Loading...

یادگیری / امنیت

حفاظت DDoS چیست (و چرا هر سایتی به آن نیاز دارد)

حملهٔ DDoS می‌کوشد با غرق‌کردن سایت شما در ترافیک زباله آن را از کار بیندازد. این راهنما توضیح می‌دهد این حملات چگونه کار می‌کنند، چرا edge CDN جای درست برای متوقف‌کردن‌شان است، WAF چگونه در این میان جای می‌گیرد و چگونه cdn.com.tr سایت شما را خودکار پابرجا نگه می‌دارد.

حفاظت DDoS چیست (و چرا هر سایتی به آن نیاز دارد)

حملهٔ DDoS واقعاً چیست

DDoS مخفف Distributed Denial of Service (منع سرویس توزیع‌شده) است. هدف ساده و ویرانگر است: ناممکن‌کردن دسترسی کاربران واقعی به سایت با دفن آن زیر سیلی از درخواست‌های جعلی. «توزیع‌شده» یعنی ترافیک از هزاران ماشین به‌طور هم‌زمان می‌آید — اغلب کامپیوترها، سرورها یا دستگاه‌های IoT به‌خطرافتاده در سراسر جهان — که مسدودکردن یک منبع واحد را بی‌فایده می‌کند.

اثر مانند هزاران مشتری قلابی است که درهای فروشگاه را می‌بندند تا مشتریان واقعی نتوانند وارد شوند. سرور شما تمام ظرفیتش را صرف پاسخ به زباله می‌کند، بازدیدکنندگان واقعی timeouts و خطا می‌بینند، و هر دقیقه آفلاین یعنی اعتماد و فروش ازدست‌رفته. برخلاف هک که داده می‌دزدد، حملهٔ DDoS نیازی به نفوذ به درون ندارد — کافی است همه را بیرون نگه دارد.

انواع اصلی حمله

حملات حجمی (volumetric) سیل کلاسیک‌اند: حجم عظیمی از ترافیک خام که هدفش اشباع پهنای‌باند شماست، برحسب گیگابیت یا ترابیت بر ثانیه اندازه‌گیری می‌شود. حملات پروتکل به «لوله‌کشی» خود اتصال می‌زنند — مثلاً اتصالات نیمه‌باز که منابع سرور را گره می‌زنند — پس با حجم خام کمتری سایت را زمین می‌زنند.

حملات لایهٔ application مکارترین‌اند: به‌جای زور، درخواست‌هایی می‌فرستند که تقریباً واقعی به نظر می‌رسند اما پردازش‌شان پرهزینه است، مانند کوبیدن مکرر صفحهٔ جست‌وجو یا ورود. برای آسیب به ترافیک بسیار کمتری نیاز دارند چون هر درخواست application شما را سخت به کار می‌گیرد. حفاظت خوب یعنی مقابله با هر سه، نه فقط نوع حجمی پرسروصدا.

چرا edge جای درست برای متوقف‌کردن این است

اگر ترافیک حمله به سرور origin واحد شما برسد دیگر دیر شده است: پهنای‌باند و ظرفیتش محدود است و فرو می‌ریزد. راه‌حل جابه‌جاکردن خط دفاع به بیرون است، به یک شبکهٔ edge بزرگ و توزیع‌شده پیش از سایت شما.

edge CDN ظرفیت کل بسیار بیشتری از هر origin منفرد دارد و در مکان‌های متعدد پخش است، پس سیل رقیق و نزدیک به منبعش جذب می‌شود نه آنکه بر سرور شما هم‌گرا شود. ترافیک زباله روی edge فیلتر می‌شود؛ تنها درخواست‌های تمیز و مشروع به origin رد می‌شوند. و چون همان edge از پیش محتوای شما را cache و ارائه می‌کند، این حفاظت بخشی از کار شبکه است، نه دستگاهی جدا که ترافیک را از آن عبور دهید.

حفاظت DDoS در برابر WAF

اغلب اشتباه گرفته می‌شوند، اما از چیزهای متفاوتی محافظت می‌کنند. حفاظت DDoS دربارهٔ حجم و در دسترس بودن است: نگه‌داشتن سایت در دسترس وقتی کسی می‌کوشد آن را در ترافیک غرق کند. اما Web Application Firewall (WAF) دربارهٔ محتوای درخواست‌هاست: بازرسی هر درخواست و مسدودکردن حملات application مانند SQL injection و cross-site scripting و بات‌هایی که صفحهٔ ورود را می‌کاوند.

به هر دو نیاز دارید. حفاظت DDoS تضمین می‌کند بازدیدکنندگان می‌توانند به سایت برسند؛ WAF تضمین می‌کند درخواست‌هایی که می‌رسند مخرب نیستند. با هم «باز نگه‌داشتن درها» و «بازرسی هرکه وارد می‌شود» را پوشش می‌دهند. در یک شبکهٔ edge هر دو کنار هم پیش از origin کار می‌کنند.

حفاظت DDoS چیست (و چرا هر سایتی به آن نیاز دارد) — حفاظت DDoS در برابر WAF
امنیت در سطح حساب و قواعد توزیع روی edge.

حفاظت همیشه‌فعال روی cdn.com.tr

بدترین زمان برای فکرکردن به حفاظت DDoS، حین حمله است. حفاظت خوب همیشه‌فعال و خودکار است، پس موج‌ها پیش از آنکه متوجه‌شان شوید جذب می‌شوند — بدون بازپیکربندی شتاب‌زده در حالی که سایت افتاده است.

cdn.com.tr ترافیک شما را از شبکهٔ edge خود عبور می‌دهد، جایی که سیل‌های حجمی و پروتکل جذب و فیلتر می‌شوند و WAF درخواست‌های لایهٔ application را بازرسی می‌کند — همه پیش از origin. و چون در CDN تعبیه شده، با گذاشتن سایت پشت cdn.com.tr آن را می‌گیرید — همان پیکربندی که سایت را سریع‌تر می‌کند، از کار انداختنش را بسیار سخت‌تر می‌کند. بازدیدکنندگان مشروع همچنان پاسخ سریع می‌گیرند در حالی که ترافیک حمله روی edge متوقف می‌شود.

حفاظت DDoS چیست (و چرا هر سایتی به آن نیاز دارد) — حفاظت همیشه‌فعال روی cdn.com.tr
security در سطح قاعده: قواعد IP، rate limiting و حفاظت hotlink.

چه کسانی بیش از همه به حفاظت DDoS نیاز دارند

فروشگاه‌ها و هرچه پرداخت می‌پذیرد

قطعی حین حراج زیان مستقیم درآمد است و فروشگاه‌ها هدف رایج اخاذی‌اند: در دسترس بودن پول است.

بازی، استریم و application‌های بی‌درنگ

سرویس‌های حساس به تأخیر اهداف جذاب‌اند؛ جذب روی edge آن‌ها را زیر فشار پاسخگو نگه می‌دارد.

کمپین‌ها و سایت‌های پرمخاطب

عرضه یا جنجال ممکن است هم ازدحام واقعی و هم حمله جذب کند؛ edge با هر دو کنار می‌آید بی‌آنکه سرور خم شود.

هر کسب‌وکاری که قطعی را تحمل نمی‌کند

اگر یک ساعت آفلاین دردناک است، حفاظت همیشه‌فعال روی edge بیمه‌ای ارزان در برابر زیان است.

پرسش‌های پرتکرار دربارهٔ حفاظت DDoS

حفاظت DDoS با آنتی‌ویروس یا firewall روی سرورم چه فرقی دارد؟

server firewall و آنتی‌ویروس از یک ماشین محافظت می‌کنند، اما حمله‌ای که پهنای‌باندش را اشباع کند بر آن‌ها چیره می‌شود چون ترافیک به‌هرحال می‌رسد. حفاظت DDoS بالادست، روی edge کار می‌کند و سیل را در شبکه‌ای بزرگ پیش از سرور شما جذب و فیلتر می‌کند، پس origin اصلاً طوفان را نمی‌بیند.

آیا حفاظت DDoS سایتم را برای بازدیدکنندگان واقعی کند می‌کند؟

نه — اگر روی edge انجام شود معمولاً سایت را سریع‌تر می‌کند، چون همان شبکه محتوا را نزدیک بازدیدکنندگان cache و ارائه می‌کند. درخواست‌های مشروع سریع سرویس می‌گیرند و تنها ترافیک زباله فیلتر می‌شود.

آیا واقعاً به سایت‌های کوچک حمله می‌شود؟

بله. حملات ارزان‌اند و اغلب بی‌هدف یا خودکارند، و سایت‌های کوچک معمولاً کمترین ظرفیت را برای دوام دارند. یک سرور کوچک را می‌توان با کسری از ترافیکی زمین زد که یک شبکهٔ edge بزرگ اصلاً متوجهش نمی‌شود.

حین حمله روی cdn.com.tr باید کاری کنم؟

نه. حفاظت همیشه‌فعال و خودکار روی edge است — سیل‌های حجمی و پروتکل جذب می‌شوند و WAF درخواست‌های مخرب را بی‌آنکه شما بازپیکربندی کنید فیلتر می‌کند. سایت پابرجا می‌ماند در حالی که حمله بالادست پردازش می‌شود.