Як LiveShield виявляє DDoS-атаку?

Як LiveShield виявляє DDoS-атаку?

Як LiveShield виявляє DDoS-атаку?

LiveShield виявляє DDoS-атаку, обраховуючи в реальному часі конкретні пороги трафіку, а саме пакети за секунду та пропускну здатність, окремо для кожного аналізованого протоколу, окремо для окремих IP-адрес і окремо для цілих підмереж. Це не непрозорий механізм на кшталт «чорної скриньки», який загалом описують як «штучний інтелект». Це набір відкрито конфігурованих параметрів, які оператор налаштовує та підлаштовує під характеристики власної мережі.

Це розрізнення має практичне, а не лише маркетингове значення: оператор, який точно знає, що вимірює система і на основі чого ухвалює рішення, може передбачити її поведінку, налаштувати її під власну мережу та з'ясувати, чому спрацювало те чи інше правило. З системою, яку описують лише гаслом «AI», це неможливо.

Які протоколи та вектори трафіку аналізує LiveShield

Система обраховує пороги окремо для кожного з понад десятка аналізованих протоколів і типів трафіку, серед яких: загальний IP-трафік, TCP, UDP, трафік TCP-SYN (встановлення з'єднань), ICMP, фрагментація IP (IPFRAG), малі пакети UDP (SMALL_UDP), а також типові вектори ампліфікації, що використовуються в атаках через DNS, NTP, SSDP, CHARGEN, SNMP, CLDAP чи Memcached. Для одного префікса система підтримує повний комплект цих порогів як на рівні окремої IP-адреси, так і на рівні всієї підмережі.

Розділення порогів для кожного протоколу безпосередньо впливає на точність реагування: замість одного загального правила «забагато трафіку на цю адресу» система розпізнає, що перевищено саме поріг для трафіку UDP-ампліфікації або саме для фрагментів IP, і реагує правилом, підібраним під конкретний вектор атаки, а не блокуванням усього трафіку на цій адресі.

Виявлення на рівні IP і підмережі: навіщо два рівні одночасно

LiveShield аналізує трафік одночасно на рівні окремих IP-адрес і на рівні цілих підмереж, оскільки атака, спрямована на одну адресу, й атака, розподілена на багато адрес одночасно (carpet bombing), потребують різного підходу до виявлення.

Виявлення на рівні IP добре працює при класичній атаці на одну ціль: поріг помітно перевищується на одній адресі, і правило може спуститися аж до окремої адреси (маска /32). Атака ж, розподілена на багато адрес одночасно, за визначенням розрахована на те, щоб обійти пороги, які обраховуються для кожної IP-адреси: кожна окрема адреса отримує відносно невеликий обсяг трафіку, недостатній для перевищення порогу, хоча сумарний трафік на всю підмережу вже є атакою. Тому пороги для підмереж потрібно налаштовувати окремо, незалежно від порогів для окремих IP-адрес: одне не замінює іншого.

Як LiveShield добирає маску підмережі при атаці типу carpet bombing

Коли система виявляє шаблон, що вказує на атаку, розподілену на багато адрес, спрацьовують виключно правила для підмереж, а система автоматично шукає найбільшу можливу маску, яка охопить атаковані адреси якомога точніше. Механізм спершу пробує найвужчу можливу маску (наприклад, /32), а якщо це не спрацьовує, що типово для справжнього carpet bombing, коли атака справді охоплює багато різних адрес, система поступово розширює правило, наприклад до /29, /28, аж до всієї атакованої підмережі, залежно від того, наскільки широко розподілені атаковані адреси.

Цей механізм водночас є захистом від перевантаження самої системи виявлення: без агрегації до ширших правил атака на сотні чи тисячі адрес одночасно мала б згенерувати стільки ж окремих правил /32, що навантажувало б як систему, так і таблиці правил на крайових маршрутизаторах.

Prefiltering і advanced filtering: два рівні глибини аналізу

LiveShield пропонує два режими фільтрації для окремих протоколів: prefiltering, який ґрунтується виключно на перевищенні порогу трафіку (пакети за секунду та/або пропускна здатність) без додаткового аналізу вмісту пакетів, і advanced filtering, який додатково аналізує докладніші характеристики трафіку, наприклад порти призначення чи прапорці TCP, щоб згенерувати вужче правило, краще підібране під конкретну атаку.

Вибір між цими режимами є компромісом між точністю та ризиком: prefiltering реагує швидше й простіше, але за необачно підібраних порогів може відсікти й частину легітимного трафіку зі схожими характеристиками. Advanced filtering дозволяє точніше звузити правило, але вимагає, щоб додаткові критерії (наприклад, конкретний порт) справді відповідали характеру трафіку на певному типі адрес. На практиці це означає, що для різних груп адрес у мережі (наприклад, звичайні клієнти та сервери, які слухають на багатьох портах) добирають різні профілі фільтрації, а не одне універсальне правило для всієї мережі.

Чому пороги потребують налаштування і не працюють «ідеально одразу»

Єдиного універсального набору порогів, що підходив би кожній мережі, не існує, тому що характер нормального трафіку суттєво відрізняється між різними сегментами тієї самої інфраструктури: типовий трафік на пулах адрес за NAT інший, ніж на адресах, призначених безпосередньо клієнтам, і ще інший на адресах серверів, які за своєю природою приймають великий, різноманітний трафік від багатьох джерел одночасно.

Тому впровадження LiveShield на практиці включає етап спостереження за продуктивним трафіком та ітеративного налаштування порогів під конкретну мережу, а не одноразову конфігурацію, яку вважають остаточною. Це стосується як порогів для кожного протоколу, так і порогу, що визначає ескалацію з FlowSpec до RTBH (на основі відсотка трафіку, який системі вдалося відфільтрувати). Конфігурація повністю доступна оператору й може змінюватися в міру накопичення даних із реального трафіку без втручання постачальника.

Підсумок

Виявлення атак у LiveShield ґрунтується на відкритому, конфігурованому наборі порогів трафіку, які обраховуються окремо для кожного з понад десятка протоколів і векторів атак, одночасно на рівні окремих IP-адрес і цілих підмереж. Атаки, розподілені на багато адрес, виявляються окремим механізмом агрегації, який автоматично добирає найвужчу ефективну маску підмережі, а рівень деталізації фільтрації (prefiltering чи advanced filtering) оператор добирає індивідуально під характер трафіку в певному сегменті мережі. Саме ця прозорість і конфігурованість, а не загальне гасло «штучний інтелект», забезпечують ефективність і передбачуваність системи на практиці.

Найчастіші запитання

Як LiveShield виявляє атаку типу carpet bombing? Коли шаблон трафіку вказує на атаку, розподілену на багато адрес одночасно, спрацьовують правила для підмереж, а система автоматично добирає найвужчу можливу маску підмережі, що охоплює атаковані адреси, поступово розширюючи її, якщо вужча маска недостатня.

Чим prefiltering відрізняється від advanced filtering? Prefiltering реагує виключно на перевищення порогу трафіку без аналізу додаткових характеристик пакетів. Advanced filtering додатково аналізує деталі, як-от порт призначення чи прапорці TCP, щоб згенерувати вужче, точніше правило фільтрації.

Чи потрібно налаштовувати пороги виявлення вручну після впровадження? Так. Характер нормального трафіку відрізняється між сегментами мережі (наприклад, адреси за NAT, клієнтські адреси, адреси серверів), тому впровадження включає етап спостереження та ітеративного налаштування порогів під конкретну інфраструктуру.

Не чекайте на наступну DDoS-атаку.
Зв'яжіться з нами вже сьогодні!

Будь ласка, перевірте заповнені поля на наявність помилок. Якщо проблема не зникає, зв'яжіться з нами безпосередньо за адресою office@liveshield.net

Дякуємо, що звернулися до нас!

Ваше повідомлення було успішно надіслано.
Ми зв'яжемося з вами якнайшвидше.

Або зателефонуйте нам безпосередньо

(+48) 880 779 307