211service.com
Nuova difesa contro gli attacchi Denial of Service: 'Bring 'em On!'
Una nuova difesa contro un attacco Denial of Service prende la via non convenzionale di dire, in sostanza, Che cosa hai, sucka? Chiamato Speak-Up, la difesa funziona chiedendo a tutti i client che si connettono a un server di aumentare le dimensioni delle loro richieste.
La maggior parte delle volte, secondo la teoria, i clienti legittimi hanno molta più larghezza di banda disponibile rispetto agli aggressori, che probabilmente stanno massimizzando la loro larghezza di banda mentre cercano di bloccarti. Di conseguenza, i client legittimi ottengono più tempo del server, quanto basta, si spera, per prevenire un'interruzione del servizio.
È un po' come la punizione di Homer per aver venduto la sua anima in cambio di una ciambella. Naturalmente il diavolo risponde con Ecco tutte le ciambelle del mondo!
In un attacco Distributed Denial of Service, i malintenzionati che controllano grandi reti di PC zombi li usano per inondare un server di destinazione, ad esempio quello che ospita questa pagina Web, con così tanto traffico che va a rotoli o diventa così congestionato che nessun legittimo le richieste della sua attenzione possono passare.
È il genere di cose che la famigerata bacheca dei messaggi 4chan si autodefinisce /b/tarda lanciato contro Gawker.com e, più recentemente, contro la Motion Picture Association of America .
La solita difesa contro questo tipo di attacco è quella più ovvia: cerca di capire chi sono le mele marce che inviano le tue richieste al server, e bloccale una per una. Il problema con questo approccio è che ci vuole tempo per capire chi sono i cattivi, e mentre giochi a detective, il tuo servizio ospitato o il tuo sito web è effettivamente inaccessibile.
C'è anche il rischio che qualsiasi barriera che emani blocchi una certa quantità di traffico legittimo, che è esattamente ciò che gli aggressori stanno cercando di ottenere in primo luogo.
Speak-Up ribalta questa nozione. Invece di cercare di distinguere tra traffico legittimo e dannoso, chiede semplicemente a tutti i client di inviargli sempre più traffico. Dalla carta, Difesa da attacchi DDoS per attacco , di Michael Walfish e dei suoi colleghi:
Quando il server Web protetto è sovraccarico, il front-end fornisce JavaScript ai client Web non modificati che inviano POST HTTP di grandi dimensioni. Questi POST sono il pagamento della larghezza di banda.
Sembra pazzesco: perché vorresti che un server fosse paralizzato da troppo traffico per chiedere anche? Di più traffico? Innanzitutto, sappi che in Speak-Up, il server non lo è essere sovraccaricato: c'è qualcosa tra esso e Internet che sta solo lasciando passare il maggior numero di richieste che può gestire. In circostanze normali, le richieste dannose monopolizzerebbero ancora il server perché tendono a essere inviate a una velocità molto più elevata.
Ma in Speak Up si verifica una specie di asta: il server sta dicendo a tutti i client: Ehi, vediamo di che pasta sei fatto. Hai altra larghezza di banda per me? I client che obbligano, in effetti, a caricare file di grandi dimensioni in aggiunta alle loro normali richieste, sono in grado di inviare più traffico e, poiché i cattivi tendono ad avere limiti di larghezza di banda, ciò significa che i buoni stanno ottenendo una quota di traffico almeno proporzionale al loro numero.
Ecco un'illustrazione di come funziona Speak-Up: in alto, hai la parte delle risorse del server utilizzata dal traffico legittimo (nero) quando il server è sotto attacco e indifeso. In basso, hai lo stesso server con Speak-Up in atto. Ora, il traffico legittimo sta ottenendo la sua giusta quota di risorse del server.
Gli autori affermano che i server difesi con Speak-Up non devono avere un provisioning eccessivo come i normali server e che finché il traffico legittimo verso un server è dello stesso ordine di grandezza delle cose cattive, il traffico legittimo passerà.
Ci sono una serie di avvertimenti qui. Se vuoi maggiori dettagli dovresti leggi il documento , ovvero 50 pagine (abbastanza lucide) molto prima ancora di arrivare ai riferimenti.