Services de tiers et protection de DDoS
Lorsque vous intégrez des services tiers, tels que des réseaux de diffusion de contenu (CDN), des réseaux privés virtuels (VPN) ou des dispositifs NAT à CIS, il est important de comprendre comment ces composants interagissent avec les systèmes de protection contre les dénis de service distribués ( DDoS ). Les sections suivantes décrivent les paramètres de configuration recommandés et les ajustements aux règles DDoS pour s'assurer que ces services fonctionnent parfaitement ensemble. L'objectif est de maintenir un filtrage solide du trafic, de réduire les risques potentiels et d'éviter tout impact négatif sur les performances.
L'utilisation d'un CDN tiers devant CIS
Certains clients de CIS choisissent de placer un CDN tiers devant CIS pour mettre en cache et servir leurs ressources.
Cependant, il n'est "pas" recommandé de placer un CDN tiers devant CIS. Certains fournisseurs de CDN peuvent introduire dans les demandes HTTP des anomalies qui s'écartent des normes et des meilleures pratiques en matière de protocole. De plus, comme le trafic vers CIS provient alors d'un ensemble limité d'adresses IP du CDN, il peut (dans de rares cas) être identifié à tort comme une attaque DDoS. Par exemple, lorsque vous utilisez le réseau de distribution d'Akamai devant CIS, le volume élevé de trafic provenant d'un ensemble limité d'adresses IP peut ressembler à un comportement d'attaque à l'égard de CIS.
Utilisez plutôt CIS ainsi que le réseau Cloudflare sous-jacent et ses capacités CDN, qui offrent les avantages suivants :
- Réduction de la latence en supprimant un saut de réseau supplémentaire entre les centres de données des fournisseurs.
- Protection immédiate de DDoS au premier point de contact avec l'internet (une pratique exemplaire dans l'industrie).
Si vous utilisez un CDN tiers en amont de CIS et que CIS atténue une attaque de type « DDoS », vous devrez tout de même payer votre fournisseur de CDN pour le trafic lié à l'attaque qui a été traité par ce dernier avant l'atténuation.
Ajustements recommandés à la configuration de DDoS pour le CDN ou le proxy
Si vous utilisez un CDN ou un proxy en amont d' CIS, modifiez l'action et/ou le niveau de sensibilité des règles suivantes d' DDoS:
HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0Requests coming from known bad sources with the rule ID ...3a679c52
Ajustements recommandés pour la configuration de DDoS pour VPN et NAT
Sans abonnement à la protection avancée contre les menaces ( DDoS ), vous ne pouvez pas personnaliser les actions des règles de DDoS, par exemple en les configurant pour qu’elles redirigent vers Log. Toutefois, vous pouvez toujours
ajuster la sensibilité des règles afin de réduire la probabilité de faux positifs en cas de blocage involontaire.
Si votre organisation utilise des VPN, des NAT ou des services tiers qui génèrent des volumes de trafic élevés (plus de 100 Mbps), il se peut que vous deviez ajuster votre configuration DDoS pour éviter les perturbations. Le trafic basé sur HTTP (couche 7) et le trafic de la couche réseau (couche 4) peuvent tous deux déclencher des règles gérées par DDoS. Les recommandations suivantes vous aident à utiliser les filtres d'expression et à régler la sensibilité des règles afin de mieux prendre en compte le trafic légitime à fort volume :
-
Utilisez des filtres d'expression pour exclure un trafic spécifique des règles. Vous pouvez exclure une combinaison de ports source, d'adresses IP source, de ports de destination, d'adresses IP de destination et de protocoles.
-
Réduire le niveau de sensibilité des règles gérées pertinentes. Le fait de définir une règle sur "Essentiellement désactivée" empêche le déclenchement de la règle. Pour plus d'informations sur l'ajustement des règles, voir le jeu de règles géré par HTTP DDoS Attack Protection (phase
ddos_l7) et le jeu de règles géré par la couche réseau DDoS Attack Protection (phaseddos_l4).Pour consulter un exemple d'appel d'API permettant de modifier le jeu de règles « L7 », consultez la section « Réglage de la sensibilité du jeu de règles « DDoS » L7 à l'aide de l'API ».
Pour les utilisateurs Enterprise, les actions du jeu de règles DDoS peuvent être configurées en utilisant l'API du jeu de règles pour enregistrer le trafic correspondant. Bien qu'il n'existe pas d'interface utilisateur dédiée à l'ensemble de
règles DDoS, le fait de définir l'action d'une règle sur Log permet d'avoir une visibilité sur le trafic signalé par le biais de journaux accessibles par l'API. Cette action peut vous aider à recueillir des informations avant
d'appliquer des exclusions ou de modifier la sensibilité de la règle.
Exemple : Ajuster la sensibilité de DDoS Layer 7 ruleset avec l'API
Pour ajuster la sensibilité du jeu de règles de la couche 7 de DDoS:
curl -X PUT https://api.cis.cloud.ibm.com/v1/$CRN/rulesets/phases/ddos_l7/entrypoint
--header "Content-Type: application/json"
--header "X-Auth-User-Token: Bearer $IAM_TOKEN"
--data '{
"action":"execute",
"description":"ddos override",
"enabled":true,
"expression":"true",
"action_parameters":{
"id":"4d21379b4f9f4bb088e0729962c8b3cf",
"overrides":{
"rules":[
{
"id":"dd42da7baabe4e518eaf11c393596a9d",
"sensitivity_level":"eoff"
},
{
"id":"78da7447eca94fabbcb405fc923e2920",
"sensitivity_level":"medium"
}
]
}
}
}'
L'ensemble de règles de couche 7 « DDoS » utilise toujours l'identifiant 4d21379b4f9f4bb088e0729962c8b3cf. En outre, le champ expression doit toujours être défini comme true.
Dans cet exemple, deux règles couramment déclenchées dans des scénarios à fort trafic sont ignorées :
"HTTP requests causing a high number of origin errors." - dd42da7baabe4e518eaf11c393596a9d
"HTTP requests causing a high request rate to origin." - 78da7447eca94fabbcb405fc923e2920
Pour récupérer les identifiants et les descriptions des règles, utilisez cet appel API :
curl -X GET https://api.cis.cloud.ibm.com/v1/$CRN/rulesets/4d21379b4f9f4bb088e0729962c8b3cf
--header "Content-Type: application/json"
--header "X-Auth-User-Token: Bearer $IAM_TOKEN"