Proč je prevence DDoS klíčová
Útoky typu Distributed Denial of Service (DDoS) patří mezi nejčastější a nejvíce narušující hrozby v oblasti síťové bezpečnosti. Cílem útočníků je vyřadit službu z provozu zahlcením infrastruktury (L3/L4) nebo aplikační vrstvy (L7), aby ji legitimní uživatelé nemohli využívat. Prevence DDoS není jednorázový produkt, ale kombinace architektury, provozních postupů, smluvních záruk a průběžného monitoringu.
Typologie DDoS: vrstvy a vektory
- Objemové útoky (L3/L4): UDP flood, TCP SYN flood, ICMP flood; cílem je vytížení kapacity linky nebo zařízení.
- Protokolové útoky (L4/L5): zneužití stavových tabulek (SYN/ACK), fragmentace, vyčerpání prostředků middlewaru (firewally, load balancery).
- Aplikační útoky (L7): HTTP GET/POST flood, pomalé požadavky, vyčerpání vláken, zneužití výpočetně náročných endpointů (vyhledávání, exporty, generování PDF).
- Reflexní a amplifikační útoky: zneužití otevřených služeb (DNS, NTP, Memcached, CLDAP, SSDP) k znásobení provozu směrovaného na oběť s podvrženou zdrojovou adresou.
Principy obrany: „vícevrstvá, od návrhu bezpečná a měřitelná“
- Vícevrstvá ochrana: kombinujte filtry L3/L4 a kapacitní mitigaci s kontrolami L7 a aplikačním omezením rychlosti požadavků.
- Bezpečnost již při návrhu: topologie anycast, horizontální škálování, segmentace, oddělení řídicích rozhraní od produkčního provozu.
- Metriky a SLO: definujte cílové hodnoty dostupnosti, dobu detekce (MTTD), dobu mitigace (MTTM) a maximální přijatelné ztráty.
Architektonické postupy pro odolnost
- Anycast a globální rozložení: rozložení zátěže mezi více PoP; provoz útoku se geograficky „rozptýlí“.
- CDN a edge cache: statický i část dynamického obsahu doručujte přes CDN; útočník musí zasáhnout více hraničních uzlů.
- Oddělení kritických funkcí: DNS, autentizace, API, platby – různé domény, autonomní systémy (AS) a poskytovatelé.
- Škálovatelná front-endová vrstva: automatické škálování, sdružování připojení, asynchronní zpracování, řízení zpětného tlaku.
- Minimalizace stavových informací: upřednostňujte bezstavové služby a idempotentní endpointy, které umožňují horizontální škálování.
Perimetr a síťové techniky L3/L4
- RTBH (Remotely Triggered Black Hole): cílené odklonění provozu na „null“ pro napadené IP adresy, pokud je nezbytné ochránit zbytek sítě.
- BGP Flowspec: rychlá distribuce jemně odstupňovaných pravidel (shoda podle protokolu, portů, délky paketů) do směrovačů a scrubbing center.
- uRPF a ochrana proti spoofingu: omezte podvrhování zdrojových adres na hranicích sítě; implementujte BCP 38/84.
- Omezování rychlosti a policery: na hraničních prvcích (CoPP/CPPr) omezte provoz do řídicí roviny (ochrana control plane).
- SYN cookies a limity embryonických spojení: na load balancerech a firewallech snižte dopad útoků TCP SYN flood.
- Segmentace a izolace: oddělte VIP adresy, administrační rozhraní a interní služby do samostatných zón a VRF.
Scrubbing centra a kapacitní mitigace
U rozsáhlých objemových útoků je zásadní mít smluvně zajištěnou kapacitní mitigaci:
- Always-on vs. on-demand: trvalé nebo aktivované přesměrování provozu přes poskytovatele scrubbingových služeb.
- Tunely GRE/IPsec nebo odklonění přes BGP: vyčištěný provoz se vrací tunelem nebo přes partnera v rámci BGP.
- Parametry SLA: garantovaná mitigace, maximální zbytková latence, podpora konkrétních protokolů a signatur L7.
Ochrana L7: aplikační brány a chytré řízení zátěže
- WAF: blokuje známé vzory a anomálie (zneužití metod HTTP, neplatné hlavičky, nadměrné payloady); využívejte pozitivní bezpečnostní modely a vlastní pravidla.
- Omezování rychlosti a token bucket: omezení počtu požadavků podle IP adresy, uživatele nebo klientského tokenu; dynamické nastavení prahů podle běžného provozu.
- Challenge-response: úlohy ověřující, zda jde o legitimního klienta (např. důkaz práce nebo výzvy v prohlížeči), s ohledem na přístupnost.
- Prioritizace a degradace: režimy „brownout“, kdy se vypínají náročné funkce (fulltextové vyhledávání, exporty, transformace obrázků) a upřednostňuje se klíčové API.
- Mezipaměť a výsledky výpočtů: ukládání do mezipaměti na úrovni CDN i aplikace (TTL, stale-while-revalidate), aby stejné dotazy nespotřebovávaly procesorový čas.
DNS a jeho zabezpečení
- Anycast DNS a více nezávislých poskytovatelů autoritativního DNS.
- Rozumné TTL a přepnutí při selhání: nízké TTL pro VIP záznamy, kontroly stavu a automatizovaný plán přepnutí.
- Ochrana resolverů: omezování rychlosti požadavků na rekurzivních resolverecha Response Rate Limiting (RRL) u autoritativních serverů.
Telemetrie a včasná detekce
- NetFlow/IPFIX, sFlow: průběžný sběr dat o tocích, nejaktivnějších zdrojích provozu, rozložení velikosti paketů a použitých portech.
- SNMP a systémové metriky: vytížení rozhraní, využití CPU/TCAM, fronty, zahozené pakety.
- Aplikační observabilita: latence p99, chybovost, propustnost, vytížení fondů vláken a fondů připojení.
- Detekce pomocí ML a analýzy chování: stanovení běžného provozu a detekce anomálií (náhlé výkyvy v počtu požadavků na konkrétní endpoint).
Procesy, organizace a připravenost
- Runbooky a playbooky: konkrétní kroky pro typické vektory (SYN flood, HTTP flood, DNS amplifikace).
- Testovací cvičení: pravidelné „game days“ a simulace útoků v bezpečném prostředí; ověření kontaktů a eskalačních postupů.
- Komunikační plán: koordinace s NOC/SOC, PR a zákaznickou podporou; předem připravené šablony oznámení.
- Řízení vztahů s dodavateli: kontakty na scrubbing centra, ISP a CDN; jasné SLA a postupy aktivace.
Tabulka: mapování vektorů na mitigace
| Vektor útoku | Signál detekce | Primární mitigace | Poznámka |
|---|---|---|---|
| UDP/ICMP flood | Nárůst PPS, malé pakety | Flowspec, RTBH, scrubbing | Kapacita dostupná v režimu always-on zabrání saturaci linky |
| TCP SYN flood | Nárůst embryonických spojení | SYN cookies, proxy, omezení rychlosti SYN | Odlehčení pomocí L4 load balanceru |
| DNS amplifikace | Asymetrie TX/RX, velké odpovědi | RRL, uzavření otevřených resolverů, scrubbing | Filtrování podle Qtype/size |
| HTTP GET/POST flood | Latence p95, chyby 5xx, nárazové špičky RPS | WAF, omezení rychlosti, výzva | Ukládání statického obsahu do mezipaměti CDN |
| Pomalu proudící požadavky | Neobvykle dlouho otevřené sockety | Časové limity, limity hlaviček/těla požadavku | Vyladění serveru a reverzní proxy |
Prevence zneužití vaší infrastruktury
- Uzavřené rekurzivní DNS: povolte dotazy pouze z interních sítí.
- Opravy a konfigurace služeb využitelných k amplifikaci: NTP (vypněte monlist), Memcached (pouze TCP, autentizace), CLDAP/SSDP (vypněte).
- Filtrování odchozího spoofingu: implementace BCP 38 na hraničních směrovačích.
Aplikační návrh odolný proti DDoS
- Omezení náročných operací: stránkování, limit velikosti odpovědí, asynchronní úlohy, „circuit breakers“.
- Autentizované API s podporou mezipaměti: využijte ETag/If-None-Match a deterministické odpovědi s dlouhým TTL.
- Prioritizace podle identity: vyšší QoS pro autentizované a platící zákazníky, fronty s prioritami.
Cloud vs. on-prem: rozhodovací kritéria
- Cloudové WAF a ochrana proti DDoS: rychlé nasazení, kapacita anycastu, široké pokrytí telemetrií.
- On-prem scrubbing: kontrola nad daty, nízká latence pro místní uživatele, závislost na uplinku.
- Hybridní model: always-on cloud + lokální pravidla L7; doplnění o odklonění provozu přes BGP při objemových útocích.
Právní a smluvní aspekty
- Smlouvy s ISP/CDN: jasná SLA pro detekci a mitigaci, kontaktní časy, postupy aktivace a testování.
- Reakce na incidenty a forenzní spolupráce: uchovávání logů, synchronizace času (NTP), řetězec předání důkazů.
- Oznamovací povinnosti: vyhodnoťte dopad na dostupnost a případné regulační požadavky.
Metriky úspěchu a průběžné zlepšování
- MTTD/MTTM: doba detekce a zahájení mitigace.
- Úspěšnost legitimních transakcí: konverze, chybovost, profily zátěže během incidentu.
- Falešně pozitivní zásahy: podíl blokovaných legitimních požadavků, kvalitní výjimky a seznamy povolených položek.
- Vyhodnocení po incidentu: retrospektiva, aktualizace pravidel, školení týmů.
Kontrolní seznam prevence a připravenosti
- Máme dvouvrstvou ochranu: síťovou (L3/L4) a aplikační (L7)?
- Máme zajištěný kapacitní scrubbing s jasným SLA a ověřeným testem aktivace?
- Jsou nastavené limity rychlosti, pravidla WAF, časové limity a limity velikosti?
- Probíhá monitoring NetFlow/IPFIX a upozorňování na anomálie?
- Máme runbooky, kontakty na ISP/CDN a pravidelná cvičení?
- Jsou naše DNS servery a rekurzory dostatečně zabezpečené proti zneužití?
- Je na hranicích sítě nasazena ochrana proti spoofingu (uRPF/BCP 38)?
Závěr
Efektivní prevence DDoS stojí na správné architektuře, kapacitní mitigaci, pečlivé telemetrii a dobře vycvičených týmech. Kombinace anycastu, CDN, síťových filtrů, WAF, omezování rychlosti požadavků a jasně stanovených provozních postupů umožňuje absorbovat i rozsáhlé útoky s minimálním dopadem na koncové uživatele. Pravidelná cvičení, revize metrik a spolupráce s partnery jsou nezbytné pro dlouhodobě udržitelnou odolnost.
