Utilisation du mode défense pour les attaques DDoS
Lorsque votre site fait l'objet d'une attaque DDoS, vous pouvez passer en mode de défense pour atténuer rapidement l'attaque. Le mode défense utilise des contrôles de sécurité supplémentaires pour atténuer les attaques de la couche 7 DDoS, permettant aux utilisateurs validés de passer tout en bloquant le trafic suspect. Les conseils suivants expliquent comment appliquer le mode de défense au niveau du domaine ou de la page et ce à quoi il faut s'attendre lorsqu'il est activé.
Pour mettre l'ensemble de votre domaine en mode de défense lorsque vous êtes attaqué, activez le "Mode de défense" à partir de la page CIS Overview. Lorsqu'elle est activée :
- Ne limitez pas les requêtes d' IBM CIS, car CIS a besoin de la bande passante pour vous aider dans votre situation.
- Vous pouvez bloquer certains pays et visiteurs si nécessaire.
- Les visiteurs voient une page interstitielle et l'accès à votre site peut être temporairement interrompu, ce qui peut avoir un impact sur les analyses.
Le mode défense est désactivé par défaut et doit être utilisé en dernier recours lorsqu'une zone est attaquée.
Application sélective du mode de défense
Au lieu d'activer le mode de défense pour l'ensemble du domaine, vous pouvez l'appliquer à des pages ou des sections de site spécifiques en ajustant le niveau de sécurité à l'aide d'une règle de configuration.
Par exemple, considérons le scénario suivant de correspondance des demandes entrantes :
- Zone :
URI Path - Opérateur :
starts with - Valeur :
/admin
-
Si vous utilisez l'éditeur d'expressions, saisissez l'expression suivante.
(starts_with(http.request.uri.path, "/admin")) -
Pour le mode de défense, sélectionnez Ajouter.
-
Placez le commutateur sur 0n.
Pour cibler des ASN (hôtes/ISP qui possèdent des adresses IP), des pays ou des plages d'adresses IP spécifiques, utilisez les règles d'accès IP.
Problèmes potentiels
Le mode Defense nécessite que le navigateur prenne en charge la fonctionnalité JavaScript pour afficher et faire défiler la page interstitielle. Cette exigence peut avoir une incidence sur les outils d'analyse tiers, qui risquent de ne pas enregistrer le trafic avec précision lorsque le mode de défense est actif.