.
Project Shield توسط Jigsaw زیرمجموعه ای از شرکت مادر گوگل، Alphabet ساخته شده است. توسعه این پروژه چندین سال پیش تحت رهبری George Conard برای نظارت بر انتخابات و وب سایتهای مرتبط با حقوق بشر در اوکراین آغاز شد. Project Shield به عنوان یک پروکسی معکوس عمل میکند که بین وب سایت و اینترنت میتواند ترافیک مخرب احتمالی را فیلتر کرده و درخواستهای اتصال را فیلتر کند. اگر اتصال از سمت یک بازدید کننده حقیقی باشد، Project Shield اجازه اتصال را میدهد. اگر یک درخواست اتصال خراب تشخیص داده شود مثلا چندین بار اتصال از یک آدرس IP مشابه، آن را مسدود میکند. این سیستم به سادگی با تغییر تنظیمات DNS سرور شما، اجرای پروژه Project Shield را بسیار آسان میکند.
ممکن است برای شما سوال باشد که چگونه فیلتر کردن ترافیک از طریق پروکسی با SSL کار میکند. خوشبختانه Jigsaw یک آموزش جامع را برای اطمینان از عملکرد ایمن ارتباطات سایت شما تهیه کرده است. چند آموزش دیگر نیز در بخش پشتیبانی موجود است.
در حال حاضر Project Shield فقط برای رسانهها، نظارت بر انتخابات و وب سایتهای مرتبط با حقوق بشر در دسترس است. تمرکز اصلی نیز بر وب سایتهای کوچک با منابع کم است که نمیتوانند هزینه گزاف راه حلهای میزبانی را برای محافظت از خود در برابر حملات DDoS بپردازند. اگر سازمان شما با این الزامات مطابقت ندارد، ممکن است مجبور شوید راه حل جایگزینی مانند Cloudflare را در نظر بگیرید.
۲. Cloudflare
نکات مثبت :
- پیشرو در راه حلهای DDoS
- ارائه طرح رایگان شامل حفاظت اولیه
نکات منفی :
- قیمت بالای پکیجهای بیزنسی
هر کسی که در چند سال گذشته از اینترنت استفاده کرده است با Cloudflare آشنا است؛ زیرا بسیاری از وب سایتهای اصلی از این سرویس برای حفاظت در برابر DDoS استفاده میکنند. Cloudflare در ایالات متحده مستقر است، اما دارای بیش از ۱۸۰ مرکز داده در سراسر جهان است و یک رقیب جدی برای Google است. این سرویس شانس آنلاین بودن سایت شما را به حداکثر میرساند.
کاربران Cloudflare میتوانند حالت “I’m under attack” (من تحت حمله هستم) را فعال کنند. این قابلیت میتواند با ارائه یک چالش جاوا اسکریپت حتی در برابر پیچیدهترین حملات DoS از سایت شما محافظت کند. در واقع به هر بازدیدکننده یک چالش جاوا اسکریپت را اختصاص میدهد که مرورگر آن کاربر باید پیش از ورود به سایت آن را تکمیل کند. Cloudflare همچنین به عنوان یک پروکسی معکوس بین بازدیدکنندگان و میزبان سایت شما عمل میکند تا ترافیک را همانند پروژه Shield Jigsaw فیلتر کند. در مارس ۲۰۱۹ کلودفلر Spectrum را برای UDP معرفی کرد، که محافظت از DDoS و فایروال برای پروتکلهای نامعتبر را ارائه میدهد.
بازدیدکنندگانی که درخواست اتصال میدهند، چه IP آنها در لیست سیاه قرار گرفته است و چه HTTP header مشکوک به نظر برسد، باید فیلترهای پیچیده از جمله شهرت سایت (site reputation) را اجرا کنند. درخواستهای HTTP برای محافظت در برابر Botnets حکم اثر انگشت را دارند. Cloudflare به عنوان یک غول صنعت میتواند به راحتی موقعیت خود را با به اشتراک گذاری اطلاعات در بیش از ۷ میلیون وب سایت تحت مدیریت خود محکم کند.
Cloudflare یک طرح رایگان ارائه میدهد که شامل کاهش حمله منع سرویس توزیع شده (DDoS mitigation) است. برای کسانی که مایل به پرداخت هزینه اشتراک طرح بیزنسی Cloudflare هستند (قیمتها از ۲۰۰ دلار یا ۱۴۹ پوند در ماه شروع میشوند)، حفاظت پیشرفته تری مانند آپلود گواهی SSL سفارشی در دسترس است.
۳. AWS Shield
کاهش حملات DDoS
نکات مثبت :
- طرح رایگان در برابر بیشتر حملات حافظت خوبی ارائه میدهد.
- راه اندازی آسان
نکات منفی :
- طرح پیشرفته این سرویس بسیار گران است.
حفاظت AWS Shield توسط خدمات وب آمازون ارائه شده است. طرح “استاندارد” بدون هزینه اضافی برای همه مشتریان AWS در دسترس است. بسیاری از کسب وکارهای کوچک میزبانی وب سایتهای خود را با آمازون انتخاب میکنند. طرح استاندارد AWS Shield بدون هزینه اضافی در دسترس همه مشتریان است. این سرویس حفاظت در برابر حملات لایه شبکه (لایه ۳) و لایه انتقال (لایه ۴) هنگام استفاده از سرویسهای Cloud Front و Route ۵۳ آمازون را نیز ارائه میدهد.
این سرویس میتواند همه هکرها را شناسایی کند. با این حال پهنای باند شما توسط آمازون خیلی کم نمیشود به عنوان مثال Gbp/s ۱۵ و با همین شرایط هکرها در صورت داشتن منابع کافی حمله DoS را انجام میدهند. همچنین مسئول پرداخت هزینه ترافیک اضافی خود هستید.
آمازون همچنین AWS Shield Advanced را ارائه میدهد. اشتراک این طرح شامل حفاظت از هزینه در برابر DDoS است، که میتواند میزان هزینههای شما را کاهشدهد. AWS Shield Advanced میتواند ACL (لیستهای کنترل دسترسی) شما را در مرز شبکه AWS مستقر کرده و از شما در برابر بزرگترین حملات نیز محافظت کند.
مشترکان طرح پیشرفته همچنین به DRT شبانه روزی (تیم پاسخگویی DDoS) و جزییات مربوط به حملات دسترسی خواهند داشت. با این حال هزینه AWS Shield Advanced زیاد است. برای این طرح باید حداقل برای یک سال ۳۰۰۰ دلار (۲۲۰۰ پوند) در ماه پرداخت کنید. شما میتوانید از مدل هزینهای Pay-As-You-Go استفاده کنید.
۴. Microsoft Azure
حفاظت عالی با طرح اشتراکی مقرون به صرفه
نکات مثبت :
- راه اندازی آسان
- کاهش خودکار تهدیدات
نکات منفی :
- حفاظت Blanket DDoS برای همه منابع
مانند آمازون، مایکروسافت آپشن اجاره فضای سرویس را از طریق سرویس Azure خود ارائه میدهد. همه اعضا از حفاظت اولیه DDoS بهره مند میشوند. ویژگیها شامل نظارت بر ترافیک و کاهش زمان شناسایی حملات شبکه (لایه ۳) برای هر آدرس IP عمومی که استفاده میکنید است. این همان نوع حفاظتی است مایکروسافت برای خدمات آنلاین خود و کل منابع شبکه Azure برای از بین بردن حملات DDoS استفاده میکند.
برای سازمانهایی که به حفاظت پیچیدهتری نیاز دارند، Azure همچنین یک سطح Standard ارائه میدهد. این طرح به دلیل اینکه بسیار آسان راه اندازی میشود و فقط به چند کلیک ماوس نیاز دارد بسیار مورد استقبال قرار گرفته است. Crucially Azure از شما نمیخواهد که تغییری در برنامههای خود ایجاد کنید، گرچه سطح استاندارد در برابر حملات DDoS (لایه ۷) از طریق فایروال محافظت میکند.
در صورت وقوع حمله Azure میتواند جزییات حمله و شاخصها را به شما نشان دهد. این اطلاعات به مدت ۳۰ روز نگهداری میشوند و در صورت تمایل برای بررسی بیشتر میتوانید از آن خروجی بگیرید.
Azure دائماً ترافیک وب سایت شما را بررسی میکند. اگر این موارد از یک مقدار از پیش تعیین شدهای فراتر رود، کاهش DDoS به طور خودکار راه اندازی میشود.
حفاظت استاندارد در حال حاضر ۲۹۴۴ دلار (۲۲۰۴ پوند) در ماه به علاوه هزینه دادهها برای حداکثر ۱۰۰ منبع است. حفاظت به طور یکسان برای همه منابع اعمال میشود. به عبارت دیگر شما نمیتوانید کاهش DDoS را برای یک مورد تنظیم کنید.
۵. Verisign DDoS Protection / Neustar
بهترین در حفاظت از حملات DDoS
نکات مثبت :
- راه اندازی آسان از طریق DNS
- جلوگیری از حملات DDoS با استفاده از Scrubbing centerها
- قابل نصب در دیتاسنتر شرکت
نکات منفی :
- زمان اجرا : زیاد
قدمت Verisign تقریباً به اندازه خود اینترنت است. از سال ۱۹۹۵ به مروز زمان به یک سرویس اصلی در صنعت خدمات شبکه تبدیل شده است. حفاظت Verisign DDoS در Cloud کار میکند. کاربران می توانند با تغییر ساده تنظیمات DNS (سرور نام دامنه)، اتصال را ریدایرکت کنند. ترافیک برای بررسی جهت جلوگیری از حملات شبکه به Verisign ارسال میشود. قبل از ریدایرکت، همه ترافیک را به طور کامل تجزیه و تحلیل کنید.
از آنجا که Verisign دو سرور از سیزده route سرور جهانی را اداره میکند، نباید تعجب کرد که این سازمان همچنین چندین “مرکز اسکراب” DDoS اختصاصی دارد. این مراکز ترافیک را تجزیه و تحلیل میکنند و درخواستهای اتصال خراب را فیلتر میکنند. زیرساختهای ترکیبی تقریباً ۲ ترابایت بر ثانیه اجرا میشود و میتواند حتی شدیدترین حملات DDoS را مسدود کند.
این کار تا حد زیادی از طریق Athena، پلتفرم کاهش تهدید Verisign محقق میشود. Shield حملات شبکه (لایه ۳) و حملات انتقال (لایه ۴) را از طریق DPI لیستهای سیاه و لیستهای سفید و مدیریت شهرت سایت فیلتر میکند. پروکسی Athena، HTTP headers را برای شناسایی ترافیک خراب در هنگام اتصال اولیه بررسی میکند. “proxy” و “shield” توسط “load balancer “Athena پشتیبانی میشوند که به جلوگیری از حملات Application (لایه ۷) کمک میکند.
پورتال مشتریان گزارشات دقیقی از ترافیک را نمایش میدهد و به شما امکان میدهد بخش مربوط مدیریت تهدید خود را با ایجاد لیستهای سیاه اتصال پیکربندی کنید. برای کاربرانی که تمایلی به نصب در Cloud ندارند، Verisign همچنین OpenHybrid را ارائه میدهد که میتواند در لوکیشن مورد نظر لپ تاپ یا کامپیوتر شما نصب شود.
حال که با بهترین ابزارهای حفاظت DDoS آشنا شدید، اگر قصد خرید دارید میتوانید از خدمات خرید با پی پال سایت اول پرداخت استفاده کنید.
نظرات کاربران