Defaults.Exposed

Defaults.ExposedIspravci › CDN / WAF i hosting

Kako popraviti CDN / WAF i hosting

Dva uvida u instalaciju iza vaše web stranice: sjedite li iza zaštitnog štita (CDN s Web Application Firewallom, poput Cloudflarea) koji filtrira napade i apsorbira prometne skokove, i karta tko zapravo vodi vaš DNS, web stranicu i e-poštu. Oboje je informativno u našem bodovanju — ne pomiču vašu ocjenu — ali opisuju koliko je vaš origin server izložen napadu i ispadu i koliko su vaši pružatelji isprepleteni. Štit ispred i razumno podijeljen skup pružatelja je kako izgledaju otporna poduzeća.

Zaključak za vaše poslovanje: Web stranica bez štita ispred sebe prima svaki napad i svaki prometni skok izravno na origin serveru — pa poplava botova, skok na dan lansiranja ili jedan automatizirani napad može srušiti vas izvanmrežno za sate, a oporavak je na vama. Stavljanje CDN/WAF ispred (besplatna razina dostupna) filtrira veliku većinu automatiziranih napada, apsorbira skokove i ubrzava stranicu diljem svijeta — tipično popodnevni rad za vašu IT osobu, bez troška licence. Zasebno, ako vaš DNS, web stranica i e-pošta sve žive kod jednog pružatelja, jedan ispad ili kršenje tamo srušava cijelu vašu online prisutnost odjednom; znanje vaše karte pružatelja je prva stvar koja vam treba u incidentu. Nijedna provjera ne mijenja vašu ocjenu — ali obje opisuju pravu izloženost zastojima, izgubljenim prodajama i sporim, bolnim oporavkom.

Što vas ovo može koštati

Zašto je to važno. Obje provjere ovdje su informativne u našoj metodologiji — registrirane su s nula bodova i nikad ne mijenjaju vašu ocjenu — jer opisuju vašu infrastrukturu umjesto testiranja prolaz/neuspjeh sigurnosne kontrole. Prikazujemo ih jer prikazuju pravu poslovnu izloženost. Stranica bez CDN/WAF prima svaki napad i prometni skok na origin izravno, bez filtriranja i bez absorpcije skokova; dodavanje jednog (Cloudflareova besplatna razina je uobičajeni put) jedno je od otpornih nadogradnji s najvećim-polugom i najnižim-troškovima koje malo poduzeće može napraviti. I jasna karta pružatelja — znanje jesu li vaš DNS, web i e-pošta podijeljeni ili složeni na jednog pružatelja — je prva stvar koja vam treba kad nešto krene naopako i razlika između sadržanog incidenta i totalnog mraka.

Što je ovo, jednostavnim riječima

Svaka web stranica radi na serveru negdje. Pitanje na koje ova stranica odgovara je: što stoji između otvorenog interneta i tog servera — i tko zapravo vodi dijelove vaše online prisutnosti?

Postoje dva dijela:

  1. CDN / WAF — štit ispred. CDN (Content Delivery Network) je globalna mreža koja sjedi ispred vaše stranice, servira vaš sadržaj brzo posjetiteljima bilo gdje i apsorbira prometne skokove. WAF (Web Application Firewall) je filter koji pregledava dolazne zahtjeve i blokira zlonamjerne prije nego dosegnu vaš server. Popularni servisi (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri i drugi) to spajaju zajedno. Gledamo odgovore vaše stranice i izvještavamo vidimo li štit ispred — i bilježimo koji web server koristite.

  2. Hosting / karta pružatelja — tko vodi vašu instalaciju. Čitamo javne zapise koji govore tko rukuje vašim DNS-om (imenik koji pretvara vašu domenu u adresu), i tko rukuje vašom e-poštom. Iz toga možemo reći jesu li vaš DNS, web stranica i e-pošta raspoređeni po pružatelijma (otporno) ili složeni na jednom (pogodno, ali jedna točka kvara).

Najvažnija stvar za znati unaprijed: u našem bodovanju, oboje ove su informativne. Ne utječu na vašu ocjenu. Prikazujemo ih jer opisuju koliko je vaše poduzeće izloženo zastojima i napadu — što je različito i vrlo praktično pitanje od ocjene.

Što vas ovo može koštati

To nisu apstraktni rizici — to su svakodnevni načini na koje nezaštićena, isprepletena konfiguracija mali problem pretvara u loš dan.

Što je to zapravo

CDN / WAF — zaštitni sloj

Kad posjetitelja (ili napadač) zatraži vašu stranicu, zahtjev može ići izravno na vaš origin server, ili može ići kroz CDN/WAF prvo. Ako je štit ispred, taj štit može:

Otkrivamo štit gledajući otiske prstiju koje ove usluge ostavljaju u zaglavljima odgovora vaše stranice — na primjer cf-ray zaglavlje (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) ili x-sucuri-id (Sucuri). Također čitamo Server zaglavlje da identificiramo vaš temeljni web server (nginx, Apache, IIS, LiteSpeed, Caddy i tako dalje) i označavamo svako X-Powered-By zaglavlje koje dijeli previše.

Kako izgleda ‘dobro’: CDN/WAF detektiran ispred vašeg origin-a i Server zaglavlje koje ne reklamira specifičan broj verzije.

Hosting / karta pružatelja — vaše infrastrukturne ovisnosti

Vaša domena tiho pokazuje na nekoliko različitih usluga:

Iz ovoga možemo vidjeti jesu li ove odgovornosti podijeljene po pružatelijma (kvar u jednom ne ruši ostale) ili složene na jednog pružatelja (pogodno, ali jedan ispad ili kršenje ruši sve).

Kako izgleda ‘dobro’: barem DNS u rukama namjenskog, pouzdanog pružatelja umjesto skupljenog u isti račun kao sve ostalo — da imenik vaše domene ne dijeli sudbinu s vašom web stranicom i sandučićem.

Kako to popraviti (besplatno, ~1 poslijepodne)

Proslijedite ovo vašoj IT osobi ili web programeru — popravak je besplatan. Stavljanje CDN/WAF ispred vaše stranice ne košta ništa na uobičajenim besplatnim razinama i potiskivanje vaše verzije servera je jednolinirajska postavka. Nema licence za kupiti. (Plaćene opcije ovdje su samo praćenje, portfelj praćenje i revizije — nikad sam popravak.) Jedina odluka vlasnika je: da, stavi štit ispred stranice.

Jer su obje provjere informativne, ništa od ovoga nije bodovano — ali CDN/WAF je jedna od nadogradnji otpornosti s najvećom vrijednošću koje malo poduzeće može napraviti, pa ga vrijedi napraviti.

1. Stavite CDN/WAF ispred vaše stranice

Najčešći, besplatni put je Cloudflare:

  1. Stvorite besplatan Cloudflare račun i dodajte svoju domenu.
  2. Cloudflare čita vaše postojeće DNS zapise; provjerite jesu li ispravno uvezeni.
  3. Promijenite nameservere vaše domene (kod vašeg registrara) na ona dva koja vam Cloudflare daje. Ovo je prekidač koji usmjerava promet kroz Cloudflare.
  4. Postavite SSL/TLS mod na Full (strict) da enkripcija ostaje end-to-end između posjetitelja → Cloudflare → vaše podrijetlo. (Izbjegavajte “Flexible”, koje ostavlja zadnju dionicu nešifriranom.)
  5. CDN i osnovan WAF sada su aktivni. Možete ugoditi WAF pravila poslije, ali zadane vrijednosti već filtriraju mnogo.

Drugi putevi, ovisno o vašem stacku:

Nakon prebacivanja, testirajte stranicu, potvrdite da HTTPS radi svugdje i pratite je dan. Ne keširajte agresivno stranice koje moraju ostati osobne ili žive (prijavnjena područja, košarice, naplate).

2. Prestanite reklamirati verziju vašeg servera

Bilo da dodajete CDN ili ne, potisnite verziju koju vaš server objavljuje — to su besplatne informacije koje predajete napadačima.

Nginx:

server_tokens off;

Apache (u glavnoj konfiguraciji):

ServerTokens Prod
ServerSignature Off

Uklonite previše-dijeleće X-Powered-By zaglavlje (npr. od PHP-a ili aplikacijskog okvira) na razini servera ili CDN-a — na Cloudflare-u ga možete ukloniti pravilom transformacije zaglavlja odgovora.

3. Provjera zdrave pameti vaše karte pružatelja (neobavezno, ~10 minuta)

Pogledajte gdje zapravo žive vaš DNS, web stranica i e-pošta:

Napomene o platformama

Česte greške

Napomena o ocjeni

Da budemo potpuno jasni: nijedna od ovih provjera ne utječe na vašu ocjenu. Registrirane su u našoj metodologiji kao informativne, s nula bodova i nikad vas ne kaznimo za nezaštićeno podrijetlo ili konfiguraciju jednog pružatelja. Izvještavamo ih jer opisuju pravu izloženost zastojima, napadu i sporom oporavku od incidenta — i jer je dodavanje besplatnog CDN/WAF jedna od nadogradnji s najboljom vrijednošću koje malo poduzeće može napraviti. Ako ništa ne napravite ovdje, vaša ocjena je nepromijenjena. Ako stavite štit ispred vaše stranice i odvojite vaš DNS, učinili ste poduzeće smisleno otpornijim besplatno. To je pravi način čitanja ove stranice: ne broj za braniti, već nadogradnja otpornosti vrijedna uzimanja.

Česta pitanja

Ove ne utječu na moju ocjenu — pa zašto bi me trebalo biti briga?

Jer ocjena mjeri specifične sigurnosne kontrole (enkripcija, zaštita od lažiranja e-pošte, sigurnosna zaglavlja), dok ove dvije provjere opisuju vašu otpornost — koliko ste izloženi zastojima i napadu. Goli server bez štita i dalje može dobro skovati bodove na bodovanim provjerama i i dalje biti srušen poplavom botova na dan lansiranja. Ocjena i otpornost su različita pitanja; ova stranica je o drugom. Dodavanje CDN/WAF jedna je od nadogradnji s najboljom vrijednošću koje možete napraviti, ocjena ili ne.

Nisam tehničar — što zapravo trebam napraviti?

Jedna odluka i jedna predaja. Odluka: želite li zaštitni štit (CDN/WAF) ispred vaše stranice? Za gotovo svako poduzeće odgovor je da, i uobičajeni put — Cloudflareova besplatna razina — ne košta ništa. Predaja: dajte odjeljak 'Kako to popraviti' onome tko upravlja vašom web stranicom ili domenom. Postavljanje besplatnog CDN/WAF tipično je popodnevni rad i nema troška licence. Popravak je besplatan; samo neobavezno praćenje i portfelj alati su plaćeni.

Koja je razlika između CDN-a i WAF-a — trebam li oboje?

CDN (Content Delivery Network) je globalna mreža servera koja sjedi ispred vaše stranice, kešira vaš sadržaj blizu posjetitelja da stranice brže učitavaju i apsorbira prometne skokove da skok ne sruši vaše podrijetlo. WAF (Web Application Firewall) je sloj filtriranja koji pregledava dolazne zahtjeve i blokira zlonamjerne — injection pokušaje, bot napade, poznate exploit uzorke — prije nego dosegnu vaš server. Dobra vijest je da popularni servisi to spajaju zajedno: uključite Cloudflare (ili sličan) i dobijete CDN i osnovanim WAF zajedno. Pa u praksi, jedno postavljanje, dvije koristi.

Je li loše što su sve moje usluge kod jednog pružatelja?

To je rizik koncentracije, ne grijeh. Pogodnost je stvarna — jedan račun, jedna prijava, jedna linija podrške. Ali kompromis je da jedan ispad ili jedno kompromitiranje računa može srušiti vaš DNS, web stranicu i e-poštu zajedno i ostaviti vas nesposobnim čak i da o tome komunicirate. Mnoga mala poduzeća svjesno to prihvaćaju. Poanta provjere je jednostavno učiniti ovisnost vidljivom da bude odluka, ne iznenađenje. Uobičajeno, nisko-naporno poboljšanje je premjestiti DNS na namjenskog pružatelja (Cloudflare DNS je besplatan), pa barem imenik vaše domene ne dijeli sudbinu s vašim hostingom.

Detektirali smo vaš serverski softver i verziju — zašto je to važno?

Kad vaš server reklamira točno koji softver pokreće i kojom verzijom (u zaglavlju 'Server' ili 'X-Powered-By'), daje napadačima prečac: mogu potražiti poznate ranjivosti za tu točnu verziju i izravno ciljati na njih. To vas samo po sebi ne čini nesigurnima, ali je nepotrebno otkrivanje informacija — poput ostavljanja marke i modela vaših brava na ulaznim vratima. Potiskivanje verzije (jednolinirajska serverska postavka, besplatna) je mali, razuman korak ojačavanja. Pokriveno je koracima popravka ispod.

Hoće li stavljanje CDN-a ispred moje stranice pokvariti nešto ili usporiti?

Napravljeno ispravno, ubrzava stranicu — to je cijela poanta CDN-a. Glavne stvari za ispravno pri postavljanju su: osigurajte da HTTPS ostaje end-to-end (koristite 'Full (strict)' način na Cloudflare-u, ne 'Flexible'), i ne keširajte agresivno stranice koje moraju biti osobne ili žive (prijavnjene nadzorne ploče, naplate). Renomirani pružatelji zadano koriste razumne postavke. Testirajte stranicu nakon prebacivanja nameservera, pratite je dan, i imat ćete bržu, zaštićenu stranicu bez nedostataka.