TELKO.IN / Artykuły / Cyberbezpieczeństwo

Propozycje Orange dla lokalnych operatorów zmagających się z atakani DDoS

Orange Wholesale, czyli hurtowe ramie telekomu dostrzega, że narasta fala ataków DDoS na lokalnych ISP.

– Nasze systemy wykrywają rosnący wolumen ataków na sieci operatorskie. Coraz większy udział mają ataki typu carpet (na wszystkie adresy) oraz ataki typu reflection, wykorzystujące spoofing. Są one szczególnie niebezpieczne dla małych i średnich ISP – zauważa operator .

I wyjaśnia, że spoofing fałszywie podmienia adres IP na adres atakowanej sieci. Często jest kierowany do CDN. Celem jest amplifikacja ataku, czyli zwiększenie jego siły lub zakresu, ponieważ CDN-y mogą nieświadomie pomóc w rozprzestrzenianiu ataku, np. poprzez wysyłanie dużej ilości danych do ofiary.

 
Źr. Orange

Najgorsze jednak w tym, że tradycyjne metody ochrony nie działają, dlatego też proponuje lokalanym operator walkę z hakerami w oparciu o jego rozwiązania, które – jak uważa Orange Wholesale –  pomogą zminimalizować problem.

  • Nowe rozwiązanie – DDoS CDN antyspoofing – usługa polega na włączeniu przez Orange Polska na łączach zagranicznych filtru pakietów IP. Filtr ten odcina pakiety kierowane do CDN a udające pakiety atakowanego operatora. Usługa jest dostępna dla wszystkich naszych opcji internetowych z BGP (z wyłączeniem opcji Internet.tranzyt). Można ją zamówić jedynie dla adresów IP, które są zarejestrowane w bazie RIPE, jako należące do Twojej firmy.

Oprócz tego można posiłkować się istniejącym zestawem rozwiązań Orange:

  • DDoS Protection static – pozwala blokować pasmo dla typowych wektorów ataków z wykorzystaniem amplifikacji. Limituje więc pasmo dla DNS, NTP, pofragmentowanych pakietów do wartości niskich, ale wystarczających dla typowego ruchu. Gdy podczas ataku tego pasma zaczyna brakować, dana usługa zaczyna działać gorzej przez czas ataku. Natomiast inne usługi, np. www, działają bez przeszkód, ponieważ pasmo całego łącza nie jest przeciążone. Skutek ataku staje się więc mocno ograniczony do jedynie pojedynczej usługi sieciowej.
    Usługę tę można też wykorzystać do taniego ograniczenia skutków ataków pakietami SYN-ACK. Limitując ilość tych pakietów unikamy przeciążenia pasma lub krytycznych systemów typu serwer NAT. Podczas ataku deficyt pasma dla SYN-ACK jest widoczny dla klientów jako konieczność przeładowywania strony www. Większość usług działa jednak akceptowalnie. Czyli znacznie lepiej niż przy ataku SYN-ACK, którego w żaden sposób nie mitygujemy.
  • Pasmo x 10 – zwiększając pasmo na porcie zyskujesz bufor dla potencjalnego ataku DDoS, co pozwala zminimalizować konsekwencje.

Czytaj również: