타사 서비스 및 DDoS 보호
콘텐츠 전송 네트워크(CDN), VPN 또는 NAT 장치와 같은 타사 서비스를 CIS 와 통합하는 경우 이러한 구성 요소가 분산 서비스 거부( DDoS ) 보호 시스템과 상호 작용하는 방식을 이해하는 것이 중요합니다. 다음 섹션에서는 이러한 서비스가 원활하게 작동하도록 하기 위해 권장되는 구성 설정과 DDoS 규칙에 대한 조정에 대해 설명합니다. 목표는 강력한 트래픽 필터링을 유지하고 잠재적인 위험을 줄이며 성능에 부정적인 영향을 미치지 않도록 하는 것입니다.
앞에서 타사 CDN 사용 CIS
일부 CIS 고객은 리소스를 캐시하고 제공하기 위해 CIS 앞에 타사 CDN을 배치합니다.
그러나 CIS 앞에 타사 CDN을 배치하는 것은 "권장하지" 않습니다. 일부 CDN 제공업체는 프로토콜 표준 및 프로토콜 모범 사례에서 벗어나는 HTTP 요청에 불일치를 도입할 수 있습니다. 또한 CIS 로의 트래픽은 CDN의 제한된 IP 주소 집합에서 발생하기 때문에 드물지만 DDoS 공격으로 잘못 인식될 수 있습니다. 예를 들어, CIS 앞에 Akamai CDN을 사용하는 경우 제한된 IP 집합에서 발생하는 대량의 트래픽은 CIS 에 대한 공격 동작과 유사할 수 있습니다.
대신, CIS 과 이를 뒷받침하는 Cloudflare 네트워크 및 CDN 기능을 활용하면 다음과 같은 이점을 얻을 수 있습니다:
- 공급업체 데이터 센터 간 추가 네트워크 홉을 제거하여 지연 시간을 단축합니다.
- 인터넷과 처음 접촉하는 지점에서 즉각적인 DDoS 보호(업계 모범 사례).
CIS 앞에 타사 CDN을 사용하고, CIS 에서 DDoS 공격을 방어하는 경우에도, 방어 조치 이전에 CDN 제공업체에서 처리한 공격 트래픽에 대해서는 해당 제공업체에 요금을 지불해야 합니다.
CDN 또는 프록시에 대한 권장 DDoS 구성 조정 사항
CIS 앞에 CDN이나 프록시를 사용하는 경우, 다음 DDoS 규칙의 조치 및/또는 민감도 수준을 변경하십시오:
HTTP requests with unusual HTTP headers or URI path (signature #1) with the rule ID ...3486aee1HTTP requests with unusual HTTP headers or URI path (signature #56) with the rule ID ...e269dfd6HTTP requests with unusual HTTP headers or URI path (signature #57) with the rule ID ...f35a42a0Requests coming from known bad sources with the rule ID ...3a679c52
VPN 및 NAT에 대한 권장 DDoS 구성 조정
DDoS Protection 고급 구독이 없으면, DDoS 규칙의 동작을 사용자 지정할 수 없습니다(예: ‘ Log ’로 설정하는 등). 그러나 의도하지 않은 차단이 발생하는 경우에도 규칙 민감도를 조정하여 오탐 가능성을 줄일 수 있습니다.
조직에서 VPN, NAT 또는 트래픽이 많은 타사 서비스(100Mbps 이상)를 사용하는 경우 중단을 방지하기 위해 DDoS 구성을 조정해야 할 수 있습니다. HTTP 기반(레이어 7) 및 네트워크 레이어(레이어 4) 트래픽 모두 관리되는 DDoS 규칙을 트리거할 수 있습니다. 다음 권장 사항은 표현식 필터를 사용하고 규칙 민감도를 조정하여 합법적인 대용량 트래픽을 더 잘 수용하는 데 도움이 됩니다:
-
표현식 필터를 사용하여 특정 트래픽을 규칙에서 제외할 수 있습니다. 소스 포트, 소스 IP 주소, 대상 포트, 대상 IP 주소 및 프로토콜의 조합을 제외할 수 있습니다.
-
관련 관리되는 규칙의 민감도 수준을 낮춥니다. 규칙을 '기본적으로 꺼짐'으로 설정하면 규칙이 트리거되지 않습니다. 규칙 조정에 대한 자세한 내용은 HTTP DDoS 공격 방어 관리 규칙 집합 (단계
ddos_l7) 및 네트워크 계층 DDoS 공격 방어 관리 규칙 집합 (단계ddos_l4)을 참조하세요.L7 규칙 집합을 조정하는 API 호출 예제를 보려면, “API를 사용하여 DDoS L7 규칙 집합의 민감도 조정”을 참조하십시오.
엔터프라이즈 사용자의 경우, DDoS 규칙 집합 API를 사용하여 일치하는 트래픽을 기록하는 규칙 집합 작업을 구성할 수 있습니다. DDoS 규칙 집합에 대한 전용 UI는 없지만 규칙의 동작을 Log 으로 설정하면 API 액세스 가능한 로그를 통해 플래그가 지정된 트래픽에 대한 가시성을 확보할 수 있습니다. 이 작업을 수행하면 제외를 적용하거나 규칙 민감도를 변경하기 전에 인사이트를 수집하는 데 도움이 됩니다.
예시: 예: API를 사용하여 DDoS 레이어 7 규칙 집합의 민감도 조정하기
DDoS 레이어 7 규칙 집합의 감도를 조정하려면 다음과 같이 하세요:
curl -X PUT https://api.cis.cloud.ibm.com/v1/$CRN/rulesets/phases/ddos_l7/entrypoint
--header "Content-Type: application/json"
--header "X-Auth-User-Token: Bearer $IAM_TOKEN"
--data '{
"action":"execute",
"description":"ddos override",
"enabled":true,
"expression":"true",
"action_parameters":{
"id":"4d21379b4f9f4bb088e0729962c8b3cf",
"overrides":{
"rules":[
{
"id":"dd42da7baabe4e518eaf11c393596a9d",
"sensitivity_level":"eoff"
},
{
"id":"78da7447eca94fabbcb405fc923e2920",
"sensitivity_level":"medium"
}
]
}
}
}'
DDoS 의 레이어 7 규칙 세트는 항상 ID 4d21379b4f9f4bb088e0729962c8b3cf 을 사용합니다. 또한 expression 필드는 항상 true 으로 설정해야 합니다.
이 예에서는 트래픽이 많은 시나리오에서 일반적으로 트리거되는 두 가지 규칙을 재정의하고 있습니다:
"HTTP requests causing a high number of origin errors." - dd42da7baabe4e518eaf11c393596a9d
"HTTP requests causing a high request rate to origin." - 78da7447eca94fabbcb405fc923e2920
규칙 ID와 설명을 검색하려면 이 API 호출을 사용하세요:
curl -X GET https://api.cis.cloud.ibm.com/v1/$CRN/rulesets/4d21379b4f9f4bb088e0729962c8b3cf
--header "Content-Type: application/json"
--header "X-Auth-User-Token: Bearer $IAM_TOKEN"