Defaults.Exposed

Defaults.ExposedNaprawy › CDN / WAF i hosting

Jak naprawić CDN / WAF i hosting

Dwa odczyty hydrauliki stojącej za Twoją witryną: czy siedzisz za tarczą ochronną (CDN z zaporą aplikacji webowej, jak Cloudflare), która filtruje ataki i pochłania skoki ruchu, oraz mapa tego, kto faktycznie prowadzi Twój DNS, witrynę i e-mail. Oba są informacyjne w naszej punktacji — nie ruszają oceny — ale opisują, jak bardzo Twój serwer origin jest narażony na atak i awarię i jak posplatani są Twoi dostawcy. Tarcza z przodu i rozsądnie rozdzielony zestaw dostawców to wygląd odpornych firm.

W skrócie dla Twojej firmy: Witryna bez tarczy z przodu przyjmuje każdy atak i każdy skok ruchu prosto na serwer origin — więc zalew botów, fala w dniu startu lub pojedynczy zautomatyzowany atak może wyłączyć Cię z sieci na godziny, a odzyskanie spoczywa na Tobie. Postawienie CDN/WAF z przodu (dostępna darmowa warstwa) filtruje zdecydowaną większość zautomatyzowanych ataków, pochłania fale i przyspiesza witrynę na świecie — zwykle popołudnie pracy Twojego informatyka, bez kosztu licencji. Osobno, jeśli Twój DNS, witryna i e-mail żyją wszystkie u jednego dostawcy, pojedyncza awaria lub naruszenie tam wyłącza całą Twoją obecność w sieci naraz; znajomość mapy dostawców to pierwsza rzecz potrzebna podczas incydentu. Żaden test nie zmienia oceny — ale oba opisują realne narażenie na przestoje, utracone sprzedaże i wolne, bolesne odzyskiwanie.

Ile może Cię to kosztować

Dlaczego to ma znaczenie. Oba testy tutaj są informacyjne w naszej metodologii — zarejestrowane z zerową liczbą punktów i nigdy nie zmieniają oceny — bo opisują Twoją infrastrukturę, a nie testują mechanizm bezpieczeństwa typu zaliczono/niezaliczono. Wynosimy je na wierzch, bo mapują realne narażenie biznesowe. Witryna bez CDN/WAF przyjmuje każdy atak i skok ruchu na origin bezpośrednio, bez filtrowania i bez pochłaniania fal; dodanie go (darmowa warstwa Cloudflare to częsta droga) to jedno z najbardziej dźwigniowych, najtańszych ulepszeń odporności, jakie mała firma może wykonać. A jasna mapa dostawców — wiedza, czy Twój DNS, web i e-mail są rozdzielone, czy spiętrzone u jednego dostawcy — to pierwsza rzecz potrzebna, gdy coś idzie nie tak, i różnica między opanowanym incydentem a całkowitą ciemnością.

Co to jest, po ludzku

Każda witryna działa na jakimś serwerze. Pytanie, na które odpowiada ta strona, brzmi: co stoi między otwartym internetem a tym serwerem — i kto faktycznie prowadzi elementy Twojej obecności w sieci?

Są dwie części:

  1. CDN / WAF — tarcza z przodu. CDN (Content Delivery Network) to globalna sieć, która siedzi przed Twoją witryną, serwuje Twoją treść szybko odwiedzającym wszędzie i pochłania fale ruchu. WAF (Web Application Firewall) to filtr, który bada przychodzące żądania i blokuje złośliwe, zanim dotrą do Twojego serwera. Popularne usługi (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri i inne) łączą je razem. Przyglądamy się odpowiedziom Twojej witryny i raportujemy, czy widzimy tarczę z przodu — i odnotowujemy też, jaki serwer WWW prowadzisz.

  2. Mapa hostingu / dostawców — kto prowadzi Twoją hydraulikę. Czytamy publiczne rekordy mówiące, kto obsługuje Twój DNS (katalog, który zamienia Twoją domenę w adres) i kto obsługuje Twój e-mail. Z tego możemy stwierdzić, czy Twój DNS, witryna i e-mail są rozdzielone między dostawców (odporne), czy spiętrzone u jednego (wygodne, ale pojedynczy punkt awarii).

Najważniejsze, co trzeba wiedzieć na wstępie: w naszej punktacji oba są informacyjne. Nie wpływają na Twoją ocenę. Wynosimy je na wierzch, bo opisują, jak bardzo Twoja firma jest narażona na przestoje i atak — co jest innym, i bardzo praktycznym, pytaniem niż ocena.

Co to może Cię kosztować

To nie abstrakcyjne ryzyka — to codzienne sposoby, w jakie nieosłonięta, posplatana konfiguracja zamienia drobny problem w zły dzień.

Czym to właściwie jest

CDN / WAF — warstwa ochronna

Gdy odwiedzający (lub atakujący) żąda Twojej witryny, żądanie może albo iść prosto na Twój serwer origin, albo przejść najpierw przez CDN/WAF. Jeśli z przodu jest tarcza, ta tarcza może:

Wykrywamy tarczę, przyglądając się odciskom palców, które te usługi zostawiają w nagłówkach odpowiedzi Twojej witryny — na przykład nagłówek cf-ray (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) lub x-sucuri-id (Sucuri). Czytamy też nagłówek Server, by zidentyfikować Twój podstawowy serwer WWW (nginx, Apache, IIS, LiteSpeed, Caddy i tak dalej), i oznaczamy każdy nagłówek X-Powered-By, który dzieli się za dużo.

Jak wygląda dobry stan: CDN/WAF wykryty przed Twoim origin oraz nagłówek Server, który nie ogłasza konkretnego numeru wersji.

Mapa hostingu / dostawców — Twoje zależności infrastrukturalne

Twoja domena po cichu wskazuje na kilka różnych usług:

Z tego możemy zobaczyć, czy te odpowiedzialności są rozdzielone między dostawców (awaria jednego nie wyłącza pozostałych), czy spiętrzone u jednego dostawcy (wygodne, ale jedna awaria wyłącza wszystko).

Jak wygląda dobry stan: co najmniej DNS trzymany u dedykowanego, niezawodnego dostawcy, a nie wpleciony w to samo konto co wszystko inne — by katalog Twojej domeny nie dzielił losu z witryną i skrzynką.

Jak to naprawić (darmowo, ~1 popołudnie)

Przekaż to swojemu informatykowi lub programiście WWW — poprawka jest darmowa. Postawienie CDN/WAF przed witryną nic nie kosztuje na częstych darmowych warstwach, a stłumienie wersji serwera to jednolinijkowe ustawienie. Nie ma licencji do kupienia. (Płatne opcje tutaj to tylko monitorowanie, śledzenie portfela i audyty — nigdy sama poprawka.) Jedyna decyzja właściciela to: tak, postaw tarczę przed witryną.

Ponieważ oba testy są informacyjne, nic z tego nie jest punktowane — ale CDN/WAF to jedno z najbardziej wartościowych ulepszeń odporności, jakie mała firma może wykonać, więc warto to zrobić.

1. Postaw CDN/WAF przed witryną

Najczęstsza, darmowa droga to Cloudflare:

  1. Załóż darmowe konto Cloudflare i dodaj swoją domenę.
  2. Cloudflare czyta Twoje istniejące rekordy DNS; sprawdź, czy zaimportowały się poprawnie.
  3. Zmień serwery nazw swojej domeny (u rejestratora) na dwa, które daje Cloudflare. To przełącznik, który kieruje ruch przez Cloudflare.
  4. Ustaw tryb SSL/TLS na Full (strict), by szyfrowanie pozostało end-to-end między odwiedzający → Cloudflare → Twój origin. (Unikaj „Flexible”, który zostawia ostatni odcinek nieszyfrowany.)
  5. CDN i bazowy WAF są teraz aktywne. Możesz później dostroić reguły WAF, ale ustawienia domyślne już sporo filtrują.

Inne drogi, zależnie od Twojego stosu:

Po przełączeniu przetestuj witrynę, potwierdź, że HTTPS działa wszędzie, i obserwuj przez dzień. Nie cache’uj agresywnie stron, które muszą pozostać osobiste lub na żywo (obszary zalogowane, koszyki, kasy).

2. Przestań ogłaszać wersję serwera

Niezależnie od tego, czy dodajesz CDN, stłum wersję, którą ogłasza Twój serwer — to darmowa informacja, którą wręczasz atakującym.

Nginx:

server_tokens off;

Apache (w głównej konfiguracji):

ServerTokens Prod
ServerSignature Off

Usuń dzielący się za dużo nagłówek X-Powered-By (np. z PHP lub frameworka aplikacji) na poziomie serwera lub CDN — na Cloudflare możesz go usunąć regułą transformacji nagłówka odpowiedzi.

3. Sprawdź swoją mapę dostawców (opcjonalnie, ~10 minut)

Spójrz, gdzie faktycznie żyją Twój DNS, witryna i e-mail:

Uwagi do platform

Częste błędy

Uwaga o ocenie

Zupełnie jasno: żaden z tych testów nie wpływa na Twoją ocenę. Są zarejestrowane w naszej metodologii jako informacyjne, z zerową liczbą punktów, a nigdy nie karzemy Cię za nieosłonięty origin ani konfigurację z jednym dostawcą. Raportujemy je, bo opisują realne narażenie na przestoje, atak i wolne odzyskiwanie po incydencie — i bo dodanie darmowego CDN/WAF to jedno z najbardziej wartościowych ulepszeń, jakie mała firma może wykonać. Jeśli nic tu nie zrobisz, Twoja ocena jest niezmieniona. Jeśli postawisz tarczę przed witryną i odłączysz swój DNS, uczyniłeś firmę znacząco bardziej odporną za darmo. To właściwy sposób czytania tej strony: nie liczba do obrony, lecz ulepszenie odporności warte wzięcia.

Najczęstsze pytania

Te nie wpływają na moją ocenę — więc czemu mam się tym przejmować?

Bo ocena mierzy konkretne mechanizmy bezpieczeństwa (szyfrowanie, anty-podszywanie poczty, nagłówki bezpieczeństwa), podczas gdy te dwa testy opisują Twoją odporność — jak bardzo jesteś narażony na przestoje i atak. Goły serwer bez tarczy może wciąż dobrze wypaść w punktowanych testach i wciąż zostać wyłączony z sieci zalewem botów w dniu startu. Ocena i odporność to różne pytania; ta strona dotyczy drugiego. Dodanie CDN/WAF to jedno z najlepszych w stosunku wartości ulepszeń, jakie możesz wykonać, ocena czy nie.

Nie znam się na technice — co właściwie muszę zrobić?

Jedna decyzja i jedno przekazanie. Decyzja: czy chcesz tarczę ochronną (CDN/WAF) przed swoją witryną? Dla niemal każdej firmy odpowiedź to tak, a częsta droga — darmowa warstwa Cloudflare — nic nie kosztuje. Przekazanie: daj sekcję Jak to naprawić osobie zarządzającej Twoją witryną lub domeną. Ustawienie darmowego CDN/WAF to zwykle popołudnie pracy i nie ma opłaty licencyjnej. Poprawka jest darmowa; płatne są tylko opcjonalne narzędzia monitorowania i portfela.

Czym różni się CDN od WAF — czy potrzebuję obu?

CDN (Content Delivery Network) to globalna sieć serwerów, która siedzi przed Twoją witryną, cache'uje Twoją treść blisko odwiedzających, by strony ładowały się szybciej, i pochłania skoki ruchu, by fala nie zmiażdżyła origin. WAF (Web Application Firewall) to warstwa filtrująca, która bada przychodzące żądania i blokuje złośliwe — próby wstrzyknięcia, ataki botów, znane wzorce exploitów — zanim dotrą do Twojego serwera. Dobra wiadomość: popularne usługi łączą oba: włącz Cloudflare (lub podobny), a dostajesz CDN i bazowy WAF razem. Więc praktycznie to jedno ustawienie, dwie korzyści.

Czy to źle, że wszystkie moje usługi są u jednego dostawcy?

To ryzyko koncentracji, nie grzech. Wygoda jest realna — jeden rachunek, jedno logowanie, jedna linia wsparcia. Ale kompromis to taki, że jedna awaria lub jedno naruszenie konta może wyłączyć Twój DNS, witrynę i e-mail razem i zostawić Cię bez możliwości nawet zakomunikowania tego. Wiele małych firm świadomie to akceptuje. Sensem testu jest po prostu uczynienie tej zależności widoczną, by była decyzją, nie niespodzianką. Częste, niskonakładowe ulepszenie to przeniesienie DNS do dedykowanego dostawcy (DNS Cloudflare jest darmowy), by przynajmniej katalog Twojej domeny nie dzielił losu z hostingiem.

Wykryliśmy oprogramowanie i wersję Waszego serwera — czemu to ma znaczenie?

Gdy Twój serwer ogłasza dokładnie, jakie oprogramowanie prowadzi i którą wersję (w nagłówku Server lub X-Powered-By), wręcza atakującym skrót: mogą wyszukać znane podatności dla tej dokładnej wersji i wycelować prosto w nie. Samo z siebie nie czyni Cię niebezpiecznym, ale to zbędne ujawnienie informacji — jak zostawienie marki i modelu swoich zamków na drzwiach frontowych. Stłumienie wersji (jednolinijkowe ustawienie serwera, darmowe) to drobny, rozsądny krok wzmacniający. Jest objęty krokami poprawki poniżej.

Czy postawienie CDN przed witryną coś zepsuje lub spowolni?

Zrobione poprawnie, przyspiesza witrynę — to cały sens CDN. Główne rzeczy do ogarnięcia podczas ustawiania to: zadbać, by HTTPS pozostało end-to-end (użyj trybu Full (strict) na Cloudflare, nie Flexible) i nie cache'ować agresywnie stron, które muszą być osobiste lub na żywo (zalogowane pulpity, kasy). Renomowani dostawcy domyślnie mają rozsądne ustawienia. Przetestuj witrynę po przełączeniu serwerów nazw, obserwuj ją przez dzień, a będziesz mieć szybszą, osłoniętą witrynę bez minusów.