Distribuovaný útok odmítnutí služby (DDoS) je, bohužel, stále častější formou útoku na infrastrukturu organizace.
Obvykle se jedná o použití více externích systémů (botů) pro zaplavení cílového systému s požadavky s úmyslem přehltit koncový systém síťovým provozem. Tyto útoky fungují, protože pro nechráněný systém může být obtížné rozlišit mezi skutečnou návštěvností a provozem DDoS.
Důležité je si také uvědomit, pokud zákeřný traffic překoná vaši dostupnou konektivitu/šířku pásma, žádný z uvedených nástrojů ani žádný jiný SW vám již není schopen pomoci (krom dodavatele služby, providera který má dostatečnou konektivitu a ochranu). I když by se pak dalo snadno říci, proč tedy takové ochrany dělat, je to jednoduché. Jakákoliv ochrana i proti malému DoS a DDoS je lepší než žádná, eliminujete tím i podstatnou část útoků na vaše služby. Omezíte zbytečnému vytěžování vašich prostředků serveru (bruteforce útoky, massscanning, boty atp). Zamezíte těm malým útokům které váše služby již mohou omezovat ještě předtím, než si jich všimne váš dodavatel (dodavatel služby si malých útoků ani nemusí všimnout).
Níže najdete jedny z nejpopulárnějších, snadno použitelných, ale také velmi účinných nástrojů ochrany proti DDoS pro zabezpečení vašeho serveru.
DDoS Deflate
DDos Deflate je malý open source shell skript, který můžete snadno implementovat na svém serveru a nakonfigurovat tak, aby zmírnil většinu útoků DDoS.
Základní funkce DDoS Deflate:
- Umí automaticky rozpoznat pravidla v rámci iptables nebo Advanced Firewall (APF).
- Schopnost blokovat IP adresy dočasně (výchozí nastavení je 30 minut).
- Funkce seznamu povolených a zakázaných seznamů pro blokování nebo povolení připojení k serveru.
- Funkce správy upozorňující administrátor na přijaté akce.
Fail2Ban
Fail2ban funguje podobným způsobem jako DDoS Deflate, také zakazuje provoz založený na škodlivém profilování IP adres. Můžete si vytvářet vlastní pravidla, aktivovat pro FTP, HTTP, SMTP službu atp.
Je dobrý vs výkon a některé z hlavních rysů:
- Snadná konfigurace s některými funkcemi automatizace (HTTP, FTP, SSH, ...).
- Kompatibilní s existujícími firewally, např. iptables.
- Přizpůsobitelné blacklisty.
- Schopnost blokovat automatizované útoky hrubou silou.
- Časové blokování IP.
Fail2Ban je dobrá volba pro každý webový server, který má SSH a několik dalších služeb.
Modul Apache - mod_evasive
Mod_evasive modul je vhodný pro ochranu webových serverů Apache před útoky DDoS. Obsahuje funkce oznámení útoku přes e-mail a syslog. Mod_evasive je silný modul do Apache, který má výhody přizpůsobení se situacím v reálném čase tím, že vytváří pravidla za běhu na základě následujících zjištěných vzorků:
- Kontrola přístupů na stejnou stránku příliš mnohokrát za sekundu.
- Vytváření 50 souběžných připojení k stejnému podřízenému procesu za sekundu.
- Vytvoření dalších požadavků IP z blacklistu.
Některé funkce, které napomohou k prevenci útoků DDoS:
- Admin serveru může omezit přístup k určitým stránkám na základě počtu požadavků, které může jedna konkrétní IP vytvořit (volba DOSPageCount).
- Přístup na celou webovou stránku může být omezen na základě počtu připojení, která je k jednotlivým IP používána pomocí volby DOSSiteCount.
- Funkce DOSHashTable může sledovat, kdo přistupuje na webový server na základě svých předchozích návštěv, a může rozhodnout, zda povolí nebo zablokuje připojení.
Mod_evasive je poměrně snadno použitelný a protože jako modul je "zabudovány" do Apache, je jednoduchý k použití. Hezký návod na nastavení: https://coderwall.com/p/eouy3g/using-mod_evasive-to-rate-limit-apache
FastNetMon
FastNetMon je další vysoce výkonný nástroj na zmírnění DDoS, který byl založen na základě analyzátoru paketů (PF_RING, sFLOW, Netflow, PCAP).
Základní funkce:
- Ovládá příchozí i odchozí komunikaci.
- Podpora spouštěcích skriptů/mechanizmů, pokud překročil daný práh paketů za sekundu nebo bajtů za sekundu.
- Může zrušit označení VLAN, může oddělit různé sítě.
- Může dešifrovat šifrované protokoly pro šetření škodlivých paketů.
- Přesměrování provozu DDoS na "černou díru".
- Pracuje dobře v zrcadlených sítích.
- Může pracovat na serveru nebo virtuálním routeru.
- Vysoký výkon - detekuje DoS / DDoS za 1-2 sekundy.
- Vysoká kompatibilita - pracuje s Debian, Ubuntu, FreeBSD, MacOS, atd.
HAPROXY
HaProxy je vynikající nástroj pro balancování zátěže a je účinný proti útokům DDoS.
- Může blokovat provoz na základě šířky pásma.
- Obsahuje IP blacklisty a seznamy povolených v databázi.
- Schopnost blokovat IP adresy, které mohou provádět útoky DDoS.
- Identifikace botů.
- Brání útokům typu Syn Flood, stejně jako omezení připojení atd.
DDOSMON
Dalším nástrojem DDoS pro monitorování a zmírňování je DDOSMON. Sleduje provoz s možnými útoky a reaguje tím, že varuje a spouští uživatelem definované akce založené na typu útoku.
Je schopen úspěšně rozpoznat následující útoky:
- SYN Flood
- UDP Flood
- ICMP Flood
Detekuje útok, pošle adminovi e-mail a provede nápravná opatření.
NGINX
NGINX má také výkonné funkce zabraňující útokům DDoS.
Některé z funkcí DDoS pro NGINX jsou:
- Omezení rychlosti, identifikace souběžných adres IP pro omezení přístupu na základě adres IP.
- ngx_http_geo_module - pomocí této funkce můžete v případě potřeby zablokovat celé země. Schopnost blokovat klienty na základě jejich geografické polohy.
- Lze kombinovat s HaProxy pro dodatečnou ochranu proti DDoS.