2022-03-01 为什么混合始终在线保护是您的最佳选择

为什么混合始终在线保护是您的最佳选择

今天的用户想要更多。在线竞争的普遍性和便利性意味着客户希望一切都更好、更快、更便宜。用户体验的一个关键组成部分是服务可用性。客户希望应用程序和在线服务始终可用且响应迅速。

然而,问题在于,新一代更大、更复杂的分布式拒绝服务(DDoS)攻击使DDoS 保护成为一项比以往更具挑战性的任务。大规模的物联网僵尸网络正在导致规模越来越大的 DDoS 攻击,而更复杂的应用层攻击则找到了耗尽服务器资源的新方法。最重要的是,持续向加密流量的转变正在为强大的 SSL DDoS 洪水带来新的挑战。

传统的DDoS防御——无论是基于本地的还是基于云的——都提供了不完整的解决方案,需要在高容量容量保护、针对复杂的应用层DDoS 攻击的保护和 SSL 证书的处理之间进行固有的权衡。因此,该解决方案采用了一种新的混合 DDoS 保护模型,该模型将基于本地的设备与始终在线的云服务相结合。

全面保护需要双管齐下

随着DDoS攻击变得更加复杂,组织需要更精细的保护措施来缓解此类攻击。然而,为了保证完全保护,许多类型的攻击——尤其是更复杂的攻击——需要对入站和出站通道的可见性。

诸如大文件DDoS攻击、ACK 洪水、扫描攻击等攻击利用出站通信通道进行仅通过查看入口流量无法识别的攻击。此类攻击是通过发送少量入站请求来执行的,这些请求对出站通道或网络内的计算资源具有不对称且不成比例的影响。

SSL 正在创造新的挑战

最重要的是,SSL/TLS流量加密增加了另一层复杂性。在很短的时间内,大部分互联网流量都已加密。流量加密有助于保护客户数据,用户现在希望安全成为服务体验的一部分。根据Mozilla 基金会的 Let's Encrypt 项目,全球近 80% 的互联网流量已经被加密,而且这个比率还在不断增长。

具有讽刺意味的是,虽然SSL/TLS对于保护用户数据至关重要,但它也带来了重大的管理挑战,并使服务暴露于新一代强大的 DDoS 攻击:

[if !supportLists]· [endif]增加DDoS攻击的效力:SSL/TLS连接需要来自目标服务器的资源比请求主机多 15 倍。这意味着黑客可以仅使用少量连接就可以发起毁灭性攻击,并使用 SSL 泛洪快速淹没服务器资源。

[if !supportLists]· [endif]数据有效负载的屏蔽:此外,根据定义,加密会屏蔽流量请求的内部内容,从而防止对数据包进行深度检查以防止恶意流量。这限制了反DDoS防御层的有效性,以及它们可以检测到的攻击类型。对于隐藏在 SSL 加密覆盖范围内的应用层 (L7) DDoS 攻击来说尤其如此。

[if !supportLists]· [endif]SSL密钥暴露:许多组织、国家或行业法规禁止与第三方实体共享SSL密钥。这给必须提供最安全的用户体验同时保护其 SSL 密钥不被泄露的组织带来了独特的挑战。

[if !supportLists]· [endif]延迟和隐私问题:在云中卸载SSL流量通常是一项复杂且耗时的任务。大多数基于云的 SSL DDoS 解决方案都需要云提供商对客户流量进行完全解密,从而损害用户隐私并增加客户通信的延迟。

现有解决方案提供部分覆盖

然而,问题在于现有的反DDoS防御无法提供能够提供大容量容量保护的解决方案,同时提供复杂类型攻击所需的双向保护。

本地设备可针对各种DDoS攻击提供高级别的保护,同时提供极低的延迟和快速响应。此外,作为内部部署,它们允许公司处理基于 SSL 的攻击,而无需将其加密密钥暴露给外界。由于它们对入站和出站流量都有可见性,因此它们提供了针对对称 DDoS 攻击的双向保护。然而,物理设备无法应对大规模物联网僵尸网络时代已经司空见惯的大规模容量攻击。

另一方面,基于云的DDoS防护服务拥有应对大规模流量攻击的带宽。但是,它们仅提供对入站通信渠道的可见性。因此,他们很难抵御双向DDoS攻击。此外,基于云的 SSL DDoS 防御(如果供应商有的话)经常要求组织在线上传其 SSL 证书,从而增加了这些密钥被暴露的风险。

最佳解决方案:混合始终在线方法

对于高度重视用户体验并希望避免因DDoS攻击而导致的最轻微停机的公司,最佳解决方案是部署始终在线的混合解决方案。

DDoS保护的混合方法将本地硬件设备与始终在线的基于云的清理能力相结合。这有助于确保服务免受任何类型的攻击。

混合始终在线DDoS保护

与纯云永远在线部署模型相比,混合永远在线方法增加了针对使出站管道饱和的对称DDoS攻击的多层保护,并允许在本地维护 SSL 证书。

混合永远在线模型的好处

[if !supportLists]· [endif]多层DDoS保护:基于前提的硬件缓解设备与基于云的清理能力相结合,可提供不同级别的多层保护。如果攻击以某种方式通过云保护层,它将被本地设备阻止。

[if !supportLists]· [endif]持续、不间断的容量保护:由于所有流量始终通过基于云的清理中心,基于云的服务可提供不间断、持续的保护,防止大容量容量DDoS攻击。

[if !supportLists]· [endif]双向DDoS保护:虽然基于云的DDoS保护服务仅检查入站流量通道,但添加基于前提的设备允许组织也检查出站通道,从而保护自己免受双向 DDoS 攻击,这些攻击可以使出站管道饱和,或者需要可见性以返回流量以识别攻击模式。

[if !supportLists]· [endif]减少SSL密钥暴露:许多国家或行业法规要求不得与其他任何人共享加密密钥。包含基于前提的硬件设备使组织能够保护自己免受加密的DDoS攻击,同时将其 SSL 密钥保留在内部。

[if !supportLists]· [endif]减少加密流量的延迟:云中的SSL卸载通常是一项复杂且耗时的事情,这会增加用户通信的延迟。由于混合始终在线模型中的 SSL 流量检查主要由本地硬件设备完成,因此用户可以享受更快的响应时间和更低的延迟。

在保证服务可用性的同时确保客户体验的质量是一个多方面且复杂的命题。组织面临着DDoS攻击规模的增长、应用层 DDoS 攻击的复杂性增加以及转向 SSL 加密带来的挑战。

部署混合始终在线解决方案允许对流量的入站和出站可见性,增强对应用层和加密流量的保护,并允许将SSL密钥保存在内部,而不会将它们暴露在外部。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,684评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,143评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,214评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,788评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,796评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,665评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,027评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,679评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 41,346评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,664评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,766评论 1 331
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,412评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,015评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,974评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,203评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,073评论 2 350
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,501评论 2 343

推荐阅读更多精彩内容