Defaults.Exposed

Defaults.ExposedOpravy › CDN / WAF a hosting

Jak opravit CDN / WAF a hosting

Dvě čtení instalatérství za vaším webem: zda sedíte za ochranným štítem (CDN s Web Application Firewall, jako je Cloudflare), který filtruje útoky a absorbuje nápory provozu, a mapa toho, kdo skutečně provozuje váš DNS, web a e-mail. Obojí je informativní v našem hodnocení — neovlivňují vaše hodnocení — ale popisují, jak je váš původní server vystaven útoku a výpadku a jak jsou vaši poskytovatelé zamotaní. Štít vpředu a rozumně rozložená sada poskytovatelů — tak vypadají odolné firmy.

Výsledek pro vaše podnikání: Web bez štítu před sebou přijímá každý útok a každý nápor provozu přímo na původním serveru — takže bot flood, nápor v den spuštění nebo jediný automatizovaný útok vás může offline na hodiny a zotavení je na vás. Umístění CDN/WAF vpředu (dostupná bezplatná úroveň) filtruje naprostou většinu automatizovaných útoků, absorbuje nápory a web celosvětově urychluje — typicky odpoledne práce vašeho IT pracovníka, bez licenčních nákladů. Samostatně, pokud váš DNS, web a e-mail žijí u jednoho poskytovatele, jediný výpadek nebo narušení tam stáhne celou vaši online přítomnost najednou; znát mapu svých poskytovatelů je první věc, kterou potřebujete při incidentu. Ani jedna kontrola nemění vaše hodnocení — ale obojí popisuje skutečnou expozici vůči výpadku, ztrátě prodejů a pomalému, bolestivému zotavení.

Co vás to může stát

Proč na tom záleží. Obě kontroly zde jsou informativní v naší metodologii — jsou zaregistrovány s nula body a nikdy nemění vaše hodnocení — protože popisují vaši infrastrukturu spíše než testují pass/fail bezpečnostní ovládací prvek. Zobrazujeme je, protože mapují skutečnou obchodní expozici. Web bez CDN/WAF přijímá každý útok a nápor provozu přímo na origin, bez filtrování a bez absorpce náporu; přidání (bezplatná úroveň Cloudflare je běžná cesta) je jeden z nejpřínosnějších, nejlevnějších upgradů odolnosti, které malá firma může udělat. A jasná mapa poskytovatelů — vědět, zda je váš DNS, web a e-mail rozdělen nebo naskladněn u jednoho poskytovatele — je první věc, kterou potřebujete, když se něco pokazí a rozdíl mezi obsahnutým incidentem a totálním výpadkem.

Co to je, prostými slovy

Každý web běží na serveru někde. Otázka, na kterou tato stránka odpovídá, je: co stojí mezi otevřeným internetem a tímto serverem — a kdo vlastně provozuje části vaší online přítomnosti?

Existují dvě části:

  1. CDN / WAF — štít vpředu. CDN (Content Delivery Network) je globální síť, která sedí před vaším webem, rychle obsluhuje váš obsah návštěvníkům kdekoliv a absorbuje nápory provozu. WAF (Web Application Firewall) je filtr, který kontroluje příchozí požadavky a blokuje škodlivé, než dosáhnou vašeho serveru. Populární služby (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri a další) tyto sdružují. Díváme se na odpovědi vašeho webu a hlásíme, zda vidíme štít vpředu — a také poznameníme, jaký webový server provozujete.

  2. Hosting / mapa poskytovatelů — kdo provozuje vaše instalatérství. Čteme veřejné záznamy, které říkají, kdo zpracovává váš DNS (adresář, který mění vaši doménu na adresu) a kdo zpracovává váš e-mail. Z toho vidíme, zda je váš DNS, web a e-mail rozložen přes poskytovatele (odolný) nebo naskladněn na jednom (pohodlný, ale jediný bod selhání).

Nejdůležitější věc, která se dozíte předem: v našem hodnocení jsou obojí informativní. Neovlivňují vaše hodnocení. Zobrazujeme je, protože popisují, jak je vaše firma vystavena výpadku a útoku — což je jiná, a velmi praktická, otázka než hodnocení.

Co vás to může stát

Nejsou to abstraktní rizika — jsou to každodenní způsoby, jak nechráněné, zamotané nastavení promění malý problém ve špatný den.

Co to skutečně je

CDN / WAF — ochranná vrstva

Když návštěvník (nebo útočník) požaduje váš web, požadavek může jít buď přímo na váš origin server nebo nejprve přes CDN/WAF. Pokud je vpředu štít, tento štít může:

Detekujeme štít pohledem na otisky, které tyto služby zanechávají v hlavičkách odpovědí vašeho webu — například hlavička cf-ray (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) nebo x-sucuri-id (Sucuri). Také čteme hlavičku Server k identifikaci vašeho základního webového serveru (nginx, Apache, IIS, LiteSpeed, Caddy atd.) a označíme jakoukoliv hlavičku X-Powered-By, která přehnaně sdílí.

Jak vypadá ‘dobré’: CDN/WAF detekován před vaším originem a hlavička Server, která neinzeruje konkrétní číslo verze.

Hosting / mapa poskytovatelů — závislosti infrastruktury

Vaše doména tiše ukazuje na několik různých služeb:

Z toho vidíme, zda jsou tyto odpovědnosti rozloženy přes poskytovatele (selhání v jednom nestáhne ostatní) nebo naskladněny u jediného poskytovatele (pohodlné, ale jeden výpadek nebo narušení stáhne vše).

Jak vypadá ‘dobré’: alespoň DNS držený dedikovaným, spolehlivým poskytovatelem spíše než sdružený do stejného účtu jako vše ostatní — takže adresář vaší domény nesdílí osud s vaším webem a schránkou.

Jak to opravit (zdarma, ~1 odpoledne)

Předejte toto vašemu IT pracovníkovi nebo webovému vývojáři — oprava je zdarma. Umístění CDN/WAF před váš web nestojí nic na běžných bezplatných úrovních a potlačení verze vašeho serveru je jednořádkové nastavení. Není žádná licence k nákupu. (Placené možnosti zde jsou pouze monitorování, sledování portfolia a audity — nikdy samotná oprava.) Jediné rozhodnutí majitele je: ano, umístit štít před web.

Protože obě kontroly jsou informativní, nic z toho není hodnoceno — ale CDN/WAF je jeden z nejhodnotnějších upgradů odolnosti, které malá firma může udělat, takže stojí za to.

1. Umístěte CDN/WAF před váš web

Nejběžnější, bezplatná cesta je Cloudflare:

  1. Vytvořte bezplatný účet Cloudflare a přidejte svou doménu.
  2. Cloudflare přečte vaše stávající DNS záznamy; zkontrolujte, zda importovaly správně.
  3. Změňte nameservery vaší domény (u vašeho registrátora) na ty dva, které vám Cloudflare dá. Toto je přepínač, který směruje provoz přes Cloudflare.
  4. Nastavte režim SSL/TLS na Full (strict), takže šifrování zůstane end-to-end mezi návštěvníkem → Cloudflare → vaším originem. (Vyhněte se “Flexible”, které ponechává poslední úsek nešifrovaný.)
  5. CDN a základní WAF jsou nyní aktivní. Pravidla WAF můžete ladit později, ale výchozí hodnoty již hodně filtrují.

Jiné cesty, v závislosti na vašem stacku:

Po přepnutí web otestujte, potvrďte, že HTTPS funguje všude a sledujte ho den. Agresivně do mezipaměti neukládejte stránky, které musí zůstat osobní nebo živé (přihlášené oblasti, košíky, pokladny).

2. Přestaňte inzerovat verzi svého serveru

Ať CDN přidáte nebo ne, potlačte verzi, kterou váš server oznamuje — jsou to bezplatné informace, které předáváte útočníkům.

Nginx:

server_tokens off;

Apache (v hlavní konfiguraci):

ServerTokens Prod
ServerSignature Off

Odstraňte přehnaně sdílející hlavičku X-Powered-By (např. z PHP nebo frameworku aplikace) na úrovni serveru nebo CDN — na Cloudflare ji můžete odstranit pravidlem transformace hlavičky odpovědi.

3. Pohlédněte na mapu svých poskytovatelů (volitelné, ~10 minut)

Podívejte se, kde váš DNS, web a e-mail skutečně žijí:

Poznámky k platformám

Běžné chyby

Poznámka k hodnocení

Zcela otevřeně: ani jedna z těchto kontrol neovlivňuje vaše hodnocení. Jsou zaregistrovány v naší metodologii jako informativní, s nula body a nikdy vás nepotrestáme za nechráněný origin nebo nastavení jednoho poskytovatele. Hlásíme je, protože popisují skutečnou expozici vůči výpadku, útoku a pomalému zotavení při incidentu — a protože přidání bezplatného CDN/WAF je jeden z nejhodnotnějších upgradů, které malá firma může udělat. Pokud zde nic neuděláte, vaše hodnocení je nezměněno. Pokud umístíte štít před svůj web a oddělíte DNS, firmu jste zdarma smysluplně odolnější. Takto je správné tuto stránku číst: ne číslo k obraně, ale upgrade odolnosti stojící za přijetím.

Časté dotazy

Tyto neovlivňují mé hodnocení — proč by mě to mělo zajímat?

Protože hodnocení měří specifické bezpečnostní ovládací prvky (šifrování, anti-spoofing e-mailu, bezpečnostní hlavičky), zatímco tyto dvě kontroly popisují vaši odolnost — jak jste vystaveni výpadku a útoku. Holý server bez štítu může stále dobře skórovat na hodnocených kontrolách a přesto být svrácen bot floodem v den spuštění. Hodnocení a odolnost jsou různé otázky; tato stránka je o druhé. Přidání CDN/WAF je jeden z nejhodnotnějších upgradů, které můžete udělat, hodnocení nebo ne.

Nejsem technik — co vlastně musím dělat?

Jedno rozhodnutí a jedno předání. Rozhodnutí: chcete ochranný štít (CDN/WAF) před vaším webem? Pro téměř každou firmu je odpověď ano a běžná cesta — bezplatná úroveň Cloudflare — nestojí nic. Předání: dejte sekci 'Jak to opravit' tomu, kdo spravuje váš web nebo doménu. Nastavení bezplatného CDN/WAF je typicky odpoledne práce a není žádný licenční poplatek. Oprava je zdarma; pouze volitelné monitorování a nástroje portfolia jsou placeny.

Jaký je rozdíl mezi CDN a WAF — potřebuji obojí?

CDN (Content Delivery Network) je globální síť serverů, která sedí před vaším webem, ukládá do mezipaměti váš obsah blízko návštěvníkům, aby se stránky načítaly rychleji, a absorbuje nápory provozu, takže nárazy nezhroutí váš origin. WAF (Web Application Firewall) je filtrační vrstva, která kontroluje příchozí požadavky a blokuje škodlivé — injekční pokusy, bot útoky, known exploit vzory — než dosáhnou vašeho serveru. Dobrou zprávou je, že populární služby oba sdružují: zapněte Cloudflare (nebo podobné) a dostanete CDN a základní WAF společně. Prakticky tedy jde o jedno nastavení, dva benefity.

Je špatné, že všechny mé služby jsou u jednoho poskytovatele?

Je to koncentrační riziko, ne hřích. Pohodlí je skutečné — jeden účet, jedno přihlášení, jedna linka podpory. Kompromisem je, že jeden výpadek nebo jeden kompromis účtu může stáhnout váš DNS, web a e-mail společně a nechat vás neschopného ani komunikovat o tom. Mnoho malých firem to vědomě přijímá. Smyslem kontroly je jednoduše udělat závislost viditelnou, aby šlo o rozhodnutí, nikoli překvapení. Běžné, úsilím nízké zlepšení je přesunout DNS k dedikovanému poskytovateli (Cloudflare DNS je zdarma), takže alespoň adresář vaší domény nesdílí osud s vaším hostingem.

Zjistili jste software a verzi serveru — proč na tom záleží?

Když váš server inzeruje přesně jaký software provozuje a jakou verzi (v hlavičce 'Server' nebo 'X-Powered-By'), dává útočníkům zkratku: mohou vyhledat známé zranitelnosti pro tu přesnou verzi a mířit přímo na ně. Samo o sobě vás to nedělá nezabezpečenými, ale jde o zbytečné zveřejňování informací — jako by jste nechali výrobce a model vašich zámků na předních dveřích. Potlačení verze (jednořádkové nastavení serveru, zdarma) je malý, rozumný krok zpevnění. Je to pokryto v níže uvedených krocích opravy.

Rozbije umístění CDN před mým webem cokoliv nebo ho zpomalí?

Provedeno správně, web urychlí — to je celý smysl CDN. Hlavní věci, které je třeba správně provést při nastavení jsou: ujistěte se, že HTTPS zůstane end-to-end (použijte 'Full (strict)' režim na Cloudflare, nikoli 'Flexible') a agresivně do mezipaměti neukládejte stránky, které musí být osobní nebo živé (přihlášené nástěnky, pokladny). Renomovaní poskytovatelé ve výchozím nastavení mají rozumná nastavení. Po přepnutí nameserverů web otestujte, sledujte ho den a budete mít rychlejší, chráněný web bez nevýhody.