Как защитить целевой IP-адрес от DDoS-атак

1920x1080 Как защитить исходный IP-адрес от DDoS-атак-1.jpg

Чтобы не стать жертвой DDoS-атаки, — следует внимательно отнестись к защите целевого IP-адреса. В этой статье мы расскажем о базовых принципах, соблюдая которые вы повысите безопасность своей сети в целом.

Прежде чем перейти к описанию способов защиты IP-адреса от DDoS-атак, разберемся, для чего он нужен.

Аббревиатура IP (англ. Internet Protocol) — обозначает интернет протокол, благодаря которому сообщения перемещаются по сети. Именно IP стал протоколом, который объединяет отдельные компьютеры во всемирной сети Интернет.

IP-адрес — это уникальное числовое имя устройства в компьютерной сети. Он необходим для обмена данными и обеспечения связи.

Схема структуры IP-пакета
Структура IP-пакета данных сетевого уровня модели OSI

Из чего состоит IP-адрес

Стандартный (IPv4) IP-адрес состоит из 32 бит, которые можно разбить на номер сети и номера узла. Для удобства восприятия их записывают десятичными числами от 0 до 255. Выглядит это так: 192.158.1.38

Номер сети. Первые биты адреса показывают, где находится номер и его положение. Одинаковые номера сети могут общаться напрямую, если номера устройств разные — потребуется посредник. Им выступает роутер (маршрутизатор), который находится в структуре сети.

Номер узла. Чтобы узнать номер конкретного компьютера в сети, указывают оставшиеся биты в IP-адресе.

Не считая стандартного IPv4, существует и обновленная версия интернет протокола — IPv6. Ее создали, чтобы избежать проблем, с которыми сталкивалась старая версия. Согласно статистике Google, до 2020 года лишь 30% жителей планеты использовали IPv6, однако последние три года наблюдается стабильный прирост В России операторы связи используют не более 7% IPv6-трафика.

Представьте, что ваш IP-адрес — это паспорт. Если конфиденциальная информация, которая содержится в нем, попадет к злоумышленникам, вас могут ждать негативные последствия. Далее рассмотрим несколько примеров использования IP-адреса в недобросовестных целях.

  • Зная IP-адрес, злоумышленники могут устраивать DDoS-атаки разной мощности. Например, хакеры отправляют запросы на поиск DNS, при этом заменяют IP-адрес источника на адрес жертвы. Таким образом, хакер заполняет канал сервера-жертвы огромным объемом ответов от публичных DNS-серверов.
  • Также злоумышленники могут использовать механизмы усиления DDoS с помощью скомпрометированных IP-адресов. Например, спуфинг. Хакеры выдают себя за надежные источники, чтобы получить доступ к конфиденциальной информации. Подмена происходит в изменении адреса отправителя, чтобы скрыть настоящий адрес атакующего.

Раз DDoS бьет по конкретному IP-адресу сервера, логичный способ защититься — не дать этому адресу быть публично видимым. Для этого есть три подхода: VPN, прокси‑сервер и специализированные сервисы защиты, которые технически тоже работают как прокси, но с фильтрацией трафика.

VPN

VPN скрывает адрес не веб‑сайта, а конкретного узла или клиента: весь трафик заворачивается в туннель до VPN‑сервера, и внешняя сторона видит только его IP. Это удобно для защиты компонентов, которые не должны быть публично доступны в принципе, — админ‑панелей, SSH‑доступа, внутренних API: доступ к ним разрешают только через VPN, и их реальный адрес нигде не светится. А вот сам публичный сайт через VPN не спрячешь — к нему по определению должны подключаться тысячи произвольных посетителей, а не один клиент через свой туннель.

Прокси-сервер

Для публичного сайта работает другой механизм — реверс‑прокси. Посетитель обращается не напрямую к серверу, а к адресу прокси; прокси сам подключается к настоящему серверу, забирает ответ и отдает его посетителю. В итоге и обычные пользователи, и потенциальный атакующий видят только IP-адрес прокси — реальный адрес сервера в открытый доступ не попадает.

Схема работы системы защиты от DDoSИменно так технически устроены и специализированные сервисы защиты от DDoS: они принимают на себя весь трафик через свою сеть, а до вашего сервера он доходит только после фильтрации. Например, защита уровня L7: мы помогаем подобрать тариф и держим между атакующим и вашим ресурсом буферную зону — весь трафик сначала проходит через систему фильтрации, и только очищенные запросы попадают на сервер.

Важно понимать: ни прокси, ни VPN, ни платная защита не гарантируют, что реальный IP не утечет другим путем — например, через историю DNS-записей домена или файлы на сервере, где адрес засветился в исходном коде.

Замените IP-адрес своего веб-сервера. Некоторые публичные сервисы отслеживают историю DNS-записей, где содержится служебная информация о соответствии имени домена IP-адресу. Таким образом, злоумышленник может использовать историю DNS и раскрыть целевой адрес. Чтобы избежать этого, следует изменить IP-адрес своего сервера на другой доступный IP-адрес. Это действие следует выполнять после скрытия целевого IP.

Обеспечьте безопасность файлам, содержащим информацию об целевом IP-адресе. Бывают ситуации, когда эти данные остаются на веб-сервере в открытом доступе и злоумышленник может их перехватить. Чтобы предотвратить это, внимательно проверьте исходный код файлов, которые находятся на вашем веб-сервере в открытом доступе.

Не используйте IP-адрес вместо доменного имени. Иначе вы рискуете раскрыть конфиденциальную информацию. Если IP-адрес используется как доменное имя, то выпустить SSL-сертификат от доверенного центра сертификации будет практически невозможно, а использование самоподписанного сертификата не помешает провести атаку типа Man in the middle.

Если на домене настроена электронная почта, то для её корректной работы в DNS-записях приходится указывать сведения о реальном IP почтового сервера. Поэтому следует держать почту на отдельном сервере со своим IP или вовсе организовать обработку доменной почты через крупных почтовых провайдеров, чтобы минимизировать риски раскрытия целевого IP-адреса через электронную почту на домене.

Убедитесь, что никто из сотрудников не создает исходящих соединений с вашего веб-сервиса, чтобы исключить потерю данных о реальном IP-адресе. Для этого стоит исключить возможность открытия неизвестных ссылок с веб-сервера. Помните, что если ваш сайт или приложение находятся под защитой облачного провайдера, анализируется только входящий трафик.

Ограничьте доступ к целевому IP-адресу на стороне фаервола, чтобы убедиться, что к нему могут попасть только адреса прокси-сервера и доверенные пользователи. Например, IP-адреса внутренних систем мониторинга или разработчиков.

Убедитесь, что ваши поддомены в безопасности. Старайтесь избегать ситуаций, когда под защитой находится только основной домен. Злоумышленники могут воспользоваться поддоменами и через них раскрыть целевой IP-адрес. Лучший способ избежать подобной ситуации —  использовать поддомены с уникальными именами, которые злоумышленник не сможет быстро вычислить и после атаковать.


Чтобы обеспечить безопасность веб-ресурсу, внимательно анализируйте все возможные источники, где может быть раскрыт ваш целевой IP-адрес. Помните, что эффективность выстроенной защиты от DDoS-атак во многом зависит от конфиденциальности целевого IP-адреса. Чтобы сохранить его от неправомерных действий злоумышленников, соблюдайте вышеперечисленные рекомендации и подключайте профессиональную защиту от DDoS-атак.