Servicios de terceros y protección DDoS
Cuando se integran servicios de terceros, como redes de entrega de contenidos (CDN), VPN o dispositivos NAT con CIS, es importante comprender cómo interactúan estos componentes con los sistemas de protección contra la denegación de servicio distribuida ( DDoS ). Las siguientes secciones describen los parámetros de configuración recomendados y los ajustes de las reglas de DDoS para garantizar que estos servicios funcionen juntos a la perfección. El objetivo es mantener un sólido filtrado del tráfico, reducir los riesgos potenciales y evitar cualquier impacto negativo en el rendimiento.
Utilización de una CDN de terceros frente a CIS
Algunos clientes de CIS optan por colocar una CDN de terceros delante de CIS para almacenar en caché y servir sus recursos.
Sin embargo, "no" se recomienda colocar una CDN de terceros delante de CIS. Algunos proveedores de CDN pueden introducir discrepancias en las solicitudes de HTTP que se desvían de las normas y mejores prácticas de protocolo. Además, dado que el tráfico a CIS se origina a partir de un conjunto limitado de direcciones IP de la CDN, esto puede (en raras ocasiones) provocar que el tráfico se identifique erróneamente como un ataque a DDoS. Por ejemplo, cuando se utiliza la CDN de Akamai frente a CIS, el elevado volumen de tráfico procedente de un conjunto limitado de IP puede asemejar un comportamiento de ataque a CIS.
En su lugar, utilice CIS y la red subyacente de Cloudflare, así como sus capacidades de CDN, que ofrecen las siguientes ventajas:
- Reducción de la latencia al eliminar un salto de red adicional entre los centros de datos de los proveedores.
- Protección inmediata DDoS en el primer punto de contacto con Internet (una de las mejores prácticas del sector).
Si utilizas una CDN de terceros delante de CIS y CIS para mitigar un ataque de tipo « DDoS », deberás pagar igualmente a tu proveedor de CDN por el tráfico del ataque que este haya procesado antes de la mitigación.
Ajustes de configuración recomendados de DDoS para CDN o proxy
Si utiliza una CDN o un proxy delante de CIS, modifique la acción y/o el nivel de sensibilidad de las siguientes reglas de DDoS:
HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0Requests coming from known bad sources with the rule ID ...3a679c52
Ajustes de configuración recomendados en DDoS para VPN y NAT
Sin una suscripción a la Protección Avanzada de DDoS, no es posible personalizar las acciones de las reglas de DDoS, como, por ejemplo, configurarlas para que Log. Sin embargo, aún puede ajustar la sensibilidad de las reglas para
reducir la probabilidad de falsos positivos si se produce un bloqueo involuntario.
Si su organización utiliza VPN, NAT o servicios de terceros que generan grandes volúmenes de tráfico (más de 100 Mbps), es posible que tenga que ajustar la configuración de DDoS para evitar interrupciones. Tanto el tráfico basado en HTTP (Capa 7) como el basado en la capa de red (Capa 4) pueden activar reglas gestionadas de DDoS. Las siguientes recomendaciones le ayudarán a utilizar filtros de expresión y a ajustar la sensibilidad de las reglas para adaptarse mejor al tráfico legítimo de gran volumen:
-
Utilice filtros de expresión para excluir tráfico específico de las reglas. Puede excluir una combinación de puertos de origen, direcciones IP de origen, puertos de destino, direcciones IP de destino y protocolo.
-
Reducir el nivel de sensibilidad de las reglas gestionadas pertinentes. Configurar una regla como "Esencialmente desactivada" impide que la regla se active. Para obtener más información sobre los ajustes de reglas, consulte el conjunto de reglas administradas de protección contra ataques DDoS HTTP (fase
ddos_l7) y el conjunto de reglas administradas de protección contra ataques DDoS de capa de red (faseddos_l4).Para ver un ejemplo de llamada a la API para ajustar el conjunto de reglas « L7 », consulta « Ajustar la sensibilidad del conjunto de reglas « DDoS » L7 mediante la API ».
Para los usuarios de Enterprise, las acciones del conjunto de reglas DDoS pueden configurarse utilizando la API del conjunto de reglas para registrar el tráfico coincidente. Aunque no existe una interfaz de usuario específica para el conjunto
de reglas de DDoS, la configuración de la acción de una regla en Log permite la visibilidad del tráfico marcado a través de registros accesibles desde la API. Esta acción puede ayudarle a recopilar información antes de aplicar
exclusiones o cambiar la sensibilidad de las reglas.
Ejemplo: Ajuste de la sensibilidad del conjunto de reglas DDoS Layer 7 con la API
Para ajustar la sensibilidad del conjunto de reglas DDoS Layer 7:
curl -X PUT https://api.cis.cloud.ibm.com/v1/$CRN/rulesets/phases/ddos_l7/entrypoint
--header "Content-Type: application/json"
--header "X-Auth-User-Token: Bearer $IAM_TOKEN"
--data '{
"action":"execute",
"description":"ddos override",
"enabled":true,
"expression":"true",
"action_parameters":{
"id":"4d21379b4f9f4bb088e0729962c8b3cf",
"overrides":{
"rules":[
{
"id":"dd42da7baabe4e518eaf11c393596a9d",
"sensitivity_level":"eoff"
},
{
"id":"78da7447eca94fabbcb405fc923e2920",
"sensitivity_level":"medium"
}
]
}
}
}'
El conjunto de reglas de la capa 7 de « DDoS » siempre utiliza el identificador 4d21379b4f9f4bb088e0729962c8b3cf. Además, el campo expression siempre debe tener el valor true.
En este ejemplo, se anulan dos reglas que suelen activarse en situaciones de mucho tráfico:
"HTTP requests causing a high number of origin errors." - dd42da7baabe4e518eaf11c393596a9d
"HTTP requests causing a high request rate to origin." - 78da7447eca94fabbcb405fc923e2920
Para recuperar los ID y las descripciones de las reglas, utilice esta llamada a la API:
curl -X GET https://api.cis.cloud.ibm.com/v1/$CRN/rulesets/4d21379b4f9f4bb088e0729962c8b3cf
--header "Content-Type: application/json"
--header "X-Auth-User-Token: Bearer $IAM_TOKEN"