Defaults.Exposed

Defaults.ExposedParandused › CDN / WAF ja hostimine

Kuidas parandada CDN / WAF ja hostimine

Kaks lugemist teie veebisaidi taga olevast torustikust: kas istute kaitsva kilbi taga (CDN koos veebirakenduste tulemüüriga, nagu Cloudflare), mis filtreerib rünnakuid ja neelaks liikluse tõuse, ning kaart sellest, kes tegelikult käitab teie DNS-i, veebisaiti ja meili. Mõlemad on meie hindamisel informatiivsed — need ei muuda teie hinnet — kuid need kirjeldavad, kui palju on teie päritoluserver rünnakutele ja katkestustele avatud, ning kui segi on teie pakkujad. Kilp ees ja mõistlikult jagatud pakkujate kogum on see, mis vastupidavad ettevõtted välja näevad.

Põhijareldus sinu ettevõttele: Veebisait, mille ees pole kilpi, võtab iga rünnaku ja iga liikluse tõusu otse päritoluserverile — seega bot-üleujutus, käivitamispäevane ülekoormus või üksainus automatiseeritud rünnak võib teid tundideks võrguühendusest eemaldada, ning taastumine on teie peal. Kilbi ette asetamine (tasuta taseme saadaval) filtreerib automatiseeritud rünnakutest valdava enamuse, neelab tõuse ja kiirendab saiti üle maailma — tavaliselt teie IT-inimese pärastlõunane töö, ilma litsentsitasuta. Eraldi, kui teie DNS, veebisait ja meil kõik elavad ühe pakkujaga, viib üks katkestus või rikkumine seal kogu teie veebis kohaloleku korraga maha; oma pakkujate kaardi teadmine on esimene asi, mida vajate intsidendis. Kumbki kontroll ei muuda teie hinnet — kuid mõlemad kirjeldavad reaalset kokkupuudet seisakute, kaotatud müügi ja aeglase, valulikule taastumisele.

Mida see sulle maksab

Miks see on oluline. Mõlemad siin kontrollid on informatiivsed meie metoodikas — need on registreeritud nullpunktidega ja ei muuda kunagi teie hinnet — kuna need kirjeldavad teie infrastruktuuri, mitte testi läbimine/ebaõnnestumise turvakontrolli. Toome neid esile, kuna need kaardistavad tegelikku ärikahju. Kaitsmata CDN/WAF-ta sait võtab iga rünnaku ja liikluse tõusu päritolul otse, ilma filtreerimise ja tõusu neelamata; ühe lisamine (Cloudflare'i tasuta tase on levinud tee) on üks suurima võimendusega, madalaima kuluga vastupidavuse täiustus, mida väikeettevõte teha saab. Ja selge pakkujate kaart — teades, kas teie DNS, veebi ja meil on jagatud või ühe pakkuja peal — on esimene asi, mida vajate, kui midagi läheb valesti, ning vahe piiratud intsidendi ja täieliku katkestuse vahel.

Mis see on lihtsas keeles

Iga veebisait töötab kusagil serveril. Küsimus, millele see leht vastab, on: mis asub avatud interneti ja selle serveri vahel — ning kes tegelikult käitab teie veebis kohaloleku tükke?

Siin on kaks osa:

  1. CDN / WAF — kilp ees. CDN (sisuedastusvõrk) on ülemaailmne võrk, mis asub teie saidi ees, serveerib teie sisu kiiresti külastajatele kõikjal, ja neelab liikluse tõuse. WAF (veebirakenduste tulemüür) on filter, mis kontrollib sissetulevaid päringuid ja blokeerib pahatahtlikud enne, kui need teie serverini jõuavad. Populaarsed teenused (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri ja teised) ühendavad need kokku. Vaatame teie saidi vastuseid ja teatame, kas me näeme ees kilpi — ja märgime ka, millist veebiserveri te käitate.

  2. Hostimise/pakkuja kaart — kes käitab teie torustikku. Loeme avalikke kirjeid, mis ütlevad, kes käsitleb teie DNS-i (kataloog, mis muudab teie domeeni aadressiks), ja kes käsitleb teie meili. Sellest näeme, kas teie DNS, veebisait ja meil on jagatud üle pakkujate (vastupidav) või koos ühe peal (mugav, kuid üks tõrkepunkt).

Kõige olulisem asi ettepoole teada: meie hindamisel on mõlemad informatiivsed. Need ei mõjuta teie hinnet. Toome neid esile, kuna need kirjeldavad, kui palju on teie ettevõte avatud seisakutele ja rünnakutele — mis on erinev, ja väga praktiline, küsimus hindest.

Mida see võib teile maksma minna

Need pole abstraktsed riskid — need on igapäevased viisid, kuidas kaitsmata, sassis seadistus muudab väikese probleemi halvaks päevaks.

Mis see tegelikult on

CDN / WAF — kaitsev kiht

Kui külastaja (või ründaja) küsib teie saiti, saab päring minna kas otse teie päritoluserverile, või see saab minna läbi CDN/WAF esmalt. Kui on kilp ees, võib see kilp:

Tuvastame kilpi teie saidi vastuspäistes jäetud sõrmejälgede järgi — näiteks cf-ray päis (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) või x-sucuri-id (Sucuri). Loeme ka Server päist, et tuvastada teie aluseks olev veebiserver (nginx, Apache, IIS, LiteSpeed, Caddy jne), ja märgime mis tahes X-Powered-By päist, mis liiga palju jagab.

Mis näeb välja “hea”: CDN/WAF tuvastatud teie päritolu ees, ning Server päis, mis ei reklaami konkreetset versiooninumbrit.

Hostimise/pakkuja kaart — teie infrastruktuuri sõltuvused

Teie domeen osutab vaikselt mitmele erinevale teenusele:

Sellest näeme, kas need vastutused on jagatud üle pakkujate (tõrge ühes ei võta teisi maha) või koondatud ühe pakkuja juurde (mugav, kuid üks katkestus või rikkumine võtab kõik).

Mis näeb välja “hea”: vähemalt DNS, mida hoitakse pühendunud, usaldusväärse pakkujaga, mitte samal kontol kõige muu juurde koondatuna — nii et teie domeeni kataloog ei jaga saatust teie veebisaidi ja postkastiga.

Kuidas seda parandada (tasuta, ~1 pärastlõuna)

Andke see oma IT-inimesele või veebiarendajale — parandus on tasuta. CDN/WAF asetamine oma saidi ette ei maksa midagi levinud tasuta tasemete kohta, ning serveri versiooni allasurumine on üherealine seadistus. Pole litsentsi osta. (Siin tasulised valikud on ainult jälgimine, portfellide jälgimine ja auditid — mitte parandus ise.) Omaniku ainuke otsus on: jah, pane kilp saidi ette.

Kuna mõlemad kontrollid on informatiivsed, pole midagi neist hinnatud — kuid CDN/WAF on üks suurima väärtusega vastupidavuse täiustusi, mida väikeettevõte teha saab, nii et seda tasub teha.

1. Asetage CDN/WAF oma saidi ette

Kõige levinum, tasuta tee on Cloudflare:

  1. Looge tasuta Cloudflare konto ja lisage oma domeen.
  2. Cloudflare loeb teie olemasolevaid DNS-kirjeid; kontrollige, et need imporditasid korrektselt.
  3. Muutke oma domeeni nimeservereid (oma registraatoris) nendeks, mida Cloudflare teile annab. See on lüliti, mis suunab liikluse läbi Cloudflare.
  4. Seadistage SSL/TLS režiimiks Täis (range), et krüpteerimine jääb otsast otsani külastaja → Cloudflare → teie päritolu vahel. (Vältige “Paindlik”, mis jätab viimase jala krüpteerimata.)
  5. CDN ja aluse WAF on nüüd aktiivsed. Saate WAF-i reegleid hiljem häälestada, kuid vaikimisi filtreerivad need juba palju.

Muud teed, sõltuvalt teie virnast:

Pärast lülitamist testige saiti, kinnitage, et HTTPS töötab kõikjal, ja vaadake seda üks päev. Ärge agressiivselt vahemällu panetage lehti, mis peavad jääma isiklikuks või reaalajas (sisse logitud alad, korvid, kassad).

2. Lõpetage serveri versiooni reklaamimine

Olenemata sellest, kas lisate CDN-i, allasurumine versiooni, mida server kuulutab — see on tasuta teave, mida annate ründajatele.

Nginx:

server_tokens off;

Apache (peakonfiguratsioonis):

ServerTokens Prod
ServerSignature Off

Eemaldage liiga jagav X-Powered-By päis (nt PHP-st või rakenduse raamistikust) serveri või CDN-i tasemel — Cloudflare’il saate selle maha stripida vastuse päise muutmise reegli abil.

3. Kontrollige oma pakkujate kaarti (valikuline, ~10 minutit)

Vaadake, kus teie DNS, veebisait ja meil tegelikult elavad:

Platvormihoiatused

Levinud vead

Hindemärkus

Täiesti selgelt öeldes: kumbki neist kontrollidest ei mõjuta teie hinnet. Need on registreeritud meie metoodikas informatiivsena, nullpunktidega, ning me ei karista teid kunagi kaitsmata päritolu või ühe pakkuja seadistuse eest. Aruandlame neist, kuna need kirjeldavad reaalset kokkupuudet seisakute, rünnakute ja aeglase intsidendi taastumisega — ning kuna tasuta CDN/WAF lisamine on üks parimaid väärtuse täiustusi, mida väikeettevõte teha saab. Kui te siin midagi ei tee, on teie hinde muutumatu. Kui panete kilbi oma saidi ette ja jagate DNS-i välja, on teinud ettevõtte oluliselt vastupidavamaks tasuta. See on õige viis sellele lehele mõelda: mitte number kaitsta, vaid vastupidavuse täiustus, mida tasub võtta.

KKK

Need ei mõjuta minu hinnet — miks peaks hoolima?

Kuna hinde mõõdab konkreetseid turvakontrolle (krüpteerimine, meili ennetus petmise vastu, turbe päised), samal ajal kui need kaks kontrolli kirjeldavad teie vastupidavust — kui palju olete avatud seisakutele ja rünnakutele. Tühi server ilma kilbita saab ikka saada häid hinnet hinnatud kontrollidel ja ikka saada bot-üleujutuse käivitamispäeval. Hinde ja vastupidavus on erinevad küsimused; see leht on teise kohta. CDN/WAF lisamine on üks parimaid täiustusi, mida teha saate, hinde olla või mitte.

Ma pole tehniline — mida ma tegelikult tegema pean?

Üks otsus ja üks üleandmine. Otsus: kas soovite kaitskilpi (CDN/WAF) oma saidi ette? Peaaegu iga ettevõtte jaoks on vastus jah, ja levinud tee — Cloudflare'i tasuta tase — ei maksa midagi. Üleandmine: andke 'Kuidas seda parandada' jaotis teie veebisaiti või domeeni haldavale isikule. Tasuta CDN/WAF seadistamine on tavaliselt pärastlõunane töö ja pole litsentsitasut. Parandus on tasuta; ainult valikuline jälgimine ja portfellitööriistad on tasulised.

Mis vahe on CDN-i ja WAF-i vahel — kas vajan mõlemat?

CDN (sisuedastusvõrk) on ülemaailmne serverite võrk, mis asub teie saidi ees, vahemälus teie sisu külastajate läheduses, et lehed laadivad kiiremini, ja neelab liikluse tõuse, et surve ei puruks teie päritolu. WAF (veebirakenduste tulemüür) on filtreerimiskiht, mis kontrollib sissetulevaid päringuid ja blokeerib pahatahtlikud — süste katsed, bot-rünnakud, teadaolevad ärakasutamismustrid — enne, kui need teie serverini jõuavad. Hea uudis on see, et populaarsed teenused (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri ja teised) ühendavad need kokku. Lülitage Cloudflare sisse (või sarnane) ja saate CDN-i ja aluse WAF-i koos. Seega praktiliselt on see üks seadistus, kaks kasu.

Kas on halb, et kõik minu teenused on ühe pakkujaga?

See on kontsentratsiooni risk, mitte patt. Mugavus on reaalne — üks arve, üks sisselogimine, üks tugiliinid. Kuid kompromiss on see, et üks katkestus või üks kontokahjustus võib teie DNS-i, veebisaidi ja meili koos alla viia ning jätab teid võimetuna isegi sellest kommunikeerida. Paljud väikeettevõtted aktsepteerivad seda teadlikult. Kontrolli mõte on lihtsalt muuta sõltuvus nähtavaks, et see on otsus, mitte üllatus. Tavaline, madala pingutusega täiustus on DNS-i liigutamine pühendunud pakkujale (Cloudflare DNS on tasuta), nii et teie domeeni kataloog ei jaga saatust teie hostimisega.

Tuvastasime teie serveri tarkvara ja versiooni — miks see loeb?

Kui teie server reklaamib täpselt, millist tarkvara see käitab ja millist versiooni (päises 'Server' või 'X-Powered-By'), annab see ründajatele otsetee: nad saavad otsida teadaolevad haavatavused selle täpse versiooni jaoks ja sihtimine otse nende suunas. See ei tee teid omaette ebaturvaliseks, kuid see on tarbetu teabe avalikustamine — nagu lukkude marka ja mudeli jätmine välisuksele. Versiooni allasurumine (üherealine serveriseadistus, tasuta) on väike, mõistlik kõvendamise samm.

Kas CDN-i oma saidi ette panemine lõhub midagi või aeglustab seda?

Korrektselt tehes kiirendab see saiti — see on kogu CDN-i mõte. Seadistuse ajal peamised asjad, mis õiged saada on: veenduge, et HTTPS jääb otsast otsani (kasutage Cloudflare'il 'Täis (range)' režiimi, mitte 'Paindlik'), ja ärge agressiivselt vahemällu panetage lehti, mis peavad olema isiklikud või reaalajas (sisse logitud armatuurlauad, kassad). Mainekad pakkujad on vaikimisi mõistlike seadistustega. Testige saiti pärast nimeserverite üle lülitamist, jälgige seda üks päev, ja teil on kiirem, kaitstud sait ilma miinusteta.