Defaults.Exposed

Defaults.ExposedOpravy › CDN / WAF a hosting

Ako opraviť CDN / WAF a hosting

Dve čítania inštalatérstva za vašim webom: či sedíte za ochranným štítom (CDN s Web Application Firewallom, ako Cloudflare), ktorý filtruje útoky a absorbuje nárazy prevádzky, a mapa toho, kto skutočne prevádzkuje váš DNS, web a e-mail. Obe sú informatívne v našom hodnotení — neposúvajú vaše hodnotenie — ale popisujú, ako je váš pôvodný server vystavený útoku a výpadku a ako zamotaní sú vaši poskytovatelia. Štít vpredu a rozumne rozdelená sada poskytovateľov je to, ako vyzerajú odolné firmy.

Podstata pre vaše podnikanie: Web bez štítu pred sebou berie každý útok a každý nárast prevádzky priamo na pôvodnom serveri — takže záplava botov, nárast pri spustení alebo jeden automatizovaný útok môže vyradiť vás offline na hodiny a záchrana je na vás. Dať CDN/WAF pred seba (dostupná bezplatná verzia) filtruje drvivú väčšinu automatizovaných útokov, absorbuje nárasty a celosvetovo zrýchľuje stránku — typicky poobedná práca pre vášho IT špecialistu bez nákladov na licenciu. Oddelene, ak váš DNS, web a e-mail žijú u jedného poskytovateľa, jeden výpadok alebo porušenie tam zoberie celú vašu online prítomnosť naraz; poznanie mapy vašich poskytovateľov je prvá vec, ktorú potrebujete pri incidente. Žiadna kontrola nemení vaše hodnotenie — ale obe popisujú skutočné vystavenie výpadku, strateným tržbám a pomalej, bolestivej záchrane.

Čo vás to môže stáť

Prečo na tom záleží. Obe kontroly tu sú informatívne v našej metodike — sú zaregistrované s nulou bodov a nikdy nemenia vaše hodnotenie — pretože popisujú vašu infraštruktúru namiesto testovania pass/fail bezpečnostného ovládacieho prvku. Uvádzame ich, pretože mapujú skutočné podnikové vystavenie. Stránka bez CDN/WAF berie každý útok a nárast prevádzky priamo na pôvod bez filtrovania a bez absorpcie nárastu; pridanie jedného (bezplatná verzia Cloudflare je bežná cesta) je jedno z upgradov s najvyššou pákou a najnižšími nákladmi odolnosti, ktoré malá firma môže urobiť. A jasná mapa poskytovateľov — vedieť, či váš DNS, web a e-mail sú rozdelené alebo navrstvené u jedného poskytovateľa — je prvá vec, ktorú potrebujete, keď niečo zlyhá.

Čo to je, v jednoduchých slovách

Každý web beží na serveri niekde. Otázka, na ktorú táto stránka odpovedá, je: čo stojí medzi otvoreným internetom a týmto serverom — a kto skutočne prevádzkuje kúsky vašej online prítomnosti?

Sú tu dve časti:

  1. CDN / WAF — štít vpredu. CDN (Content Delivery Network) je globálna sieť, ktorá sedí pred vašou stránkou, podáva váš obsah rýchlo návštevníkom kdekoľvek a absorbuje nárasty prevádzky. WAF (Web Application Firewall) je filter, ktorý inšpektuje prichádzajúce požiadavky a blokuje škodlivé skôr, než dosiahnú váš server. Populárne služby (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri a iné) to zviažu spolu. Skúmame odpovede vašej stránky a reportujeme, či vidíme štít vpredu — a tiež zaznamenáme, aký webový server prevádzkujete.

  2. Mapa hostingu / poskytovateľa — kto prevádzkuje vaše inštalatérstvo. Čítame verejné záznamy, ktoré hovoria, kto spravuje váš DNS (adresár, ktorý premieňa vašu doménu na adresu) a kto spravuje váš e-mail. Z toho môžeme povedať, či sú váš DNS, web a e-mail rozdelené naprieč poskytovateľmi (odolné) alebo navrstvené na jednom (pohodlné, ale single point of failure).

Najdôležitejšia vec, ktorú treba vedieť vopred: v našom hodnotení sú obe informatívne. Neovplyvňujú vaše hodnotenie. Uvádzame ich, pretože popisujú, ako je vaše podnikanie vystavené výpadku a útoku — čo je odlišná a veľmi praktická otázka od hodnotenia.

Čo vás to môže stáť

Tieto nie sú abstraktné riziká — sú to každodenné spôsoby, akými nechránené, zamotané nastavenie premení malý problém na zlý deň.

Čo to v skutočnosti je

CDN / WAF — ochranná vrstva

Keď návštevník (alebo útočník) požiada vašu stránku, požiadavka môže buď ísť priamo na váš pôvodný server, alebo môže ísť najprv cez CDN/WAF. Ak je štít vpredu, ten štít môže:

Štít detekujeme pohľadom na odtlačky prstov, ktoré tieto služby zanechávajú v odpovedi hlavičkách vašej stránky — napríklad hlavičku cf-ray (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) alebo x-sucuri-id (Sucuri). Tiež čítame hlavičku Server pre identifikáciu vášho podkladového webového servera a označujeme akúkoľvek hlavičku X-Powered-By, ktorá príliš zdieľa.

Ako vyzerá ‘dobré’: CDN/WAF detekovaný pred vaším pôvodom a hlavička Server, ktorá neinzeruje konkrétne číslo verzie.

Mapa hostingu / poskytovateľa — vaše infraštruktúrne závislosti

Vaša doména ticho ukazuje na niekoľko rôznych služieb:

Z toho môžeme vidieť, či sú tieto zodpovednosti rozdelené naprieč poskytovateľmi (zlyhanie v jednom nezoberie ostatných) alebo navrstvené na jedinom poskytovateľovi (pohodlné, ale jeden výpadok alebo porušenie zoberie všetko).

Ako vyzerá ‘dobré’: minimálne DNS drží dedikovaný, spoľahlivý poskytovateľ namiesto zviazania do rovnakého účtu ako všetko ostatné — takže adresár vašej domény nezdieľa osud s vaším hostingom a doručenou poštou.

Ako to opraviť (zadarmo, ~1 popoludnie)

Odovzdajte to vášmu IT pracovníkovi alebo webovému vývojárovi — oprava je zadarmo. Dať CDN/WAF pred vašu stránku nestojí nič na bežných bezplatných verziách a potlačenie verzie vášho servera je jednoriadkové nastavenie. Nie je žiadna licencia na kúpenie. Jedine rozhodnutie vlastníka je: áno, dajte štít pred stránku.

1. Dajte CDN/WAF pred vašu stránku

Najbežnejšia, bezplatná cesta je Cloudflare:

  1. Vytvorte bezplatný Cloudflare účet a pridajte vašu doménu.
  2. Cloudflare prečíta vaše existujúce DNS záznamy; skontrolujte, či sa správne importovali.
  3. Zmeňte nameservery vašej domény (u vášho registrátora) na tie dve, ktoré vám Cloudflare dáva. Toto je prepínač, ktorý smeruje prevádzku cez Cloudflare.
  4. Nastavte SSL/TLS režim na Plný (striktný), takže šifrovanie zostáva end-to-end medzi návštevníkom → Cloudflare → váš pôvod. (Vyhnite sa “Flexibilnému”, ktorý ponecháva posledný úsek nešifrovaný.)
  5. CDN a základný WAF sú teraz aktívne.

Iné cesty, v závislosti od vášho stacku:

2. Prestaňte inzerovať verziu vášho servera

Či pridáte CDN alebo nie, potlačte verziu, ktorú váš server oznamuje — sú to bezplatné informácie, ktoré dávate útočníkom.

Nginx:

server_tokens off;

Apache (v hlavnej konfigurácii):

ServerTokens Prod
ServerSignature Off

Odstráňte príliš zdieľajúcu hlavičku X-Powered-By (napr. z PHP alebo aplikačného frameworku) na úrovni servera alebo CDN — na Cloudflare ju môžete odstrániť s pravidlom transformácie hlavičky odpovede.

3. Overte-skontrolujte svoju mapu poskytovateľov (voliteľné, ~10 minút)

Pozrite sa, kde skutočne žijú váš DNS, web a e-mail:

Poznámky k platforme

Bežné chyby

Poznámka k hodnoteniu

Aby sme boli úplne otvorení: žiadna z týchto dvoch kontrol neovplyvňuje vaše hodnotenie. Sú zaregistrované v našej metodike ako informatívne, s nulou bodov, a nikdy vás netrestáme za nechránený pôvod alebo nastavenie s jedným poskytovateľom. Reportujeme ich, pretože popisujú skutočné vystavenie výpadku, útoku a pomalej záchrane incidentu — a pretože pridanie bezplatného CDN/WAF je jedno z upgradov s najvyššou hodnotou, ktoré môže malá firma urobiť. Ak tu nič neurobíte, vaše hodnotenie je nezmenené. Ak dáte štít pred vašu stránku a rozdelíte DNS, urobili ste firmu zmysluplne odolnejšou zadarmo.

FAQ

Tieto neovplyvňujú moje hodnotenie — prečo by ma to malo zaujímať?

Pretože hodnotenie meria konkrétne bezpečnostné ovládacie prvky (šifrovanie, anti-spoofing e-mailu, bezpečnostné hlavičky), zatiaľ čo tieto dve kontroly popisujú vašu odolnosť — ako ste vystavení výpadku a útoku. Holý server bez štítu môže stále dobre skórovať na hodnotených kontrolách a stále byť vyradený offline záplanou botov na deň spustenia. Hodnotenie a odolnosť sú odlišné otázky; táto stránka je o tej druhej. Pridanie CDN/WAF je jedno z upgradov s najvyššou hodnotou, ktoré môžete urobiť, hodnotenie alebo nie.

Nie som technicky zdatný — čo v skutočnosti potrebujem urobiť?

Jedno rozhodnutie a jedno odovzdanie. Rozhodnutie: chcete ochranný štít (CDN/WAF) pred vašou stránkou? Pre takmer každú firmu je odpoveď áno a bežná cesta — bezplatná verzia Cloudflare — nestojí nič. Odovzdanie: dajte sekciu 'Ako to opraviť' tomu, kto spravuje váš web alebo doménu. Nastavenie bezplatného CDN/WAF je typicky poobedná práca a nie je žiadny poplatok za licenciu.

Aký je rozdiel medzi CDN a WAF — potrebujem oboje?

CDN (Content Delivery Network) je globálna sieť serverov, ktorá sedí pred vašou stránkou, cache-uje váš obsah blízko návštevníkov, aby sa stránky načítavali rýchlejšie, a absorbuje nárasty prevádzky, takže nárast nezdrtí váš pôvod. WAF (Web Application Firewall) je filtrovacia vrstva, ktorá inšpektuje prichádzajúce požiadavky a blokuje škodlivé — pokusy o injection, útoky botov, známe vzory exploitov — skôr než dosiahnú váš server. Dobrou správou je, že populárne služby to zviažu spolu: zapnite Cloudflare (alebo podobný) a dostanete CDN a základný WAF spolu.

Je zlé, že všetky moje služby sú u jedného poskytovateľa?

Je to riziko koncentrácie, nie hriech. Pohodlnosť je skutočná — jeden účet, jedno prihlásenie, jeden podporný telefón. Ale kompromis je, že jeden výpadok alebo kompromitovanie účtu môže zobrať váš DNS, web a e-mail dole spolu a nechať vás neschopného dokonca komunikovať o tom. Mnoho malých firiem to vedome akceptuje. Bod kontroly je jednoducho urobiť závislosť viditeľnou, aby to bolo rozhodnutie, nie prekvapenie.

Zistili ste softvér servera a verziu — prečo to záleží?

Keď váš server inzeruje presne aký softvér beží a ktorú verziu (v hlavičke 'Server' alebo 'X-Powered-By'), dáva útočníkom skratku: môžu vyhľadať známe zraniteľnosti pre túto presnú verziu a priamo mieriť na ne. Nerobí vás to samo o sebe nezabezpečeným, ale je to zbytočné zverejnenie informácií — ako nechať na predných dverách výrobcu a model vašich zámkov. Potlačenie verzie (jedno-riadkové nastavenie servera, zadarmo) je malý, rozumný krok posilnenia.

Poruší danie CDN pred moju stránku niečo alebo ju spomalí?

Správne urobené, zrýchli to stránku — to je celý bod CDN. Hlavné veci, ktoré treba správne urobiť počas nastavenia sú: uistite sa, že HTTPS zostáva end-to-end (použite 'Plný (striktný)' režim na Cloudflare, nie 'Flexibilný') a agresívne ne-cache-ujte stránky, ktoré musia byť personálne alebo živé (prihlásené dashboardy, pokladne). Renomovaní poskytovatelia predvolene nastavujú rozumné nastavenia.