Defaults.Exposed

Defaults.ExposedRešenja › CDN / WAF i hosting

Kako popraviti CDN / WAF i hosting

Dva čitanja infrastrukture iza vašeg sajta: da li sjedite iza zaštitnog štita (CDN s Web Application Firewallom, poput Cloudflare-a) koji filtrira napade i apsorbira saobraćajne špice, i mapa ko zapravo vodi vaš DNS, sajt i imejl. Oba su informativna u našem bodovanju — ne pomijeraju vašu ocjenu — ali opisuju koliko je vaš origin server izložen napadu i outage-u i koliko su vaši provajderi zapleteni. Štit ispred i razumno podijeljen skup provajdera je izgled otpornih preduzeća.

Suština za vaše poslovanje: Sajt bez štita ispred njega prima svaki napad i svaku saobraćajnu špicu direktno na origin server — pa bot poplava, špica lanca-dana ili jedan automatizovani napad može vas isključiti sa mreže na satima, i oporavak je na vama. Stavljanje CDN/WAF-a ispred (besplatan tier dostupan) filtrira ogromnu većinu automatizovanih napada, upija špice i ubrzava sajt globalno — tipično popodnevni posao za vašu IT osobu, bez licence troška. Odvojeno, ako vaš DNS, sajt i imejl svi žive kod jednog provajdera, jedan outage ili proboj tamo srušava cijelo vaše online prisustvo odjednom; znanje vašeg provajder mape je prva stvar koju trebate u incidentu. Ni jedna provjera ne mijenja vašu ocjenu — ali obe opisuju pravu izloženost zastoju, izgubljenim prodajama i sporom, bolnom oporavku.

Šta vam ovo može koštati

Zašto je to važno. Obje provjere ovdje su informativne u našoj metodologiji — registrovane sa nula bodova i nikad ne mijenjaju vašu ocjenu — jer opisuju vašu infrastrukturu umjesto testiranja prolaz/pad bezbednosne kontrole. Površujemo ih jer mapiraju pravu poslovnu izloženost. Sajt bez CDN/WAF-a prima svaki napad i saobraćajnu špicu direktno na origin, bez filtriranja i bez apsorpcije špica; dodavanje jednog (besplatan Cloudflare tier je uobičajeni put) je jedna od visoko-leverovanih, nisko-trošknih otpornosti nadogradnji koje malo preduzeće može napraviti. I jasna provajder mapa — znanje jesu li vaš DNS, web i imejl podijeljeni ili stacked na jednom provajderu — je prva stvar koju trebate kad nešto pođe naopako i razlika između sadržanog incidenta i totalnog mraka.

Šta je ovo, jednostavnim rečima

Svaki sajt radi na serveru negdje. Pitanje na koje ova stranica odgovara je: šta stoji između otvorenog interneta i tog servera — i ko zapravo vodi dijelove vašeg online prisustva?

Postoje dva dijela:

  1. CDN / WAF — štit ispred. CDN (Content Delivery Network) je globalna mreža koja sjedi ispred vašeg sajta, servira vaš sadržaj brzo posjetiocima bilo gdje i upija saobraćajne špice. WAF (Web Application Firewall) je filter koji inspektira dolazne zahtjeve i blokira zlonamjerne pre nego dosegnu vaš server. Popularni servisi (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri, i drugi) bundluju ove zajedno. Gledamo odgovore vašeg sajta i izvještavamo da li možemo vidjeti štit ispred — i bilježimo koji web server pokrećete, takođe.

  2. Hosting / provajder mapa — ko vodi vašu vodovodnu mrežu. Čitamo javne zapise koji govore ko obrađuje vaš DNS (imenik koji pretvara vaš domen u adresu) i ko obrađuje vaš imejl. Odatle možemo reći jesu li vaš DNS, sajt i imejl podijeljeni kroz provajdere (otporno) ili stacked na jednom (zgodno, ali single point of failure).

Najvažnija stvar za znati unaprijed: u našem bodovanju, oba su informativna. Ne utiču na vašu ocjenu. Površujemo ih jer opisuju koliko je vaše preduzeće izloženo zastoju i napadu — što je različito, i veoma praktično, pitanje od ocjene.

Šta vam ovo može koštati

Ovi nisu apstraktni rizici — to su svakodnevni načini na koje nezaštićen, zapetljan postav pretvara mali problem u loš dan.

Šta je to zapravo

CDN / WAF — zaštitni sloj

Kad posjetilac (ili napadač) zatraži vaš sajt, zahtjev može ići direktno na vaš origin server ili može ići prvo kroz CDN/WAF. Ako ima štit ispred, taj štit može:

Otkrivamo štit gledajući otiske prsta koje ti servisi ostavljaju u response headerima vašeg sajta — na primjer cf-ray header (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai) ili x-sucuri-id (Sucuri). Čitamo i Server header za identifikaciju vašeg osnovnog web servera (nginx, Apache, IIS, LiteSpeed, Caddy i sl.) i flagujemo sve X-Powered-By headere koji previše dijele.

Kako izgleda “dobro”: CDN/WAF otkriven ispred vašeg origina i Server header koji ne reklamira specifičan broj verzije.

Hosting / provajder mapa — vaše infrastrukturne zavisnosti

Vaš domen tiho pokazuje na nekoliko različitih usluga:

Odatle možemo vidjeti jesu li te odgovornosti podijeljene kroz provajdere (kvar u jednom ne ruši druge) ili stacked na jednom provajderu (zgodno, ali jedan outage ili proboj uzima sve).

Kako izgleda “dobro”: minimum, DNS kod namjenskog, pouzdanog provajdera umjesto bundlovanog u isti nalog kao sve ostalo — da imenik vašeg domena ne dijeli sudbinu s vašim sajtom i inboxom.

Kako popraviti (besplatno, ~jedno popodne)

Prosledite ovo vašoj IT osobi ili web developeru — popravka je besplatna. Stavljanje CDN/WAF-a ispred vašeg sajta ništa ne košta na uobičajenim besplatnim tierovima, i potiskivanje vaše server verzije je jednolinijsko podešavanje. Nema licence za kupiti. (Plaćene opcije ovdje su jedino praćenje, portfolio tracking i revizije — nikad sama popravka.) Jedina odluka vlasnika je: da, stavite štit ispred sajta.

Jer su obje provjere informativne, ništa od ovoga nije ocijenjeno — ali CDN/WAF je jedna od visoko-vrijednih otpornosti nadogradnji koje malo preduzeće može napraviti, pa vrijedi uraditi.

1. Stavite CDN/WAF ispred vašeg sajta

Najuobičajeniji, besplatan put je Cloudflare:

  1. Kreirajte besplatan Cloudflare nalog i dodajte vaš domen.
  2. Cloudflare čita vaše postojeće DNS zapise; provjerite da su ispravno uvezeni.
  3. Promijenite nameservere vašeg domena (kod vašeg registrara) na ona dva koje vam Cloudflare daje. Ovo je prekidač koji usmjerava saobraćaj kroz Cloudflare.
  4. Postavite SSL/TLS mod na Full (strict) da enkripcija ostane end-to-end između posjetioca → Cloudflare → vašeg origina. (Izbjegavajte “Flexible,” koji ostavlja zadnju nit nešifrovanu.)
  5. CDN i baseline WAF su sada aktivni. Možete podešavati WAF pravila kasnije, ali defaultovi već filtriraju puno.

Drugi putevi, zavisno od vašeg stacka:

Nakon prelaska, testirajte sajt, potvrdite da HTTPS radi svugdje i gledajte ga dan. Ne keširajte agresivno stranice koje moraju ostati lične ili žive (ulogovane oblasti, košarice, checkoutovi).

2. Prestanite reklamirati vašu server verziju

Bez obzira dodajete li CDN, potisnite verziju koju vaš server objavjuje — to su besplatne informacije koje predajete napadačima.

Nginx:

server_tokens off;

Apache (u glavnom configu):

ServerTokens Prod
ServerSignature Off

Uklonite previše-dijeleći X-Powered-By header (npr. od PHP-a ili aplikacijskog frameworka) na nivou servera ili CDN-a — na Cloudflare-u ga možete stripovati s response-header transform pravilom.

3. Provjerite zdravim razumom vašu provajder mapu (opcionalno, ~10 minuta)

Pogledajte gdje vaš DNS, sajt i imejl zapravo žive:

Platform napomene

Česte greške

Napomena o ocjeni

Da budemo potpuno jasni: ni jedna od ove dvije provjere ne utiče na vašu ocjenu. Registrovane su u našoj metodologiji kao informativne, sa nula bodova i nikad vas ne kažnjavamo za nezaštićeni origin ili postav jednog provajdera. Izvještavamo o njima jer opisuju pravu izloženost zastoju, napadu i sporom oporavku incidenta — i jer je dodavanje besplatnog CDN/WAF-a jedna od best-value nadogradnji koje malo preduzeće može napraviti. Ako ne radite ništa ovdje, vaša ocjene je nepromijenjena. Ako stavite štit ispred vašeg sajta i razdvojite vaš DNS, učinili ste preduzeće smisleno otpornijim besplatno. To je pravi način za čitanje ove stranice: ne broj za obranu, već nadogradnja otpornosti vrijedna poduzimanja.

Često postavljana pitanja

Ovi ne utiču na moju ocjenu — zašto da me briga?

Jer ocjena mjeri specifične bezbednosne kontrole (enkripcija, imejl anti-spoofing, bezbednosni headeri), dok ove dvije provjere opisuju vašu otpornost — koliko ste izloženi zastoju i napadu. Goli server bez štita i dalje može dobro bodovati na gradovanim provjerama i i dalje biti isključen bot poplavom na dan lansiranja. Ocjena i otpornost su različita pitanja; ova stranica je o drugom. Dodavanje CDN/WAF-a je jedna od best-value nadogradnji koje možete napraviti, ocjena ili ne.

Nisam tehničar — šta zapravo trebam raditi?

Jedna odluka i jedna predaja. Odluka: želite li zaštitni štit (CDN/WAF) ispred vašeg sajta? Za gotovo svako preduzeće odgovor je da, i uobičajeni put — Cloudflare-ov besplatan tier — ništa ne košta. Predaja: date odeljak 'Kako popraviti' ko god upravlja vašim sajtom ili domenom. Postavljanje besplatnog CDN/WAF-a je tipično popodnevni posao i nema licence naknade. Popravka je besplatna; samo opcionalno praćenje i portfolio alati su plaćeni.

Koja je razlika između CDN-a i WAF-a — trebam li oboje?

CDN (Content Delivery Network) je globalna mreža koja sjedi ispred vašeg sajta, kešira vaš sadržaj blizu posjetioca pa se stranice brže učitavaju i apsorbira saobraćajne špice da udara ne smrvi vaš origin. WAF (Web Application Firewall) je sloj za filtriranje koji inspektira dolazne zahtjeve i blokira zlonamjerne — injection pokušaje, bot napade, poznate exploit uzorke — pre nego dosegnu vaš server. Dobra vijest je da popularni servisi bundluju oboje: uključite Cloudflare (ili slično) i dobivate CDN i baseline WAF zajedno. Pa praktički, to je jedan postav, dva benefita.

Je li loše što su sve moje usluge kod jednog provajdera?

To je rizik koncentracije, ne grijeh. Pogodnost je stvarna — jedan račun, jedna prijava, jedna support linija. Ali trade-off je da jedan outage ili jedan kompromis naloga može isključiti vaš DNS, sajt i imejl zajedno i ostaviti vas nesposobnima da čak komunicirate o tome. Mnoga mala preduzeća to svjesno prihvataju. Poanta provjere je jednostavno učiniti zavisnost vidljivom da bude odluka, ne iznenađenje. Uobičajeno, malo-naporni poboljšanje je premjestiti DNS na namjenskog provajdera (Cloudflare DNS je besplatan), tako da barem imenik vašeg domena ne dijeli sudbinu s vašim hostingom.

Otkrili ste naš server softver i verziju — zašto je to bitno?

Kad vaš server reklamira tačno koji softver pokreće i koju verziju (u 'Server' ili 'X-Powered-By' headeru), napadačima daje prečicu: mogu potražiti poznate ranjivosti za tu tačnu verziju i ravno ciljati. Samo po sebi vas ne čini nesigurnim, ali je nepotrebno otkrivanje informacija — poput ostavljanja marke i modela vaših brava na prednjim vratima. Potiskivanje verzije (jednolinijsko server podešavanje, besplatno) je mali, razuman korak ojačavanja. Pokriveno je u koracima popravke ispod.

Hoće li stavljanje CDN-a ispred mog sajta pokvariti išta ili usporiti ga?

Urađeno ispravno, ubrzava sajt — to je cijela poanta CDN-a. Glavne stvari za ispraviti tokom postavljanja su: osigurajte da HTTPS ostane end-to-end (koristite 'Full (strict)' mod na Cloudflare-u, ne 'Flexible') i ne keširajte agresivno stranice koje trebaju biti lične ili žive (ulogovane komandne ploče, checkoutovi). Renomirani provajderi defaultaju na razumna podešavanja. Testirajte sajt nakon premještanja nameservera, gledajte ga dan i imat ćete brži, zaštićeni sajt bez lošeg.