Defaults.Exposed

Defaults.ExposedKorjaukset › CDN / WAF ja hosting

Kuinka korjata CDN / WAF ja hosting

Kaksi lukemaa verkkosivustosi taustalla olevasta putkistosta: istuuko edessäsi suojaava kilpi (CDN, jossa Web Application Firewall, kuten Cloudflare), joka suodattaa hyökkäykset ja absorboi liikennepiikit, ja kartta siitä, kuka todella pyörittää DNS:äsi, verkkosivustoasi ja sähköpostiasi. Molemmat ovat tiedoksi annettavia pisteytyksessämme – ne eivät muuta arvosanaasi – mutta ne kuvaavat, kuinka alttiina lähtöpalvelimesi on hyökkäykselle ja käyttökatkolle, ja kuinka kietoutuneita toimittajasi ovat. Suoja edessä ja järkevästi jaettu joukko toimittajia on se, miltä resilientit yritykset näyttävät.

Lyhyesti liiketoiminnallesi: Verkkosivusto, jolla ei ole suojaa edessään, ottaa jokaisen hyökkäyksen ja jokaisen liikennepiikin suoraan lähtöpalvelimelle – joten botti-tulva, lanseerauksen aikainen piikki tai yksittäinen automatisoitu hyökkäys voi ottaa sinut offline-tilaan tunneiksi, ja toipuminen on sinun vastuullasi. CDN/WAF:n asettaminen eteen (ilmainen taso saatavilla) suodattaa suurimman osan automatisoiduista hyökkäyksistä, imee piikkejä ja nopeuttaa sivustoa maailmanlaajuisesti – tyypillisesti iltapäivän työtä IT-henkilöllesi ilman lisenssimaksua. Erikseen, jos DNS:si, verkkosivustosi ja sähköpostisi asuvat kaikki yhdellä toimittajalla, yksi käyttökatko tai murtuminen siellä ottaa koko online-läsnäolosi yhtä aikaa alas; toimittajakarttasi tunteminen on ensimmäinen asia, jota tarvitset häiriötilanteessa.

Mitä tämä voi maksaa sinulle

Miksi tällä on merkitystä. Molemmat tarkistukset ovat tiedoksi annettavia metodologiassamme – ne rekisteröidään nollalla pisteellä eivätkä koskaan muuta arvosanaasi – koska ne kuvaavat infrastruktuuriasi, ei testaa läpäisy/epäonnistuminen -tietoturvahallintaa. Tuomme ne esiin, koska ne kartoittavat todellisen liiketoiminta-altistumisen. Sivusto, jolla ei ole CDN/WAF:ia, ottaa jokaisen hyökkäyksen ja liikennepiikin suoraan lähtöosoitteelle, ilman suodatusta; yksi lisääminen (Cloudflareen ilmainen taso on yleinen reitti) on yksi korkeimman vipuvaikutuksen, alhaisimman kustannuksen resilienssipäivityksistä, joita pienyritys voi tehdä.

Mitä tämä on, selkokielellä

Jokainen verkkosivusto pyörii jossakin palvelimella. Kysymys, johon tämä sivu vastaa, on: mitä seisoo avoimen internetin ja tuon palvelimen välillä – ja kuka todella pyörittää online-läsnäolosi osia?

On kaksi osaa:

  1. CDN / WAF – suoja edessä. CDN (Content Delivery Network) on globaali verkosto, joka istuu sivustosi edessä, tarjoilee sisältöäsi nopeasti kävijöille kaikkialle, ja imee liikennepiikit, jotta piikki ei murskaa lähtöosoitettasi. WAF (Web Application Firewall) on suodatin, joka tarkistaa saapuvat pyynnöt ja estää haitalliset ennen kuin ne saavuttavat palvelimesi. Suositut palvelut (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri ja muut) niputtavat nämä yhteen. Katsomme sivustosi vastauksia ja raportoimme, näemmekö suojan edessä – ja huomaamme myös, mitä verkkopalvelinta pyörität.

  2. Hosting / toimittajakartta – kuka pyörittää putkistoasi. Luemme julkisia tietueita, jotka kertovat kuka hoitaa DNS:äsi (hakemistosi, joka kääntää verkkotunnuksesi osoitteeksi), ja kuka hoitaa sähköpostisi. Tästä näemme, ovatko DNS:si, verkkosivustosi ja sähköpostisi jakautuneena toimittajille (resilientti) vai pinottuina yhdelle (kätevää, mutta yksittäinen vikakohta).

Tärkein asia etukäteen tietää: pisteytyksessämme molemmat nämä ovat tiedoksi annettavia. Ne eivät vaikuta arvosanaasi. Tuomme ne esiin, koska ne kuvaavat, kuinka alttiina yrityksesi on käyttökatkolle ja hyökkäykselle – mikä on eri, ja hyvin käytännöllinen, kysymys arvosanasta.

Mitä tämä voi maksaa yrityksellesi

Nämä eivät ole abstrakteja riskejä – ne ovat arkipäiväisiä tapoja, joilla suojaamaton, kietoutunut asetus muuttaa pienen ongelman huonoksi päiväksi.

Mitä se oikeasti on

CDN / WAF – suojaava kerros

Kun kävijä (tai hyökkääjä) pyytää sivustoasi, pyyntö voi joko mennä suoraan lähtöpalvelimellesi, tai se voi mennä ensin CDN/WAF:in kautta. Jos edessä on kilpi, tuo kilpi voi:

Havaitsemme kilven katsomalla sormenjälkiä, joita nämä palvelut jättävät sivustosi vastaustahihin – esimerkiksi cf-ray-otsikko (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) tai x-sucuri-id (Sucuri). Luemme myös Server-otsikon tunnistaaksemme alla olevan verkkopalvelimesi (nginx, Apache, IIS, LiteSpeed, Caddy ja niin edelleen), ja merkitsemme minkä tahansa X-Powered-By-otsikon, joka on liikaa jakava.

Miltä “hyvä” näyttää: CDN/WAF havaittu lähtöosoitteesi edessä, ja Server-otsikko, joka ei mainosta tarkkaa versionumeroa.

Hosting / toimittajakartta – infrastruktuuririippuvuudet

Verkkotunnuksesi osoittaa hiljaa useisiin eri palveluihin:

Tästä näemme, ovatko nämä vastuut jaettuna toimittajille (vikakohta ei ota muita alas) vai pinottuina yhdelle toimittajalle (kätevää, mutta yksi käyttökatko tai murtuminen ottaa kaiken).

Miltä “hyvä” näyttää: vähintään DNS:n pitäminen omistetulla, luotettavalla toimittajalla sen sijaan, että se niputtaisi kaiken muun kanssa samaan tiliin – jotta verkkotunnuksesi hakemisto ei jaa kohtaloa verkkosivustosi ja postilaatikkosi kanssa.

Korjausohje (ilmainen, n. 1 iltapäivä)

Anna tämä IT-henkilöllesi tai webkehittäjällesi – korjaus on ilmainen. CDN/WAF:n asettaminen sivustosi eteen ei maksa mitään yleisillä ilmaisilla tasoilla, ja palvelinohjelmiston version tukahduttaminen on yksirivinen asetus. Ei lisenssiä ostettavaksi. (Maksulliset vaihtoehdot täällä ovat vain seuranta, portfoliodatan seuranta ja tarkastukset – ei itse korjaus.) Omistajan ainoa päätös on: kyllä, aseta kilpi sivuston eteen.

Koska molemmat tarkistukset ovat tiedoksi annettavia, mitään tästä ei pisteytetä – mutta CDN/WAF on yksi korkeimmista arvoisimmista resilienssipäivityksistä, joita pienyritys voi tehdä, joten se kannattaa tehdä.

1. Aseta CDN/WAF sivustosi eteen

Yleisin, ilmainen reitti on Cloudflare:

  1. Luo ilmainen Cloudflare-tili ja lisää verkkotunnuksesi.
  2. Cloudflare lukee olemassa olevat DNS-tietueesi; tarkista, että ne tuotiin oikein.
  3. Muuta verkkotunnuksesi nimipalvelimet (rekisteröijälläsi) kahteen, jotka Cloudflare antaa sinulle. Tämä on kytkin, joka ohjaa liikenteen Cloudflareen.
  4. Aseta SSL/TLS-tila Full (strict) -tilaan, jotta salaus pysyy päästä päähän kävijän → Cloudflare → lähtöosoitteesi välillä. (Vältä “Flexible”, joka jättää viimeisen jalan salaamattomaksi.)
  5. CDN ja perustason WAF ovat nyt aktiivisia. Voit säätää WAF-sääntöjä myöhemmin, mutta oletukset suodattavat jo paljon.

Muut reitit, riippuen teknologiapinosta:

Vaihdon jälkeen, testaa sivusto, vahvista, että HTTPS toimii kaikkialla, ja tarkkaile sitä päivän. Älä aggressiivisesti välimuistita sivuja, joiden täytyy pysyä henkilökohtaisina tai live-tilassa (kirjautuneet alueet, korit, kassapisteet).

2. Lopeta palvelinversion mainostaminen

CDN:n lisäämisestä riippumatta, tukahduta versio, jonka palvelimesi ilmoittaa – se on ilmainen tieto, jota annat hyökkääjille.

Nginx:

server_tokens off;

Apache (pääkonfiguraatiossa):

ServerTokens Prod
ServerSignature Off

Poista liikaa jakava X-Powered-By-otsikko (esim. PHP:ltä tai sovelluskehykseltä) palvelimen tai CDN:n tasolla – Cloudflare:ssa voit poistaa sen vastaustaho-muuntosäännöllä.

3. Tarkista toimittajakarttasi (valinnainen, n. 10 minuuttia)

Katso, missä DNS:si, verkkosivustosi ja sähköpostisi todella asuvat:

Alustamuistiot

Yleisimmät virheet

Huomio arvosanasta

Ollakseni täysin selkeä: kumpikaan näistä tarkistuksista ei vaikuta arvosanaasi. Ne rekisteröidään metodologiassamme tiedoksi annettavina, nollalla pisteellä, emmekä koskaan rangaise sinua suojaamattomasta lähtöosoitteesta tai yksittäistoimittaja-asetuksesta. Raportoimme niistä, koska ne kuvaavat todellista altistumista käyttökatkolle, hyökkäykselle ja hitaalle häiriönselvitykselle – ja koska ilmaisen CDN/WAF:in lisääminen on yksi parhaimmista päivityksistä, joita pienyritys voi tehdä. Jos et tee mitään täällä, arvosanasi on muuttumaton. Jos asetat kilven sivustosi eteen ja jaat DNS:n pois, olet tehnyt yrityksestä merkittävästi resilientimmän ilmaiseksi. Se on oikea tapa lukea tämä sivu: ei numero puolustettavaksi, vaan resilienssipäivitys ottamisen arvoinen.

UKK

Nämä eivät vaikuta arvosanaani – miksi minun sitten pitäisi välittää?

Koska arvosana mittaa tiettyjä tietoturvahallintoja (salaus, sähköpostin väärentämisen esto, tietoturvaotsikot), kun taas nämä kaksi tarkistusta kuvaavat resilienssiäsi – kuinka alttiina olet käyttökatkolle ja hyökkäykselle. Paljalla palvelimella, jolla ei ole suojaa, voi silti pisteytyä hyvin pisteytetyissä tarkistuksissa ja silti pudota offline-tilaan botti-tulvasta lanseerauspäivänä. Arvosana ja resilienssi ovat eri kysymyksiä; tämä sivu koskee jälkimmäistä. CDN/WAF:n lisääminen on yksi parhaimmista päivityksistä, joita voit tehdä, arvosanasta riippumatta.

En ole tekninen – mitä minun oikeasti täytyy tehdä?

Yksi päätös ja yksi luovutus. Päätös: haluatko suojaavan kilven (CDN/WAF) sivustosi eteen? Lähes jokaiselle yritykselle vastaus on kyllä, ja yleinen reitti – Cloudflareen ilmainen taso – ei maksa mitään. Luovutus: anna alla oleva 'Korjausohje' sille, joka hallinnoi verkkosivustoasi tai verkkotunnustasi. Ilmaisen CDN/WAF:in asettaminen on tyypillisesti iltapäivän työtä eikä lisenssimaksua ole. Korjaus on ilmainen; vain valinnainen seuranta ja portfoliotyökalut ovat maksullisia.

Mitä eroa on CDN:llä ja WAF:lla – tarvitsenko molemmat?

CDN (Content Delivery Network) on globaali palvelinverkosto, joka istuu sivustosi edessä, tarjoilee sisältöäsi nopeasti kävijöille kaikkialla ja absorboi liikennepiikit, jotta piikki ei murskaa lähtöosoitettasi. WAF (Web Application Firewall) on suodatinkerros, joka tarkistaa saapuvat pyynnöt ja estää haitalliset – injektioyritykset, botti-hyökkäykset, tunnetut hyödyntämiskaaviot – ennen kuin ne saavuttavat palvelimesi. Hyvä uutinen on, että suositut palvelut niputtavat molemmat: kytke Cloudflare (tai vastaava) päälle ja saat CDN:n ja perustason WAF:n yhdessä. Joten käytännöllisesti, se on yksi asetus, kaksi hyötyä.

Onko pahaa, että kaikki palvelumme ovat yhdellä toimittajalla?

Se on keskittymisriski, ei synti. Mukavuus on todellinen – yksi lasku, yksi kirjautuminen, yksi tukipalvelulinja. Mutta kompromissi on, että yksi käyttökatko tai yksi tilimurtuminen voi ottaa DNS:si, verkkosivustosi ja sähköpostisi alas yhtä aikaa, jättäen sinulle mahdottomuuden edes kommunikoida siitä. Monet pienyritykset hyväksyvät tämän tietoisesti. Tarkistuksen tarkoitus on yksinkertaisesti tehdä riippuvuus näkyväksi, jotta se on päätös, ei yllätys. Yleinen, vaivaton parannus on siirtää DNS omistetulle toimittajalle (Cloudflareen DNS on ilmainen), jotta ainakin verkkotunnuksesi hakemisto ei jaa kohtaloa hostingisi kanssa.

Havaitsit palvelinohjelmiston ja version – miksi sillä on merkitystä?

Kun palvelimesi mainostaa täsmälleen, mitä ohjelmistoa se pyörittää ja minkä version (vastaustahossa 'Server' tai 'X-Powered-By'), se antaa hyökkääjille pikakuvakkeen: he voivat etsiä tunnettuja haavoittuvuuksia juuri tuosta versiosta ja tähdätä suoraan niihin. Se ei tee sinusta itsessään turvattoman, mutta se on tarpeeton tiedonpaljas – kuten lukon merkin ja mallin jättäminen etuoveen. Version tukahduttaminen (yksi rivi palvelinkonfiguraatiossa, ilmainen) on pieni, järkevä kovennusaskel.

Rikkoutuuko jotain tai hidastuuko se, jos CDN asetetaan sivustoni eteen?

Oikein tehtynä se nopeuttaa sivustoa – siinä on CDN:n koko tarkoitus. Pääasiat, jotka on saatava oikein asennuksen aikana: varmista, että HTTPS pysyy päästä päähän (käytä 'Full (strict)' -tilaa Cloudflare:ssa, ei 'Flexible'), äläkä aggressiivisesti välimuistita sivuja, joiden täytyy olla henkilökohtaisia tai live-tilassa (kirjautuneet kojelaudat, kassapisteet). Hyvämaineinen toimittaja käyttää oletuksena järkeviä asetuksia. Testaa sivusto vaihdon jälkeen, tarkkaile sitä päivän, ja sinulla on nopeampi, suojattu sivusto ilman haittapuolia.