Servizi di terze parti e protezione di DDoS

Quando si integrano servizi di terze parti, come reti di consegna dei contenuti (CDN), VPN o dispositivi NAT con CIS, è importante capire come questi componenti interagiscono con i sistemi di protezione da Distributed Denial of Service ( DDoS ). Le sezioni seguenti descrivono le impostazioni di configurazione consigliate e le modifiche alle regole di DDoS per assicurarsi che questi servizi funzionino perfettamente insieme. L'obiettivo è mantenere un forte filtraggio del traffico, ridurre i rischi potenziali ed evitare qualsiasi impatto negativo sulle prestazioni.

L'utilizzo di un CDN di terze parti davanti a CIS

Alcuni clienti di CIS scelgono di posizionare un CDN di terze parti davanti a CIS per memorizzare nella cache e servire le loro risorse.

Tuttavia, è "sconsigliato" inserire un CDN di terze parti davanti a CIS. Alcuni fornitori di CDN potrebbero introdurre discrepanze nelle richieste di HTTP che si discostano dagli standard di protocollo e dalle migliori pratiche di protocollo. Inoltre, poiché il traffico verso CIS proviene da un insieme limitato di indirizzi IP del CDN, questo può (in rari casi) far sì che il traffico venga erroneamente identificato come un attacco DDoS. Ad esempio, quando si utilizza il CDN Akamai davanti a CIS, l'elevato volume di traffico da un insieme limitato di IP può assomigliare a un comportamento di attacco a CIS.

Utilizza invece CIS e la rete Cloudflare sottostante con le sue funzionalità CDN, che offrono i seguenti vantaggi:

  • Riduzione della latenza grazie all'eliminazione di un salto di rete aggiuntivo tra i data center dei fornitori.
  • Protezione immediata di DDoS al primo punto di contatto con Internet (una best practice del settore).

Se si utilizza un CDN di terze parti a monte di CIS e CIS per mitigare un attacco di tipo " DDoS ", è comunque necessario pagare il proprio provider CDN per il traffico derivante dall'attacco che viene elaborato dal provider prima della mitigazione.

Modifiche alla configurazione di DDoS consigliate per CDN o proxy

Se si utilizza un CDN o un proxy a monte di CIS, modificare l'azione e/o il livello di sensibilità delle seguenti regole DDoS:

  • HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1
  • HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6
  • HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0
  • Requests coming from known bad sources with the rule ID ...3a679c52