Defaults.Exposed

Defaults.ExposedFikser › CDN / WAF og hosting

Slik fikser du CDN / WAF og hosting

To avlesninger av rørsystemet bak nettstedet ditt: om du sitter bak et beskyttende skjold (en CDN med en Web Application Firewall, som Cloudflare) som filtrerer angrep og absorberer trafikktopper, og et kart over hvem som faktisk driver DNS-en, nettstedet og e-posten din. Begge er informative på vår scoring — de påvirker ikke karakteren — men de beskriver hvor eksponert opprinnelsesserveren er for angrep og driftsintanser, og hvor sammenvevde leverandørene er. Et skjold foran og et fornuftig oppdelt sett av leverandører er hva robuste virksomheter ser ut som.

Bunnlinjen for virksomheten din: Et nettsted uten noe skjold foran tar hvert angrep og hver trafikktopp direkte på opprinnelsesserveren — så en bot-flom, en lanseringsdags-bølge, eller et enkelt automatisert angrep kan slå deg offline i timer, og gjenoppretting er ditt ansvar. Å sette en CDN/WAF foran (gratistier tilgjengelig) filtrerer det store flertallet av automatiserte angrep, absorberer bølger og gjør siden raskere over hele verden — typisk et ettermiddags arbeid for IT-personen din, uten lisenskostnad. Separat, hvis DNS-en, nettstedet og e-posten din alle lever hos én leverandør, tar en enkelt driftsstans eller brudd der hele online-tilstedeværelsen ned på én gang; å kjenne leverandørkartet er det første du trenger under en hendelse. Ingen sjekk endrer karakteren din — men begge beskriver reell eksponering for driftsintanser, tapte salg og sakte, smertefull gjenoppretting.

Hva dette kan koste deg

Hvorfor det er viktig. Begge sjekker her er informative i metodikken vår — de er registrert med null poeng og endrer aldri karakteren din — fordi de beskriver infrastrukturen din heller enn å teste en bestå/feile sikkerhetskontroll. Vi viser dem fordi de kartlegger reell forretningseksponering. Et nettsted uten CDN/WAF tar hvert angrep og trafikktopp rett på opprinnelsen, uten filtrering og ingen absorpsjon; å legge til en (Cloudflares gratistier er den vanlige ruten) er en av de høyest-hendelse, lavest-kostnad-oppgraderingene en liten virksomhet kan gjøre. Og et klart leverandørkart — å vite om DNS, nett og e-post er delt eller stablet hos én leverandør — er det første du trenger når noe går galt og forskjellen mellom en begrenset hendelse og en total nedstenging.

Hva dette er, i enkle ord

Hvert nettsted kjører på en server et sted. Spørsmålet denne siden svarer på er: hva står mellom det åpne internett og den serveren — og hvem driver faktisk delene av online-tilstedeværelsen din?

Det er to deler:

  1. CDN / WAF — skjoldet foran. En CDN (Content Delivery Network) er et globalt nettverk som sitter foran siden din, betjener innholdet raskt til besøkende hvor som helst, og absorberer trafikkbølger. En WAF (Web Application Firewall) er et filter som inspiserer innkommende forespørsler og blokkerer de skadelige før de når serveren. De populære tjenestene (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri og andre) bunter disse sammen. Vi ser på svarene til siden din og rapporterer om vi kan se et skjold foran — og vi noterer hva slags nettserver du kjører, også.

  2. Hosting / leverandørkart — hvem driver rørsystemet ditt. Vi leser de offentlige postene som sier hvem som håndterer DNS-en din (katalogen som gjør domenet om til en adresse), og hvem som håndterer e-posten din. Derfra kan vi si om DNS, nettsted og e-post er delt mellom leverandører (robusthet) eller stablet hos én (praktisk, men et enkelt feilpunkt).

Det viktigste å vite på forhånd: på vår scoring er begge disse informative. De påvirker ikke karakteren din. Vi viser dem fordi de beskriver hvor eksponert virksomheten er for nedetid og angrep — noe som er et annet, og svært praktisk, spørsmål enn karakteren.

Hva dette kan koste deg

Disse er ikke abstrakte risikoer — de er de hverdagslige måtene et uskjermet, sammenvevd oppsett gjør et lite problem til en dårlig dag.

Hva det faktisk er

CDN / WAF — beskyttelseslaget

Når en besøkende (eller en angriper) ber om siden din, kan forespørselen enten gå rett til opprinnelsesserveren, eller den kan gå gjennom en CDN/WAF først. Hvis det er et skjold foran, kan det skjoldet:

Vi oppdager et skjold ved å se på fingeravtrykkene disse tjenestene etterlater i svarhodene til siden — for eksempel en cf-ray-header (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) eller x-sucuri-id (Sucuri). Vi leser også Server-headeren for å identifisere den underliggende nettserveren (nginx, Apache, IIS, LiteSpeed, Caddy og så videre), og flagget enhver X-Powered-By-header som deler for mye.

Hva «bra» ser ut som: en CDN/WAF oppdaget foran opprinnelsen, og en Server-header som ikke reklamerer et spesifikt versjonsnummer.

Hosting / leverandørkart — infrastrukturavhengighetene dine

Domenet ditt peker stille til flere forskjellige tjenester:

Fra dette kan vi se om disse ansvarsområdene er delt mellom leverandører (en feil i én tar ikke ned de andre) eller stablet hos én enkelt leverandør (praktisk, men én driftsstans eller brudd tar alt).

Hva «bra» ser ut som: som et minimum, DNS holdt av en dedikert, pålitelig leverandør heller enn buntet inn i samme konto som alt annet — slik at domenets katalog ikke deler skjebne med nettstedet og innboksen.

Slik fikser du det (gratis, ~1 ettermiddag)

Gi dette til IT-personen din eller webutvikleren — fiksen er gratis. Å sette en CDN/WAF foran siden koster ingenting på de vanlige gratisnivåene, og å undertrykke serverversjonen er en en-linje innstilling. Det er ingen lisens å kjøpe. (Betalte alternativer her er bare overvåking, porteføljesporing og revisjoner — aldri selve fiksen.) Eierens eneste beslutning er: ja, sett et skjold foran siden.

Fordi begge sjekker er informative, er ingen av dette gradert — men en CDN/WAF er en av de høyeste-verdi-robusthet-oppgraderingene en liten virksomhet kan gjøre, så det er verdt å gjøre.

1. Sett en CDN/WAF foran siden din

Den vanligste, gratis ruten er Cloudflare:

  1. Opprett en gratis Cloudflare-konto og legg til domenet ditt.
  2. Cloudflare leser eksisterende DNS-poster; sjekk at de importerte riktig.
  3. Endre domenets navneservere (hos registraren — der du kjøpte domenet) til de to Cloudflare gir deg. Dette er bryteren som ruter trafikk gjennom Cloudflare.
  4. Sett SSL/TLS-modus til Full (strict) slik at kryptering forblir ende-til-ende mellom besøkende → Cloudflare → opprinnelsen. (Unngå «Flexible», som lar den siste strekningen være ukryptert.)
  5. CDN og en grunnleggende WAF er nå aktive. Du kan tune WAF-regler senere, men standardinnstillingene filtrerer allerede mye.

Andre ruter, avhengig av stakken din:

Etter å ha byttet, test siden, bekreft at HTTPS fungerer overalt, og se på den i en dag. Ikke aggressivt cache sider som må forbli personlige eller live (innloggede områder, handlekurver, kasser).

2. Slutt å reklamere serverversjonen din

Enten du legger til en CDN eller ikke, undertrykk versjonen serveren annonserer — det er gratis informasjon du gir angripere.

Nginx:

server_tokens off;

Apache (i hovedkonfigurasjonen):

ServerTokens Prod
ServerSignature Off

Fjern en overdelende X-Powered-By-header (f.eks. fra PHP eller et applikasjonsrammeverk) på server- eller CDN-nivå — på Cloudflare kan du strippe den med en svarhoder-transformasjonsregel.

3. Fornuftsjekk leverandørkartet (valgfritt, ~10 minutter)

Se på der DNS-en, nettstedet og e-posten faktisk bor:

Plattformnotater

Vanlige feil

En merknad om karakter

For å si det helt tydelig: ingen av disse sjekkene påvirker karakteren din. De er registrert i metodikken vår som informative, med null poeng, og vi straffer aldri deg for en uskjermet opprinnelse eller et enkelt-leverandør-oppsett. Vi rapporterer dem fordi de beskriver reell eksponering for nedetid, angrep og sakte hendelse-gjenoppretting — og fordi å legge til en gratis CDN/WAF er en av de beste-verdi-oppgraderingene en liten virksomhet kan gjøre. Hvis du ikke gjør noe her, er karakteren din uendret. Hvis du setter et skjold foran siden og splitter DNS-en, har du gjort virksomheten meningsfylt mer robust gratis. Det er den riktige måten å lese denne siden: ikke et tall å forsvare, men en robusthetsforbedring verdt å ta.

FAQ

Disse påvirker ikke karakteren min — så hvorfor skal jeg bry meg?

Fordi karakteren måler spesifikke sikkerhetskontroller (kryptering, e-post anti-forfalskning, sikkerhets-topptekster), mens disse to sjekkene beskriver robustheten din — hvor eksponert du er for nedetid og angrep. En bar server uten skjold kan fortsatt score godt på de graderte sjekkene og fortsatt bli slått offline av en bot-flom på lanseringsdagen. Karakteren og robustheten er forskjellige spørsmål; denne siden handler om det andre. Å legge til en CDN/WAF er en av de beste-verdi-oppgraderingene du kan gjøre, karakter eller ikke.

Jeg er ikke teknisk anlagt — hva trenger jeg egentlig å gjøre?

En beslutning og én overgivelse. Beslutningen: vil du ha et beskyttende skjold (CDN/WAF) foran siden? For nesten alle virksomheter er svaret ja, og den vanlige ruten — Cloudflares gratistier — koster ingenting. Overgivelsen: gi «Slik fikser du det»-seksjonen til den som administrerer nettstedet eller domenet ditt. Å sette opp en gratis CDN/WAF er typisk et ettermiddags arbeid og det er ingen lisensavgift. Fiksen er gratis; bare valgfri overvåking og porteføljeverktøy er betalt.

Hva er forskjellen mellom en CDN og en WAF — trenger jeg begge?

En CDN (Content Delivery Network) er et globalt nettverk av servere som sitter foran siden din, cacher innholdet nær besøkende slik at sider laster raskere, og absorberer trafikktopper slik at en bølge ikke knuser opprinnelsen. En WAF (Web Application Firewall) er et filterlag som inspiserer innkommende forespørsler og blokkerer de skadelige — injeksjonsforsøk, bot-angrep, kjente exploitmønstre — før de når serveren. Den gode nyheten er at de populære tjenestene bunter begge: slå på Cloudflare (eller lignende) og du får CDN og en grunnleggende WAF samlet. Så i praksis er det ett oppsett, to fordeler.

Er det ille at alle tjenestene mine er hos én leverandør?

Det er en konsentrasjonsrisiko, ikke en synd. Bekvemmelighet er reell — én regning, én innlogging, én supportlinje. Men avveiningen er at én driftsstans eller ett kontobrudd kan ta ned DNS-en, nettstedet og e-posten din sammen, og la deg ute av stand til å engang kommunisere om det. Mange små virksomheter aksepterer dette bevisst. Poenget med sjekken er ganske enkelt å gjøre avhengigheten synlig slik at det er en beslutning, ikke en overraskelse. En vanlig, lavt-innsats-forbedring er å flytte DNS til en dedikert leverandør (Cloudflares DNS er gratis), slik at domenets katalog i det minste ikke deler skjebne med hostingen.

Dere oppdaget serverprogramvaren og versjonen vår — hvorfor betyr det noe?

Når serveren din reklamerer nøyaktig hvilken programvare den kjører og hvilken versjon (i 'Server'- eller 'X-Powered-By'-headeren), gir den angriperne en snarvei: de kan slå opp kjente sårbarheter for nøyaktig den versjonen og sikte rett på dem. Det gjør deg ikke usikker i seg selv, men det er unødvendig informasjonsavsløring — som å la merket og modellen på lågene ligge på inngangsdøren. Å undertrykke versjonen (en en-linje serverinnstilling, gratis) er et lite, fornuftig herding-steg. Det dekkes i fikse-stegene nedenfor.

Vil det å sette en CDN foran siden min ødelegge noe eller bremse det?

Gjort riktig, gjør det siden raskere — det er hele poenget med en CDN. De viktigste tingene å få riktig under oppsett er: sørg for at HTTPS forblir ende-til-ende (bruk 'Full (strict)'-modus på Cloudflare, ikke 'Flexible'), og ikke aggressivt cache sider som trenger å være personlige eller live (innloggede dashbord, kasser). Anerkjente leverandører standardiserer til fornuftige innstillinger. Test siden etter å ha byttet navneservere, se på den i en dag, og du vil ha en raskere, skjermet side uten noen ulempe.