LiveShield Public API: Anti-DDoS-Schutz in die Prozesse des Betreibers integrieren
Die Public API ist eine offene Schnittstelle von LiveShield, mit der Betreiber den Anti-DDoS-Schutz in ihre eigenen Geschäftsprozesse einbinden. Neue Dienste und Kunden können automatisch unter Schutz gestellt werden, ohne manuelle Arbeit im Administrationspanel.
Welchen Nutzen bringt die Public API einem Betreiber im Anti-DDoS-System?
Die Public API ermöglicht es, die Schutzkonfiguration aus Systemen heraus zu verwalten, die der Betreiber bereits nutzt. Der Schutz ist damit keine separate administrative Aufgabe mehr, sondern Teil der Standardbetreuung von Kunden.
Aus geschäftlicher Sicht bedeutet das:
- Skalierbarkeit - die Zahl der geschützten Kunden kann wachsen, ohne dass der Aufwand des technischen Teams proportional steigt.
- Wiederholbarkeit - jeder Kunde erhält eine Konfiguration auf Basis derselben freigegebenen Vorlagen.
- Geringeres Fehlerrisiko - eine automatisiert vorbereitete Konfiguration hängt nicht von manueller Dateneingabe ab.
- Konsistenz mit den Unternehmensprozessen - der Anti-DDoS-Schutz kann zusammen mit der Aktivierung des Dienstes gestartet werden und nicht durch einen separaten Auftrag.
Welche Prozesse in einem Telekommunikationsunternehmen lassen sich verbessern?
Die API unterstützt vor allem die Kundenbetreuung, den Netzbetrieb und die Qualitätssicherung der Konfiguration. In der Dokumentation wird als Beispiel eine Integration vom Typ "Customer provisioning" genannt, also die automatische Aufnahme neuer Kunden in den Schutz.
Praktische Anwendungen:
- Schutz zusammen mit dem Dienst aktivieren - ein neuer Kunde wird im Rahmen des Standardprozesses der Aktivierung geschützt.
- Einheitliche Schutzpakete - Vorlagen definieren Schutzstufen, die der Betreiber als Teil seines Angebots anbieten kann.
- Kontrolle und Audit - Daten zu Präfixen, Profilen und BGP-Routern lassen sich für Berichte und Compliance-Prüfungen abrufen.
- Integration in die bestehende Umgebung - die API basiert auf Standards (HTTP, JSON, OpenAPI) und arbeitet mit Werkzeugen zusammen, die das Team bereits kennt.
Benachrichtigungen über Angriffe übernehmen weiterhin die Event Pipelines. Die Public API ist für die Konfiguration zuständig, die Event Pipelines für die Information über Ereignisse.
Wie stellt LiveShield die Kontrolle über Konfigurationsänderungen sicher?
Über die API vorgenommene Änderungen wirken nicht automatisch auf den Schutz, sondern warten auf die Freigabe. Das ist ein separater Schritt, der dem Betreiber die Entscheidung über den Zeitpunkt der Umsetzung überlässt und einen internen Freigabeprozess ermöglicht.
Für die Freigabe ist eine eigene Berechtigung erforderlich. Eine Integration kann die Konfiguration also vorbereiten, während die Umsetzung von einer benannten Person oder einem anderen kontrollierten Prozess übernommen wird. Vor der Freigabe lässt sich prüfen, welche Änderungen in der Warteschlange liegen.
Zu beachten ist, dass die Freigabe alle ausstehenden Änderungen umfasst, auch jene, die im Panel oder über andere Integrationen vorgenommen wurden.
Wie ist der Zugriff auf die API abgesichert?
Der Zugriff basiert auf Tokens, die ausschließlich vom Administrator erstellt werden und denen Berechtigungen einzeln zugewiesen werden. So erhält jede Integration nur den Zugriff, den sie benötigt.
Regeln für die Zugriffsverwaltung:
- jedes Token hat einen Namen, einen Berechtigungsumfang und ein optionales Ablaufdatum,
- das vollständige Token wird nur einmal angezeigt, bei der Erstellung,
- ein Token kann jederzeit widerrufen werden, wodurch die Integration sofort gesperrt ist,
- im Panel sind der Berechtigungsumfang jedes Tokens und der Zeitpunkt der letzten Nutzung sichtbar.
API-Tokens arbeiten unabhängig von den Berechtigungen der Panel-Benutzer. Das Sperren des Zugriffs eines Mitarbeiters widerruft dessen Integration nicht, daher muss die Token-Liste bei organisatorischen Änderungen gesondert geprüft werden.
Welche Ressourcen lassen sich über die API verwalten und welche nur lesen?
Die API ermöglicht die vollständige Verwaltung von Präfixen und Präfix-Vorlagen: Erstellen, Lesen, Bearbeiten und Löschen. Diese Bereiche ändern sich am häufigsten mit dem Kundenportfolio.
Nur lesend verfügbar sind Advanced-Filtering-Profile, Blackholing-Profile, BGP-Router (über die FlowSpec-Regeln und Blackholing ausgerollt werden) sowie Event Pipelines. Manuelle Regeln (Manual Rules) sind über die API nicht verfügbar. Elemente mit größerer Bedeutung für die Schutzarchitektur bleiben unter der Kontrolle des Teams im Manager-Panel.
Änderungen an Erkennungsschwellenwerten und zugehörigen Einstellungen erfordern die Übermittlung des vollständigen Datensatzes und nicht einzelner Korrekturen. Die Integration sollte daher so gestaltet werden, dass sie zuerst die aktuelle Konfiguration abruft und erst danach ändert.
Wie beginnt man mit der Nutzung der Public API in LiveShield?
Die Public API ist Teil des LiveShield Managers und arbeitet mit dem Analyser ab Version 1.3.1 zusammen. Die Inbetriebnahme einer Integration beschränkt sich auf einige organisatorische Entscheidungen und einen Schritt auf Seiten des Administrators.
Empfohlene Reihenfolge:
- Festlegen, welche Prozesse die API nutzen sollen und welchen Berechtigungsumfang sie benötigen.
- Ein Token mit dem minimal erforderlichen Berechtigungsumfang erstellen und ein Ablaufdatum festlegen.
- Die integrierte Swagger-Dokumentation und die OpenAPI-Spezifikation nutzen, die auf dem eigenen Manager unter /api/v1/docs und /api/v1/openapi.json verfügbar sind.
- Den Panel-Benutzern Zugriff auf Präfixe, Profile, Vorlagen und Pipelines entsprechend der Teamstruktur zuweisen.
- Festlegen, wer Änderungen in welchem Prozess freigibt.
Die vollständige Beschreibung der Schnittstelle finden Sie in der Dokumentation: https://docs.liveshield.net/publicapi.html
Fazit
Die Public API von LiveShield ermöglicht es, den Schutz vor DDoS-Angriffen in die täglichen Prozesse des Betreibers einzubinden und dabei die Kontrolle über Berechtigungen und Freigaben zu behalten. Für Unternehmen, die ihr Sicherheitsangebot ausbauen, ist das ein Weg, den Schutz zu skalieren, ohne das technische Team stärker zu belasten.
Weitere Informationen: office@liveshield.net