Tüm DoS ( Hizmet Reddi ) saldırıları aynı değildir. Nihai sonuç, bir sunucunun veya sitenin kaynaklarının, meşru kullanıcıların hizmeti (dolayısıyla adı) reddedilecek şekilde - umarım hepsini - tüketmek olsa da, bu saldırıların nasıl gerçekleştirildiği konusunda, bir kişiyi durdurmayı saldırıdan daha kolay hale getiren ince bir fark vardır. diğer.
SYN Sel
Katman 4 DoS saldırısına genellikle SYN taşması denir . Taşıma protokolü (TCP) katmanında çalışır . 3-yollu el sıkışma olarak bilinen şeyde bir TCP bağlantısı kurulur . İstemci bir SYN paketi gönderir, sunucu bir SYN ACK ile yanıt verir ve istemci buna bir ACK ile yanıt verir. "Üç yönlü el sıkışma" tamamlandıktan sonra, TCP bağlantısı kurulmuş kabul edilir. Bu noktada uygulamalar, bir Katman 7 veya HTTP gibi uygulama katmanı protokolü kullanarak veri göndermeye başlar .
Bir SYN seli, bir SYN paketi selini göndererek ve ardından sunucu tarafından döndürülen SYN ACK'lerini yok sayarak bir sunucuyu bunaltmak için TCP yığınının doğal sabrını kullanır. Bu, sunucunun, meşru bir istemciden gelmesi gereken beklenen ACK için yapılandırılmış bir süre bekleyen kaynakları kullanmasına neden olur . Web ve uygulama sunucularının açabilecekleri eşzamanlı TCP bağlantılarının sayısı sınırlı olduğundan, bir saldırgan bir sunucuya yeterli sayıda SYN paketi gönderirse, izin verilen sayıda TCP bağlantısını kolayca çiğneyebilir ve böylece meşru isteklerin sunucu tarafından yanıtlanmasını engeller. sunucu.
SYN taşkınları, proxy tabanlı uygulama teslimi ve güvenlik ürünlerinin algılaması için oldukça kolaydır. Sunucular için proxy bağlantıları kurduklarından ve genellikle çok daha yüksek bir TCP bağlantı sınırına sahip donanım tabanlı olduklarından, proxy tabanlı çözüm, yüksek hacimli bağlantıları bunaltmadan halledebilir. Proxy tabanlı çözüm genellikle TCP bağlantısını sonlandırdığından (yani, bağlantının "uç noktasıdır"), 3-yollu anlaşmayı tamamlayana kadar bağlantıyı sunucuya iletmeyecektir. Böylece proxy'de bir SYN taşması durdurulur ve meşru bağlantılar hızlı bir şekilde sunucuya iletilir.
Saldırganların , genellikle SYN tanımlama bilgilerikullanılarak ağa taşması engellenir . SYN tanımlama bilgileri, şifreleme karmasını kullanır ve bu nedenle hesaplama açısından pahalıdır; bu, donanım hızlandırmalı şifreleme özelliklerine sahip bir proxy/teslimat çözümünün bu tür bir güvenlik önlemini ele almasına izin verilmesini arzu edilir hale getirir. Sunucular SYN tanımlama bilgilerini uygulayabilir, ancak sunucuya yüklenen ek yük, SYN taşmalarını önleyerek elde edilen kazanımların çoğunu hafifletir ve genellikle kullanılabilir, ancak kabul edilemez derecede yavaş performans gösteren sunucular ve sitelerle sonuçlanır.
HTTP GET DoS
Layer 7 DoS saldırısı farklı bir canavardır ve tespit edilmesi daha zordur. Katman 7 DoS saldırısı, genellikle HTTP GET kullanılarak gerçekleştirilir. Bu, 3 yollu TCP anlaşmasının tamamlandığı ve böylece yalnızca katman 4 ve TCP iletişimini inceleyen cihazları ve çözümleri kandırdığı anlamına gelir. Saldırgan meşru bir bağlantı gibi görünüyor ve bu nedenle web veya uygulama sunucusuna aktarılıyor.
Bu noktada saldırgan, HTTP GET kullanarak çok sayıda dosya/nesne istemeye başlar. Genellikle meşru taleplerdir, sadece birçoğu vardır. Aslında o kadar çok ki, sunucu hızla bu isteklere yanıt vermeye odaklanır ve yeni, meşru isteklere yanıt vermekte zorlanır.
Bu tür saldırıları durdurmak için hız sınırlaması kullanıldığında, kötü adamlar , isteklerin (saldırı) sayısız IP adresinden geldiğinden ve bu nedenle tespit edilmesi daha zor olmadığından emin olmak için dağıtılmış bir bot (zombiler) sistemi kullanmaya geçti. , ama durdurmak daha zor. Saldırgan , sunuculara ve istemcilere bir bot yerleştirmek için kötü amaçlı yazılımve truva atları kullanır ve ardından botlara belirli bir site veya sunucudan nesnelerin bir listesini isteme talimatı vererek bunları uzaktan saldırısına dahil eder. Saldırgan bot kullanmayabilir, ancak bunun yerine onları bir nedenden dolayı rahatsız eden bir siteye saldırı başlatmak için yeterince kötü arkadaş toplayabilir.
Katman 7 DoS saldırılarını algılamak, TCP bağlantısı ve istekler geçerli olduğundan daha zordur. Numaraaynı anda çok sayıda nesne talep eden birden fazla istemci olduğunu fark etmek ve bunun aslında bir saldırı olduğunu anlamaktır. Bu yanıltıcıdır çünkü saldırıyla karıştırılmış meşru talepler olabilir, bu da "tümünü reddet" felsefesinin saldırganların zorlamaya çalıştığı durumla sonuçlanacağı anlamına gelir: bir hizmet reddi.
Katman 7 DoS saldırılarına karşı savunma, genellikle, istemcileri izleyen ve zaman periyodu başına genellikle saniye veya dakika olarak ölçülen yapılandırılabilir sayıda nesneden fazlasını istememelerini sağlayan bir tür hız şekillendirme algoritması içerir. İstemci, yapılandırılabilir numaradan daha fazlasını talep ederse, müşterinin IP adresi belirli bir süre için kara listeye alınır ve sonraki istekler, adres kara listeden çıkarılıncaya kadar reddedilir.
Bu durum yasal kullanıcıları hala etkileyebileceğinden, 7. katman güvenlik duvarı (uygulama güvenlik duvarı) satıcıları, meşru istemcileri etkilemeden 7. katman DoS saldırılarını durdurma konusunda daha akıllı olmanın yolları üzerinde çalışıyor. İnce bir danstır ve uygulamanın ve akışının biraz daha fazla anlaşılmasını gerektirir, ancak doğru bir şekilde uygulanırsa, bu tür cihazların, katman 7 DoS saldırılarının web ve uygulama sunucularına ulaşmasını ve bir siteyi kapatmasını algılama ve önleme yeteneğini geliştirebilir.
Bir uygulama güvenlik duvarı veya proxy tabanlı uygulama teslim çözümü dağıtmanın amacı, bir uygulamanın hızlı ve güvenli bir şekilde teslim edilmesini sağlamaktır. Bu tür çözümler, hem katman 4 hem de katman 7 DoS saldırılarını önleyerek, sunucuların, katman 4 veya katman 7 saldırılarıyla uğraşmanın neden olduğu performansta bir düşüş olmadan uygulamaları sunmaya devam etmesine olanak tanır.